
Sophie gère une petite activité de création à Liège. Entre deux commandes, elle reçoit un SMS qui ressemble exactement à ceux qu’elle reçoit d’habitude : un colis bloqué, quelques euros à régler, une adresse qui semble officielle et une urgence suffisamment bien emballée pour ne laisser à personne le temps de réfléchir.
Le message est arrivé entre deux clients.
Le SMS annonce que son colis ne peut pas être livré. Le logo est presque le bon. Le texte ne contient pas de faute spectaculaire. Le lien ressemble à celui du transporteur. Sophie est justement en train de préparer une commande et clique depuis son téléphone, sans quitter son comptoir.
La page demande d’abord quelques centimes pour reprogrammer la livraison. Ensuite, elle réclame le numéro de carte. Puis elle affiche un écran qui ressemble à une connexion bancaire et demande une validation « pour sécuriser le paiement ». Sophie reçoit une notification sur son téléphone. Elle pense confirmer les frais de livraison. Elle vient en réalité de valider une opération qui n’avait rien à voir avec son colis.
« Je savais qu’il fallait se méfier des faux messages. Mais celui-là arrivait au moment exact où j’attendais vraiment un colis. »
Sophie, découvrant qu’un bon contexte peut rendre une mauvaise demande très crédible
Le faux colis n’était que la première couche.
Le paiement est bloqué rapidement. C’est la bonne nouvelle. La moins bonne, c’est que Sophie utilise le même mot de passe pour sa messagerie, son espace de stockage et plusieurs outils de travail. L’adresse e-mail professionnelle est aussi celle qui sert à récupérer les accès. Si quelqu’un la prend, il ne récupère pas seulement une boîte de réception : il récupère une partie de l’activité.
On retrouve aussi des codes de récupération stockés dans une note du téléphone, une ancienne adresse e-mail encore active et une double authentification activée sur certains services, mais pas sur les plus importants. Rien de spectaculaire. Juste une série de petites habitudes qui, mises bout à bout, donnent beaucoup trop de marge à un inconnu.
On a commencé par fermer les portes ouvertes.
Le premier objectif n’était pas de faire peur à Sophie ni de lui donner un cours de cybersécurité de six heures. Il fallait reprendre le contrôle dans le bon ordre, sans aggraver la situation.
- Le compte bancaire a été sécurisé en premier. La carte a été bloquée et la banque contactée par le canal officiel, pas via le numéro présent dans le SMS.
- Le mot de passe de la messagerie a été changé. C’est le compte qui permet souvent de réinitialiser tous les autres.
- Les sessions inconnues ont été déconnectées. Un mot de passe changé ne suffit pas si un appareil reste déjà connecté.
- La double authentification a été activée. D’abord sur la messagerie, puis sur les outils qui contiennent des données clients.
- Les mots de passe ont été séparés. Un service, un mot de passe unique, conservé dans un gestionnaire prévu pour cela.
- Les appareils ont été vérifiés. Les mises à jour, les extensions du navigateur et les applications inutiles ont été passées en revue.
On n’a pas demandé à Sophie de devenir experte en sécurité.
On lui a donné des réflexes qui tiennent dans une vraie journée de travail. Une banque, un transporteur ou un fournisseur peut envoyer un message. Il ne demande pas de résoudre une urgence en cliquant sur le premier lien reçu. Quand un message parle d’argent, de mot de passe ou de blocage immédiat, Sophie ne répond plus depuis le lien proposé : elle ouvre elle-même le site ou l’application officielle.
Les comptes professionnels ont aussi été séparés des comptes personnels. Les accès sont désormais nominatifs, les anciennes sessions sont supprimées et les codes de récupération ne sont plus rangés au même endroit que les mots de passe. Ce sont de petits changements. Ils évitent surtout qu’un seul clic transforme une journée chargée en opération de secours.
Ce que Sophie a vraiment évité.
Sophie n’a pas gagné un « environnement numérique zéro risque ». Ce n’est pas une promesse sérieuse. Elle a gagné une activité qui résiste mieux à une erreur de contexte, à un téléphone perdu et à un message conçu pour la faire agir trop vite.
Ses commandes, ses échanges clients et ses documents ne dépendent plus d’un seul mot de passe recopié partout. Si un message semble urgent, elle sait quoi vérifier. Si un compte est compromis, elle sait par quelle porte commencer. La technologie n’a pas pris toute la place : elle a simplement cessé de laisser la porte grande ouverte.
Les trois réflexes à appliquer aujourd’hui.
- Ne validez jamais une demande bancaire ou une connexion depuis un lien reçu par SMS ou par e-mail.
- Commencez par sécuriser votre adresse e-mail professionnelle avec un mot de passe unique et une double authentification.
- Faites vérifier vos comptes, vos appareils et vos sauvegardes avant qu’un incident ne vous y oblige.
Vous avez reçu un message bizarre, cliqué trop vite ou découvert un accès que vous ne reconnaissez pas ? Ne laissez pas le problème se cacher derrière un « on verra demain ». Balancez votre brol à Wazerty : on regarde ce qui est réellement en jeu, on vous explique les priorités et on annonce le prix avant toute intervention.