Arnaque · Email / Phishing

Arnaque au Chain Phishing : le faux e-mail d’un contact piraté

Le phishing en chaîne exploite votre confiance : un e-mail frauduleux vous est envoyé directement depuis la boîte de réception piratée de l'une de vos connaissances.

Porter plainte avec JuriUp Réponse sous 24h · 100% confidentiel

Type d’arnaque

Email / Phishing

Dangerosité

Élevé

Montant moyen perdu

Vol de données et usurpation d'identité

Public ciblé

Toute personne ou entreprise possédant une messagerie électronique et recevant des courriels réguliers de ses proches ou collaborateurs.

Comment ça marche

L’arnaque au Chain Phishing (ou hameçonnage en chaîne) est une méthode particulièrement redoutable car elle s’appuie sur la confiance que vous accordez à vos proches, collègues ou partenaires commerciaux. Tout commence lorsqu’un cybercriminel parvient à pirater une boîte de messagerie, souvent à la suite d’une précédente attaque.

Une fois à l’intérieur du compte compromis, l’escroc analyse les messages précédents et accède au carnet d’adresses complet. Il configure ensuite un envoi massif à tous les contacts de la victime. Ce message contient généralement un lien vers un prétendu document partagé sur une plateforme cloud, ou une fausse facture en pièce jointe.

Comme le message provient d’une personne que vous connaissez et avec qui vous avez peut-être récemment échangé, vous baissez votre garde. En cliquant sur le lien, vous êtes redirigé vers une fausse page de connexion. Si vous y entrez vos identifiants, les malfaiteurs volent à leur tour votre accès e-mail et le cycle recommence pour piéger l’ensemble de votre propre carnet d’adresses.

Le déroulé de l’arnaque

  1. Un cybercriminel pirate la messagerie électronique d'une personne de votre entourage ou d'un partenaire professionnel.
  2. Un message automatisé, contenant un lien malveillant ou une fausse pièce jointe, est envoyé à tout le carnet d'adresses de la victime compromise.
  3. Vous recevez ce courriel, et pensant qu'il s'agit d'une communication légitime de votre connaissance, vous l'ouvrez en toute confiance.
  4. Le lien vous dirige vers une fausse page de connexion qui imite un portail connu, vous demandant de saisir votre mot de passe pour lire le document.
  5. En validant, vos identifiants sont volés, votre messagerie est à son tour piratée, et le piège est renvoyé à tous vos contacts.

Exemples concrets

Le faux partage de document urgent

Email

Message reçu · Email

Bonjour, je viens de finaliser le rapport dont nous avions parlé. Le fichier est trop lourd, je te l'ai déposé sur notre serveur cloud. Clique sur le lien sécurisé ci-dessous pour y accéder et connecte-toi pour valider le téléchargement. Merci de me dire ce que tu en penses. À bientôt !

Ce message semble légitime car il provient de l'adresse e-mail réelle de votre collègue. Cependant, le ton est impersonnel et l'obligation de se connecter via un lien externe est un piège classique pour dérober vos mots de passe.

La fausse facture d'un fournisseur

Email

Message reçu · Email

Chère cliente, cher client. Veuillez trouver ci-joint la facture pour le mois en cours. En raison d'une mise à jour de notre système, merci de bien vouloir vérifier le document hébergé sur notre serveur sécurisé en utilisant vos identifiants habituels pour confirmer votre identité.

L'escroc utilise une adresse piratée appartenant à un artisan ou une entreprise avec laquelle vous traitez régulièrement. Le but est de créer un sentiment d'urgence professionnelle pour vous pousser à agir sans réfléchir.

Le faux message vocal interne

Email

Message reçu · Email

Nouveau message vocal reçu de : +41 79 123 45 67. Durée de l'enregistrement : 01:23. Pour écouter ce message, veuillez ouvrir la pièce jointe cryptée et vous identifier sur le portail de sécurité de l'entreprise.

Souvent envoyé depuis une adresse compromise au sein même d'une entreprise, ce message joue sur la curiosité. Les malfaiteurs savent que les employés ont l'habitude de recevoir des notifications de téléphonie par courriel.

Signaux d’alerte

  • Le message est formulé de manière impersonnelle alors qu'il provient d'une connaissance proche.
  • Le ton du message ne correspond pas aux habitudes de communication de l'expéditeur.
  • On vous demande de cliquer sur un lien externe pour ouvrir un document soi-disant urgent.
  • La page de destination vous oblige à saisir le mot de passe de votre messagerie pour lire un fichier.
  • Le texte comporte des fautes de traduction flagrantes ou des tournures de phrases inhabituelles.
Connexion sécurisée · nLPD / RGPD

Vous avez été victime de cette arnaque ?

Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.

Porter plainte avec JuriUp

Comment se protéger

  • Soyez critique même lorsque le courriel provient de la véritable adresse d'un ami ou d'un collègue.
  • Ne saisissez jamais vos mots de passe sur une page ouverte depuis un lien reçu par e-mail.
  • En cas de doute, contactez l'expéditeur par téléphone pour confirmer l'envoi du document.
  • Activez obligatoirement l'authentification à deux facteurs sur tous vos comptes de messagerie.
  • Vérifiez toujours l'adresse de la page Web sur laquelle vous êtes redirigé avant de taper vos données.

Que faire si vous êtes victime

  • Modifiez immédiatement le mot de passe de votre messagerie électronique compromise.
  • Avertissez sans délai tous vos contacts qu'ils risquent de recevoir un message frauduleux de votre part.
  • Vérifiez les règles de transfert automatique dans vos paramètres, car les escrocs les modifient souvent pour masquer leurs traces.
  • Déconnectez toutes les sessions actives dans les paramètres de sécurité de votre compte.
  • Signalez le lien d'hameçonnage à l'Office fédéral de la cybersécurité (OFCS) via la plateforme de signalement officielle.

Questions fréquentes

Le Chain Phishing, ou hameçonnage en chaîne, est une technique d'escroquerie où un pirate informatique utilise une boîte de réception compromise pour envoyer des messages frauduleux à l'ensemble du carnet d'adresses de la victime, propageant ainsi l'attaque à d'autres personnes.

L'expéditeur du message frauduleux est une personne réelle de votre entourage. Votre cerveau abaisse naturellement sa vigilance face à une connaissance, ce qui augmente considérablement les chances que vous cliquiez sur le lien malveillant sans vous méfier.

Votre ami a très certainement été victime d'une attaque de phishing précédente. Il a probablement cliqué sur un lien trompeur et saisi son mot de passe sur une fausse page de connexion, donnant ainsi un accès direct aux cybercriminels.

Généralement, le vol d'identifiants nécessite que vous les saisissiez manuellement. Toutefois, le simple fait de cliquer peut parfois télécharger un logiciel malveillant sur votre appareil. Il est recommandé de lancer une analyse antivirus complète par précaution.

Avertissez immédiatement le support informatique de votre entreprise. Ne tentez pas de résoudre le problème seul. Le service informatique bloquera le compte, réinitialisera vos accès et supprimera les règles de transfert frauduleuses mises en place par les escrocs.

Oui, malheureusement. Dès lors que les cybercriminels accèdent à votre boîte de réception, ils peuvent lire tous vos échanges précédents, trouver des mots de passe enregistrés pour d'autres services ou récolter des données sensibles pour usurper votre identité.

Sources

Dernière mise à jour : 4 août 2026

Autres arnaques à connaître

Connexion sécurisée · nLPD / RGPD

Vous avez été victime de cette arnaque ?

Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.

Porter plainte avec JuriUp

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.