Depuis 27 ans que je fais ça, il y a une question qui revient tout le temps : « Éric, c’est quoi la différence entre un virus, un malware, un spyware pis toute ça? »
Pis honnêtement, la vraie réponse devrait pas commencer par des définitions.
Parce que dans la vraie vie, savoir si c’est techniquement un virus, un cheval de Troie ou un ver, ça change pas grand-chose pour toi. Le nom, c’est l’affaire des techniciens. Ce qui te concerne, c’est par où ça rentre chez vous. Ça, t’as le contrôle dessus.
Pense à ta maison. Tu te demandes pas « c’est-tu un cambrioleur, un vendeur ou un fraudeur qui sonne? ». Tu te demandes : est-ce que ma porte est barrée. C’est exactement la même affaire avec ton ordinateur.
Ce guide est bâti à l’envers des autres. Au lieu de te faire un dictionnaire plate, je te montre les portes d’entrée que les pirates utilisent, ce qui peut passer par chacune, pis comment la barrer. Garde-le sous la main. Quand quelqu’un te demande « comment on attrape un virus », tu lui envoies le lien.
Le mot à retenir : un malware (ou « maliciel »), c’est juste le mot parapluie pour tout logiciel qui te veut du mal. Virus, rançongiciel, espiongiciel, cheval de Troie… c’est tous des sortes de malwares. Comme « véhicule » regroupe auto, camion pis moto.
🎭 D’abord : ce que chaque menace te fait (vite fait)
Tu lis pas ça pour passer un examen. Voici juste ce que chaque type te fait, en une ligne, pour que tu comprennes l’enjeu. Après, on passe aux portes.
Le rançongiciel (ransomware). Il barre tes fichiers avec un cadenas que personne peut ouvrir, pis il te demande une rançon pour la clé. Tes photos, tes documents, ta comptabilité : tout devient illisible. C’est le pire pour un particulier comme pour une petite entreprise.
Le voleur d’identifiants (infostealer). Le plus sournois pis le plus fréquent aujourd’hui. Il fouille ton ordi pis vole tes mots de passe enregistrés, tes témoins de connexion (cookies), tes accès bancaires, tes portefeuilles crypto. Tu vois rien. Tu l’apprends quand tes comptes se font vider.
L’espiongiciel (spyware). Il t’espionne. Certains enregistrent tout ce que tu tapes au clavier (un keylogger), captent ton écran, ouvrent ta caméra. On le voit dans des cas de surveillance abusive autant que de fraude.
Le cheval de Troie (trojan). C’est pas vraiment une action, c’est un déguisement. Un logiciel qui a l’air correct — un jeu, un crack, un PDF — mais qui cache une cochonnerie en dedans. Une fois ouvert, il laisse entrer le reste.
Le pirate de navigateur (browser hijacker). Il change ta page d’accueil, ton moteur de recherche, pis te bombarde de redirections. Plus achalant que dangereux, mais souvent c’est le signe qu’il y a pire en dessous.
Le logiciel publicitaire (adware). Des pubs qui poppent partout, des fenêtres qui s’ouvrent toutes seules. Souvent embarqué avec un logiciel gratuit que t’as installé sans faire attention.
Le cryptomineur (cryptojacking). Il se sert de ton ordinateur pour miner de la crypto pour quelqu’un d’autre. Ton ventilateur vire fou, ton ordi rame, ta facture d’électricité monte. Toi tu vois juste que « ça va lent ».
Le rootkit. Le plus difficile à déloger. Il se cache tellement creux dans le système qu’il devient quasi invisible, même pour ton antivirus.
Tu remarques quelque chose? La plupart de ces affaires-là rentrent par les mêmes portes. C’est pour ça qu’on les attaque par la porte, pas par le nom.
🚪 Les portes d’entrée (le cœur du guide)
Voici les vraies façons que ça rentre chez vous. Pour chaque porte : comment ça marche, ce qui peut passer par là, pis comment la barrer.
Les 9 portes en un coup d’œil (les détails suivent en dessous) :
| La porte | Ce qui passe par là | Le geste qui la ferme |
|---|---|---|
| 📎 Courriel et pièce jointe | Rançongiciel, cheval de Troie, voleur d’identifiants | N’ouvre rien que t’attendais pas; jamais « activer les macros » |
| 🔗 Lien de phishing (courriel, SMS, pub) | Vol d’identifiants, faux site | Lis l’adresse au complet; tape le site toi-même |
| 💾 Logiciel gratuit, crack, keygen | Voleur d’identifiants, cryptomineur, rançongiciel | Pas de cracks; site officiel seulement; écoute ton antivirus |
| ⚠️ Fausse mise à jour | Cheval de Troie, faux antivirus | Mets à jour par les réglages, jamais par une pub |
| 🎣 Mauvais téléchargement (pub Google, faux site) | Cheval de Troie, faux logiciel | Évite les résultats « Annonce »; vérifie l’adresse |
| 🔌 Clé USB (trouvée ou d’un ami) | Ver, cheval de Troie, rançongiciel | Jamais une clé trouvée; scanne celle d’un proche |
| 🔑 Mots de passe réutilisés (sans MFA) | Vol de compte, vol d’identité, fraude | Un mot de passe unique partout + double authentification |
| 📡 Routeur, NAS, objets connectés | Rançongiciel, espionnage, botnet | Change les mots de passe par défaut; mises à jour; pas d’expo directe |
| 🧩 Extensions et fausses applis | Espiongiciel, pirate de navigateur, adware | Juste l’essentiel, éditeurs reconnus; magasins officiels |
Porte 1 — Le courriel et sa pièce jointe 📎
La plus vieille porte, pis encore la plus utilisée. Tu reçois un courriel : une facture, un colis, un CV, un « document à signer ». Tu ouvres la pièce jointe… pis c’est parti.
Le piège classique, c’est le fichier qui se fait passer pour autre chose. Un .pdf.exe, un Word qui te demande « d’activer les macros », un faux fichier de livraison. Tu cliques pour activer, pis t’autorises le programme à s’installer sans le savoir.
Ce qui passe par là : rançongiciel, cheval de Troie, voleur d’identifiants. Pas mal tout, en fait.
Comment barrer la porte :
- N’ouvre jamais une pièce jointe que t’attendais pas, même si ça vient d’un nom que tu connais (les comptes piratés envoient des courriels à tout le carnet d’adresses).
- Si un document Word ou Excel te demande « d’activer le contenu » ou « les macros » : non. Ferme ça.
- Méfie-toi des extensions doubles (
facture.pdf.exe). Sur ton ordi, affiche les extensions de fichiers pour pas te faire avoir. - Dans le doute, appelle l’expéditeur par un numéro que tu connais déjà. Pas celui dans le courriel.
Porte 2 — Le lien de phishing (courriel, SMS, pub) 🔗
Ici, c’est pas la pièce jointe, c’est le lien. Un texto qui dit que ton colis est bloqué. Un courriel de « ta banque ». Une pub trop belle pour être vraie. Tu cliques, pis t’arrives sur une page qui ressemble à du vrai.
Deux affaires peuvent arriver. Soit la page te demande tes infos pis tu les donnes toi-même (ça, c’est du vol direct). Soit le simple fait de visiter la page essaie d’installer quelque chose en arrière-plan.
Ce qui passe par là : vol d’identifiants, redirection vers un faux site, début d’une infection.
Comment barrer la porte :
- Avant de cliquer, regarde l’adresse au complet.
desjardins-securite.net, c’est PAS Desjardins. Le vrai nom de domaine est juste avant le premier/. - Un texto qui te presse (« agis dans les 24h »), c’est un drapeau rouge. La pression, c’est l’outil numéro un des fraudeurs.
- Tape l’adresse de ta banque toi-même dans le navigateur. Clique jamais sur le lien qu’on t’envoie.
- Sur ton cellulaire, garde le doigt sur un lien (sans cliquer) pour voir où il mène vraiment.
Porte 3 — Le logiciel gratuit, le crack, le keygen 💾
Tu veux un logiciel payant sans payer. Tu cherches un « crack », un « keygen », une version « gratuite » sur un site de torrents ou un lien louche. Pis là, surprise : le crack marche peut-être, mais il vient avec un colocataire.
C’est une des portes les plus payantes pour les pirates, parce que tu désactives toi-même tes protections pour l’installer. L’antivirus chiale? Tu cliques « ignorer ». Tu viens de leur ouvrir grand la porte.
Ce qui passe par là : voleur d’identifiants (surtout!), cryptomineur, cheval de Troie, rançongiciel.
Comment barrer la porte :
- Les cracks, keygens pis logiciels « gratuits-payants » : c’est non. Le risque vaut jamais l’économie.
- Télécharge tes logiciels du site officiel de l’éditeur, point.
- Si ton antivirus bloque un fichier que t’as téléchargé, écoute-le. Le désactiver « juste pour cette fois », c’est exactement ce que le pirate espère.
- Pour économiser légalement : cherche l’alternative gratuite et open source (souvent y’en a une bonne).
Porte 4 — La fausse mise à jour ⚠️
Tu navigues tranquille, pis une fenêtre apparaît : « Votre Flash Player est dépassé », « Votre navigateur doit être mis à jour », « Mise à jour de sécurité requise ». Ça a l’air officiel. Tu cliques pour « mettre à jour ».
Sauf que la vraie mise à jour vient jamais d’une fenêtre pop-up sur un site web. Ça, c’est un déguisement. Le bouton « Mettre à jour » télécharge le malware lui-même.
Ce qui passe par là : cheval de Troie, faux antivirus, voleur d’identifiants.
Comment barrer la porte :
- Une vraie mise à jour passe par le logiciel lui-même ou les réglages de ton système. Jamais par une pub.
- Flash Player, ça existe plus depuis 2020. Si un site te demande de l’installer, c’est une arnaque à 100 %.
- « Votre ordinateur est infecté, cliquez ici » dans une page web : ferme l’onglet. Ton navigateur peut pas savoir ça.
- Garde Windows, ton navigateur pis tes logiciels à jour par leurs propres réglages. Comme ça t’as pas de raison de cliquer sur les fausses.
Porte 5 — Le mauvais téléchargement (faux site, pub Google) 🎣
Tu cherches « télécharger Zoom » ou « télécharger ton antivirus » sur Google. Le premier résultat est une pub. Tu cliques. Le site ressemble au vrai à s’y méprendre… mais c’est une copie, pis le fichier est piégé.
Les pirates achètent des pubs sur les moteurs de recherche pour se placer au-dessus du vrai site. Ils copient aussi des noms presque pareils (gooogle, whatsaap) — ça s’appelle du typosquattage.
Ce qui passe par là : cheval de Troie, voleur d’identifiants, faux logiciel.
Comment barrer la porte :
- Méfie-toi des résultats marqués « Annonce » ou « Sponsorisé » en haut de Google. Descends au vrai résultat.
- Vérifie l’adresse du site avant de télécharger. Une lettre de différence, pis c’est pas le bon.
- Mets le vrai site dans tes favoris pis pars de là la prochaine fois.
Porte 6 — La clé USB (d’un ami, ou trouvée) 🔌
Un ami te passe une clé USB pour des photos. Tu en trouves une dans le stationnement (ça existe, pis c’est exactement le piège). Tu la branches. Si elle est infectée, ça peut partir tout seul juste en l’ouvrant.
La clé de l’ami est rarement malveillante par exprès — mais si son ordi à lui est infecté, la cochonnerie a sauté sur la clé sans qu’il le sache. Pis là elle saute chez vous.
Ce qui passe par là : ver (qui se copie de clé en clé), cheval de Troie, rançongiciel.
Comment barrer la porte :
- Une clé USB trouvée par terre : tu la branches JAMAIS. Jette-la. C’est une technique connue.
- La clé d’un proche : passe-la à l’antivirus avant d’ouvrir quoi que ce soit dessus.
- Désactive l’exécution automatique (autorun) sur ton ordinateur.
Porte 7 — Tes mots de passe volés et réutilisés (sans MFA) 🔑
Celle-là, c’est pas un fichier qui rentre. C’est toi qui te fais entrer dans tes propres comptes par quelqu’un d’autre.
Ça marche de même : un site où t’avais un compte se fait pirater. Ton courriel pis ton mot de passe se retrouvent dans une liste vendue sur le web. Le pirate essaie cette même paire sur ta banque, ton courriel, ton Facebook. Si t’as réutilisé le même mot de passe partout — pis si t’as pas de double authentification — il rentre.
Pis pense pas qu’il fait ça à la main, un compte à la fois. Il a un logiciel qui teste ta paire courriel/mot de passe sur des centaines de sites en même temps, en quelques minutes. Pire : si ton mot de passe finit par « 2025 », le logiciel va essayer « 2026 », « 2027 », pis toutes les petites variantes que t’aurais pu faire. Changer juste le chiffre au bout, ça les arrête pas une seconde.
Ce qui passe par là : vol de compte, vol d’identité, fraude financière directe.
Comment barrer la porte :
- Un mot de passe différent pour chaque compte important. C’est la règle numéro un. Un gestionnaire de mots de passe fait la job à ta place.
- Active la double authentification (MFA/2FA) sur ton courriel, ta banque, tes réseaux sociaux. Même si ton mot de passe est volé, le pirate est bloqué.
- Ton courriel principal, c’est la clé de toute ta vie numérique (c’est par là qu’on réinitialise les autres mots de passe). Protège-le en priorité.
- Va voir si tes infos ont déjà fuité : haveibeenpwned.com (gratuit, tu mets ton courriel, ça te dit).
Porte 8 — Ton routeur, ton NAS, tes objets connectés 📡
Celle-là, presque personne y pense. Ton routeur, ton serveur de stockage (NAS), ta caméra de sécurité, ton thermostat intelligent : c’est tous des petits ordinateurs branchés sur Internet 24/7. S’ils sont mal configurés, pas à jour, ou encore sur le mot de passe par défaut (admin / admin), ils sont une porte grande ouverte.
Un NAS exposé directement sur Internet sans protection, c’est une des cibles préférées des rançongiciels en ce moment. Les pirates scannent le web au complet pour les trouver.
Ce qui passe par là : rançongiciel (sur le NAS), espionnage du réseau, recrutement dans un botnet.
Comment barrer la porte :
- Change le mot de passe par défaut de ton routeur pis de tout appareil connecté. Tout de suite.
- Mets le micrologiciel (firmware) à jour. C’est plate, mais c’est là que les trous se bouchent.
- N’expose pas ton NAS directement sur Internet. Si t’as besoin d’y accéder de loin, passe par un VPN.
- Les vieux appareils qui reçoivent plus de mises à jour : c’est rendu un risque. Pense à les remplacer.
Porte 9 — Les extensions de navigateur et les fausses applis 🧩
Une extension qui promet des coupons, un bloqueur de pub, un « thème » pour ton navigateur. Une appli sur ton cellulaire qui a l’air correcte. Sauf que certaines demandent des permissions folles — lire tout ce que tu tapes, voir toutes les pages que tu visites — pis s’en servent.
Sur cellulaire, le danger est surtout en dehors des magasins officiels (les fichiers .apk qu’on installe à la main sur Android, par exemple).
Ce qui passe par là : espiongiciel, pirate de navigateur, voleur d’identifiants, adware.
Comment barrer la porte :
- Installe juste les extensions dont t’as vraiment besoin, pis seulement des éditeurs reconnus.
- Regarde les permissions demandées. Une calculatrice qui veut accès à tes contacts pis ta caméra? Non.
- Sur cellulaire, reste dans l’App Store ou le Google Play officiel. Évite les
.apkvenus de nulle part. - Fais le ménage de temps en temps : désinstalle ce que tu utilises plus.
🆘 Tu penses être infecté? Voici quoi faire
Pas de panique, mais agis vite. Dans l’ordre :
- Débranche Internet. Le câble réseau ou le Wi-Fi. Ça coupe la communication entre le malware et le pirate, pis ça empêche que ça se propage.
- Touche à rien, paie rien. Si c’est un rançongiciel, payer la rançon ne garantit rien, pis ça t’identifie comme une bonne cible. Si c’est un faux message « appelez ce numéro », c’est un piège — appelle pas.
- Change tes mots de passe importants à partir d’un AUTRE appareil. Ton cellulaire, l’ordi d’un proche. Commence par ton courriel principal, ta banque. Pas sur la machine infectée.
- Passe un vrai scan avec ton antivirus (ou Microsoft Defender, déjà inclus dans Windows). Pour les cas tenaces, un outil comme Malwarebytes en mode gratuit aide souvent.
- Surveille tes comptes bancaires dans les jours qui suivent. Appelle ta banque au moindre doute.
- Si tu sais pas, demande de l’aide. Dans le doute, écris-moi : je peux te dire vite si c’est grave pis par où commencer. Si ça demande une vraie intervention, c’est le genre de mandat que je prends comme technicien.
Le plus gros filet de sécurité contre un rançongiciel, c’est une sauvegarde. Si tes fichiers importants sont copiés sur un disque externe débranché (ou un service de sauvegarde), le pirate a plus rien pour te tenir. Pas de sauvegarde = tu es à sa merci. Fais tes sauvegardes. Pour vrai.
✅ Les 6 habitudes qui ferment 90 % des portes
Si tu retiens juste ça de tout le guide, c’est déjà énorme :
- Mets tout à jour. Système, navigateur, logiciels. C’est gratuit pis c’est ta meilleure défense.
- Un mot de passe différent partout + un gestionnaire pour les retenir.
- La double authentification (MFA) sur tes comptes importants.
- Réfléchis avant de cliquer sur un lien ou une pièce jointe. La pression, c’est louche.
- Sauvegarde tes fichiers sur un disque débranché.
- Pas de cracks, pas de clés trouvées, pas de fausses mises à jour.
C’est pas sorcier. C’est juste des réflexes. Pis une fois que tu les as, ça vient tout seul.
📚 Ressources utiles
- Centre antifraude du Canada : 1-888-495-8501
- Signalement en ligne (Canada) : antifraudcentre-centreantifraude.ca
- Vérifier si tes infos ont fuité : haveibeenpwned.com
- Signaler un SMS frauduleux : transfère-le au 7726 (gratuit)
- Microsoft Defender : déjà inclus gratuitement dans Windows 10 et 11
Ce guide fait partie de la série de référence de protecteurnumerique.com. Garde-le sous la main, pis partage-le à quelqu’un qui en a besoin — c’est souvent en expliquant à un proche qu’on se protège soi-même.
Écrit par Éric, technicien informatique depuis 27 ans, fondateur de Bcisolutions et créateur de protecteurnumerique.com.

