Arnaque au Chain Phishing : le faux e-mail d’un contact piraté
Le phishing en chaîne exploite votre confiance : un e-mail frauduleux vous est envoyé directement depuis la boîte de réception piratée de l'une de vos connaissances.
Comment ça marche
L’arnaque au Chain Phishing (ou hameçonnage en chaîne) est une méthode particulièrement redoutable car elle s’appuie sur la confiance que vous accordez à vos proches, collègues ou partenaires commerciaux. Tout commence lorsqu’un cybercriminel parvient à pirater une boîte de messagerie, souvent à la suite d’une précédente attaque.
Une fois à l’intérieur du compte compromis, l’escroc analyse les messages précédents et accède au carnet d’adresses complet. Il configure ensuite un envoi massif à tous les contacts de la victime. Ce message contient généralement un lien vers un prétendu document partagé sur une plateforme cloud, ou une fausse facture en pièce jointe.
Comme le message provient d’une personne que vous connaissez et avec qui vous avez peut-être récemment échangé, vous baissez votre garde. En cliquant sur le lien, vous êtes redirigé vers une fausse page de connexion. Si vous y entrez vos identifiants, les malfaiteurs volent à leur tour votre accès e-mail et le cycle recommence pour piéger l’ensemble de votre propre carnet d’adresses.
Le déroulé de l’arnaque
- Un cybercriminel pirate la messagerie électronique d'une personne de votre entourage ou d'un partenaire professionnel.
- Un message automatisé, contenant un lien malveillant ou une fausse pièce jointe, est envoyé à tout le carnet d'adresses de la victime compromise.
- Vous recevez ce courriel, et pensant qu'il s'agit d'une communication légitime de votre connaissance, vous l'ouvrez en toute confiance.
- Le lien vous dirige vers une fausse page de connexion qui imite un portail connu, vous demandant de saisir votre mot de passe pour lire le document.
- En validant, vos identifiants sont volés, votre messagerie est à son tour piratée, et le piège est renvoyé à tous vos contacts.
Exemples concrets
Le faux partage de document urgent
EmailCe message semble légitime car il provient de l'adresse e-mail réelle de votre collègue. Cependant, le ton est impersonnel et l'obligation de se connecter via un lien externe est un piège classique pour dérober vos mots de passe.
La fausse facture d'un fournisseur
EmailL'escroc utilise une adresse piratée appartenant à un artisan ou une entreprise avec laquelle vous traitez régulièrement. Le but est de créer un sentiment d'urgence professionnelle pour vous pousser à agir sans réfléchir.
Le faux message vocal interne
EmailSouvent envoyé depuis une adresse compromise au sein même d'une entreprise, ce message joue sur la curiosité. Les malfaiteurs savent que les employés ont l'habitude de recevoir des notifications de téléphonie par courriel.
Signaux d’alerte
- Le message est formulé de manière impersonnelle alors qu'il provient d'une connaissance proche.
- Le ton du message ne correspond pas aux habitudes de communication de l'expéditeur.
- On vous demande de cliquer sur un lien externe pour ouvrir un document soi-disant urgent.
- La page de destination vous oblige à saisir le mot de passe de votre messagerie pour lire un fichier.
- Le texte comporte des fautes de traduction flagrantes ou des tournures de phrases inhabituelles.
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.
Comment se protéger
- Soyez critique même lorsque le courriel provient de la véritable adresse d'un ami ou d'un collègue.
- Ne saisissez jamais vos mots de passe sur une page ouverte depuis un lien reçu par e-mail.
- En cas de doute, contactez l'expéditeur par téléphone pour confirmer l'envoi du document.
- Activez obligatoirement l'authentification à deux facteurs sur tous vos comptes de messagerie.
- Vérifiez toujours l'adresse de la page Web sur laquelle vous êtes redirigé avant de taper vos données.
Que faire si vous êtes victime
- Modifiez immédiatement le mot de passe de votre messagerie électronique compromise.
- Avertissez sans délai tous vos contacts qu'ils risquent de recevoir un message frauduleux de votre part.
- Vérifiez les règles de transfert automatique dans vos paramètres, car les escrocs les modifient souvent pour masquer leurs traces.
- Déconnectez toutes les sessions actives dans les paramètres de sécurité de votre compte.
- Signalez le lien d'hameçonnage à l'Office fédéral de la cybersécurité (OFCS) via la plateforme de signalement officielle.
Questions fréquentes
Le Chain Phishing, ou hameçonnage en chaîne, est une technique d'escroquerie où un pirate informatique utilise une boîte de réception compromise pour envoyer des messages frauduleux à l'ensemble du carnet d'adresses de la victime, propageant ainsi l'attaque à d'autres personnes.
L'expéditeur du message frauduleux est une personne réelle de votre entourage. Votre cerveau abaisse naturellement sa vigilance face à une connaissance, ce qui augmente considérablement les chances que vous cliquiez sur le lien malveillant sans vous méfier.
Votre ami a très certainement été victime d'une attaque de phishing précédente. Il a probablement cliqué sur un lien trompeur et saisi son mot de passe sur une fausse page de connexion, donnant ainsi un accès direct aux cybercriminels.
Généralement, le vol d'identifiants nécessite que vous les saisissiez manuellement. Toutefois, le simple fait de cliquer peut parfois télécharger un logiciel malveillant sur votre appareil. Il est recommandé de lancer une analyse antivirus complète par précaution.
Avertissez immédiatement le support informatique de votre entreprise. Ne tentez pas de résoudre le problème seul. Le service informatique bloquera le compte, réinitialisera vos accès et supprimera les règles de transfert frauduleuses mises en place par les escrocs.
Oui, malheureusement. Dès lors que les cybercriminels accèdent à votre boîte de réception, ils peuvent lire tous vos échanges précédents, trouver des mots de passe enregistrés pour d'autres services ou récolter des données sensibles pour usurper votre identité.
Sources
- Office fédéral de la cybersécurité (OFCS) - Incidents actuels
- Office fédéral de la cybersécurité (OFCS) - Hameçonnage, vishing, smishing
- Prévention Suisse de la Criminalité (PSC) - Escroquerie
Dernière mise à jour : 4 août 2026
Autres arnaques à connaître
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.