À 5 minutes près, mon amie Andrée perdait tout

Introduction

Un jeudi soir, un courriel qui avait l’air parfait. Et quelqu’un, quelque part, qui attendait qu’elle entre son mot de passe.


L’histoire

Jeudi soir, je viens de finir ma journée de travail. Je suis tranquille à la maison. Mon téléphone sonne.

C’est Andrée, une amie proche, 50 ans. Elle est paniquée au bout du fil :

« Éric, je ne suis plus capable d’entrer dans mon compte Desjardins. J’entre mon mot de passe et ça ne marche pas. J’ai essayé 4 ou 5 fois. »

Je lui demande de me laisser me connecter à son ordinateur à distance — j’utilise ScreenConnect pour mes clients, c’est rapide. En moins d’une minute, je vois son écran.

Et là, je vois le problème immédiatement.

Elle n’est pas sur le site de Desjardins. Elle est sur un faux site, une copie conforme, tellement bien faite que même un œil averti peut se laisser prendre. Logo officiel, mise en page identique, même la typographie.

Je lui dis : « Andrée, raccroche tout, appelle Desjardins tout de suite. Ça presse. »

Elle appelle. Elle bloque tout. Desjardins lui confirme ce que je craignais : quelqu’un était déjà connecté à son compte, depuis une autre province.

On était à 5 minutes d’une catastrophe. Si elle avait cliqué sur « Changer votre mot de passe » — ce que le faux site lui proposait juste après son échec de connexion — les fraudeurs auraient eu le contrôle total.


Le moment où ça a dérapé

Voici ce qui s’est passé, dans l’ordre.

Étape 1 — Le courriel piégé. Andrée reçoit un courriel dans son Outlook. Dans sa boîte de réception, l’expéditeur affiche simplement « Desjardins ». Logo officiel, mise en forme impeccable. Le message dit : « Une connexion a été effectuée sur votre compte. Si ce n’était pas vous, cliquez ici pour vérifier immédiatement. »

Étape 2 — Le facteur aggravant. Andrée venait tout juste de contracter un prêt à sa caisse. C’était frais dans sa tête. Un courriel de Desjardins, dans ce contexte, avait l’air parfaitement normal — même attendu.

Étape 3 — Le clic fatal. Elle clique sur le lien. Elle arrive sur ce qu’elle pense être le site de Desjardins. Elle entre son numéro de carte, son mot de passe. Ça ne fonctionne pas. Elle recommence. Encore. Encore. 4 à 5 fois.

Étape 4 — Le piège final évité de justesse. Après plusieurs échecs, le faux site lui propose : « Cliquez ici pour réinitialiser votre mot de passe. » C’est là qu’elle m’a appelé — à 5 minutes près, elle aurait cliqué, donné encore plus d’informations, et tout aurait été perdu.

Ce que les fraudeurs ont exploité : l’urgence (« connexion suspecte, vérifiez maintenant »), la crédibilité (un prêt venait d’être signé), et la familiarité (logo et mise en page parfaits). C’est une attaque chirurgicale.


🚩 Les drapeaux rouges qu’il aurait fallu voir

  • Desjardins n’envoie JAMAIS ce genre de courriel. Aucune banque ou caisse légitime ne te demande de « cliquer ici pour vérifier » par courriel. Jamais. C’est leur politique officielle.
  • L’adresse de l’expéditeur était un Gmail. Dans Outlook, on voit juste « Desjardins » à première vue, mais un clic sur les propriétés du message révélait une adresse Gmail. Aucune caisse n’envoie de courriel depuis un Gmail.
  • L’URL du faux site commençait par « secure.2desjardins… » Pas « desjardins.com ». Ce genre de variation subtile, c’est la signature des faux sites. Un vrai site officiel n’a pas de chiffre qui traîne, ni de préfixe bizarre.
  • Le mot de passe qui « ne fonctionne pas ». Quand tu es sûr à 100% de ton mot de passe et qu’il est refusé plusieurs fois d’affilée, ce n’est pas normal. Ce n’est pas toi qui te trompes. C’est souvent un faux site qui « garde » tes tentatives pour les utiliser ensuite sur le vrai.

✅ Ce qu’il fallait faire à la place

  • Ne jamais cliquer sur un lien dans un courriel de banque. Peu importe comment le courriel a l’air légitime, peu importe le contexte. C’est une règle absolue.
  • Taper l’adresse soi-même dans le navigateur. Si tu veux vérifier une alerte de connexion, va toi-même sur desjardins.com (ou le site officiel de ta banque). Tu y retrouveras l’information si elle est réelle.
  • Ou mieux : appeler directement. En cas de doute, prends le numéro de ta banque qui est au dos de ta carte (jamais celui d’un courriel) et appelle. Ça prend 3 minutes et ça règle tout.
  • Vérifier l’expéditeur en profondeur. Dans Outlook ou Gmail, clique sur le nom de l’expéditeur. L’adresse réelle apparaît. Si elle ne finit pas par @desjardins.com (ou le domaine officiel de ta banque), c’est frauduleux.

🆘 Si ça t’arrive : les 30 prochaines minutes

  1. Arrête tout, immédiatement. Ne clique sur rien d’autre. Ferme le navigateur.
  2. Appelle ta banque tout de suite avec le numéro au dos de ta carte. Explique qu’une tentative de fraude est en cours. Ils peuvent bloquer les accès en temps réel.
  3. Change tes mots de passe depuis un autre appareil si possible (téléphone, tablette), pas depuis l’ordinateur compromis.
  4. Signale l’incident au Centre antifraude du Canada au 1-888-495-8501. C’est gratuit et ça aide à traquer les réseaux.
  5. Surveille tes relevés dans les jours qui suivent, même si ta banque t’a dit que tout est bloqué.

💬 Le mot de la fin

Andrée n’est pas naïve. Elle n’est pas négligente. Elle venait de signer un prêt à sa caisse, elle était dans un contexte où un courriel de Desjardins avait parfaitement sa place. Ça peut arriver à n’importe qui, y compris à toi, y compris à moi.

La vraie leçon de cette histoire, c’est que ta meilleure protection, ce ne sont pas tes connaissances techniques. C’est ton réflexe de douter. Même quand t’es pressé. Même quand t’es sûr. Surtout quand t’es sûr.

Avant de cliquer sur un lien dans un courriel de banque, pose-toi toujours la question : « Et si c’était faux ? » — et vérifie à la source. Tape l’adresse toi-même. Ou appelle directement.

Rappel : ta banque/institution/plateforme ne te demandera jamais de cliquer sur un lien pour vérifier quoi que ce soit. En cas de doute, ferme tout, et contacte-les directement par un canal officiel que tu as toi-même trouvé.


📚 Ressources utiles


📧 Reçois « L’arnaque de la semaine » chaque vendredi

Une histoire vraie, décortiquée, chaque semaine dans ta boîte courriel. Plus 3 nouvelles à surveiller en crypto, IA et finance.


Les histoires partagées dans cette série sont inspirées de cas réels que j’ai rencontrés durant mes 27 ans dans le domaine de l’informatique. Les noms et certains détails ont été modifiés pour protéger l’identité des personnes concernées.

Écrit par Éric, technicien informatique depuis 27 ans, fondateur de Bcisolutions et créateur d'protecteurnumerique.com/.

Retour en haut