Blogue

Hameçonnage Teams et appels frauduleux : alerte PME

Les fraudeurs élargissent leurs méthodes au-delà du courriel. Ils frappent maintenant par messages Microsoft Teams et appels téléphoniques. Voici comment protéger votre PME de l'Outaouais.

29 juillet 2026 Retour au blogue

Vos employés ont appris à se méfier des courriels louches. Les fraudeurs le savent. Alors ils ajoutent de nouvelles portes d'entrée.

Microsoft a publié le 23 juillet 2026 son bilan des menaces par courriel pour le deuxième trimestre. Le constat est clair : certaines techniques d'hameçonnage classiques reculent, mais les attaquants se tournent maintenant vers des messages Microsoft Teams pour manipuler les gens. L'hameçonnage, c'est une fausse communication qui vous pousse à donner un mot de passe ou à cliquer.

Pourquoi Teams et le téléphone

Personne n'a formé votre monde à se méfier de Teams. Un message dans Teams a l'air interne. Il a l'air légitime. C'est exactement ce que les fraudeurs recherchent.

Même chose pour le téléphone. Microsoft a décrit en juillet un groupe qui utilise l'hameçonnage vocal, aussi appelé vishing. Le vishing, c'est un appel frauduleux où quelqu'un se fait passer pour le soutien technique. Ces attaquants visent les applications infonuagiques et abusent des accès autorisés à des comptes.

À quoi ça ressemble chez vous

Imaginez un cabinet comptable de 12 personnes. Une adjointe reçoit un message Teams. L'expéditeur affiche « Soutien TI ». Le message dit qu'une mise à jour urgente est nécessaire. On lui demande d'approuver une invite sur son téléphone.

Elle approuve. Le fraudeur entre.

Autre cas dans un garage. Le gérant reçoit un appel. La personne dit venir de Microsoft. Elle demande de lancer une commande à l'écran pour « corriger un problème ». C'est de l'hameçonnage vocal en action.

Les attaquants utilisent aussi des leurres dans le navigateur, appelés ClickFix. Une fausse page ou une fenêtre surgissante invite l'utilisateur à cliquer sur « Réparer » et à suivre quelques étapes. Microsoft a observé une hausse de ce type d'attaque entre la fin avril et la mi-juin 2026. Le but : voler les mots de passe enregistrés dans le navigateur et les jetons de connexion.

Trois réflexes simples

Vous n'avez pas besoin d'un service TI complet pour couper l'herbe sous le pied de ces fraudes. Trois habitudes suffisent au départ.

  • Doutez des messages Teams inattendus. Un vrai collègue peut confirmer par un autre moyen. Appelez-le sur son poste ou parlez-lui en personne.
  • Ne suivez jamais une commande dictée par téléphone. Aucun soutien légitime ne vous fera taper des lignes à l'écran pendant un appel surprise.
  • Refusez les approbations que vous n'avez pas déclenchées. Si une invite arrive sur votre téléphone sans raison, dites non.

Ce qu'un propriétaire peut faire cette semaine

Commencez par revoir l'accès externe et l'accès invité dans le centre d'administration Teams. Désactivez les clavardages externes ou n'autorisez que certains domaines, et vérifiez les réglages des canaux partagés et des clavardages grand public. Ce sont des réglages, pas un gros projet.

Ensuite, activez une méthode de connexion solide. Microsoft rend maintenant les clés d'accès, ou passkeys, la méthode par défaut dans son service d'identité. Une clé d'accès remplace le mot de passe par une preuve liée à votre appareil. Elle résiste bien à l'hameçonnage.

Enfin, parlez-en à votre équipe. Un dîner de 20 minutes avec des exemples concrets vaut plus qu'une longue politique que personne ne lit. Nommez les deux nouveaux canaux : Teams et le téléphone.

Une clinique, un garage ou un cabinet comptable court le même risque qu'une grande entreprise. La différence, c'est qu'une PME sent l'impact tout de suite. Un compte perdu, et c'est la paie ou les dossiers clients qui sont en jeu.

Nous aidons les PME de l'Outaouais à verrouiller Teams, à activer les bonnes méthodes de connexion et à former le personnel. Prenez un rendez-vous avec nous et on regarde votre situation ensemble.

À lire ensuite

Sécurité et alertes

Correctifs d'août 2026 : quoi appliquer d'abord

Le 11 août 2026, le Centre canadien pour la cybersécurité a publié plusieurs avis. Voici comment classer vos correctifs de sécurité en 30 minutes par mois.

TI gérées et croissance

Quel est le coût de gestion informatique d'une PME?

Les vrais chiffres, plan par plan: ce qui est inclus, ce qui ne l'est pas et comment savoir si vous payez trop cher (ou pas assez).

Loi 25 et vie privée

La Loi 25 expliquée pour les PME de l'Outaouais

Ce que la Loi québécoise exige réellement sur les renseignements personnels d'une entreprise de 5 à 50 employés, sans jargon d'avocat, et par où commencer sans y passer un trimestre.

Prêt à discuter?

Pas certain du palier qui vous convient?

Une courte conversation règle ça. On regarde votre taille d'équipe, vos outils, et ce qui brise réellement.

Réserver un appel