Hameçonnage par courriel : la cybermenace n° 1 pour les entreprises montréalaises
91 % des cyberattaques commencent par un courriel d'hameçonnage. Pour les PME de Montréal, un simple clic sur un lien peut entraîner des ransomwares, des violations de données et des pertes financières s'élevant en moyenne à 120 000 dollars par incident. Pourtant, la plupart des petites entreprises s'appuient sur une sécurité de messagerie basique qui n'a pas été mise à jour depuis des années.
Chez ClicPomme, nous constatons quotidiennement des tentatives d'hameçonnage visant les entreprises québécoises. Voici comment protéger votre entreprise grâce à des mesures de sécurité courriel pratiques et abordables.
Attaques courantes de phishing visant les entreprises québécoises
1. Faux e-mails de facturation
Les pirates envoient des courriels qui ressemblent à des factures provenant d'Hydro-Québec, de Bell, de Vidéotron ou d'autres fournisseurs populaires. La pièce jointe au format PDF ou le lien de paiement installe un logiciel malveillant ou vole les identifiants.
2. Fraude au président (compromission des e-mails professionnels)
Un e-mail qui semble provenir de votre patron ou du président de votre entreprise, vous demandant de toute urgence d'effectuer un virement bancaire ou d'acheter une carte cadeau. Ces attaques ont causé 2,7 milliards de dollars de pertes à l'échelle mondiale en 2025.
3. Collecte d'identifiants Microsoft 365
Fausses pages de connexion Microsoft qui volent vos identifiants Microsoft 365. Une fois que les pirates ont accès à votre compte, ils peuvent lire tous vos e-mails, accéder aux fichiers SharePoint et usurper votre identité auprès de vos contacts.
4. Hameçonnage bilingue
Une particularité au Québec, certaines campagnes de phishing envoient désormais des courriels en français et en anglais, ce qui les rend plus crédibles aux yeux des entreprises bilingues. Elles peuvent faire référence à des services spécifiques au Québec, tels que Desjardins, Revenu Québec ou la RAMQ.
7 mesures essentielles pour sécuriser les e-mails de votre entreprise
1. Activez l'authentification multifactorielle (MFA)
La MFA bloque 99,9 % des attaques automatisées. Chaque employé devrait activer la MFA sur son compte de messagerie. Utilisez une application d'authentification (Microsoft Authenticator, Google Authenticator) plutôt que des codes SMS, qui peuvent être interceptés.
2. Mettre en œuvre DMARC, SPF et DKIM
Ces protocoles d'authentification des e-mails empêchent les pirates d'usurper votre domaine pour envoyer des e-mails de phishing qui semblent provenir de votre entreprise :
- SPF (Sender Policy Framework) – Spécifie quels serveurs peuvent envoyer des e-mails depuis votre domaine.
- DKIM (DomainKeys Identified Mail) – Ajoute une signature numérique pour vérifier l'authenticité des e-mails.
- DMARC (Domain-based Message Authentication) – Indique aux serveurs destinataires comment traiter les e-mails qui échouent aux vérifications SPF/DKIM.
Sans DMARC, n'importe qui peut envoyer des e-mails qui semblent provenir de your@yourcompany.com. La configuration de DMARC est gratuite et prend environ 30 minutes avec l'expertise adéquate.
3. Utilisez le filtrage avancé des e-mails
Les filtres anti-spam intégrés détectent les menaces évidentes, mais ne repèrent pas les tentatives de phishing sophistiquées. Envisagez d'ajouter une couche de sécurité dédiée à la messagerie électronique :
- Microsoft Defender pour Office 365 – Idéal pour les utilisateurs de Microsoft 365 (2 à 5 $ par utilisateur et par mois)
- Barracuda Email Protection – Basé sur le cloud, fonctionne avec n'importe quel fournisseur de messagerie électronique
- Proofpoint Essentials – Protection de niveau entreprise pour les PME
4. Formez vos employés
La technologie seule ne peut empêcher le phishing. Une formation régulière à la sensibilisation à la sécurité réduit de 75 % les attaques de phishing réussies. Principaux thèmes abordés lors de la formation :
- Comment identifier les e-mails suspects (survolez les liens, vérifiez l'adresse de l'expéditeur)
- N'ouvrez jamais les pièces jointes inattendues.
- Vérifiez les demandes inhabituelles par téléphone, sans répondre à l'e-mail.
- Signalez immédiatement tout courriel suspect au service informatique.
- Effectuer des tests de phishing simulés tous les trimestres
5. Configurer la sauvegarde et l'archivage des e-mails
Si un pirate informatique compromet votre messagerie électronique, vous devez pouvoir la récupérer rapidement. La sauvegarde automatisée des e-mails vous garantit de ne jamais perdre vos communications importantes. Des solutions telles que Veeam Backup for Microsoft 365 ou Datto SaaS Protection sauvegardent l'intégralité de votre boîte mail, de votre calendrier et de vos contacts.
6. Mettre en œuvre des politiques d'accès conditionnel
Contrôlez quand et où les employés peuvent accéder à leurs e-mails. Bloquez l'accès depuis des emplacements à risque ou des appareils inconnus. Microsoft 365 Business Premium inclut des stratégies d'accès conditionnel qui vous permettent :
- Exiger l'authentification multifacteur lors de la connexion à partir de nouveaux appareils
- Bloquez les connexions provenant de pays où vous n'exercez pas d'activité commerciale.
- Exiger des appareils conformes pour l'accès aux e-mails
- Détecter automatiquement les scénarios de déplacement impossibles et y réagir
7. Créer un plan d'intervention en cas d'incident
Quand (et non pas si) une attaque de phishing réussit, vous devez avoir un plan :
- Réinitialisez immédiatement le mot de passe du compte compromis.
- Révoquer toutes les sessions actives
- Vérifiez les règles de transfert d'e-mails (les pirates les configurent souvent)
- Recherchez les logiciels malveillants sur les appareils concernés.
- Informer les parties concernées si les données ont été exposées
- Documenter l'incident pour se conformer à la réglementation
Comment ClicPomme sécurise vos e-mails professionnels
Nous fournissons des services complets de sécurité des courriels aux entreprises de Montréal :
- Configuration et surveillance DMARC/SPF/DKIM
- Renforcement de la sécurité de Microsoft 365
- Déploiement avancé du filtrage des e-mails
- Formation des employés à la sensibilisation à la sécurité
- Sauvegarde des e-mails et reprise après sinistre
- Surveillance et réponse aux incidents 24 heures sur 24, 7 jours sur 7
Articles connexes
- Cybersécurité pour les PME de Montréal
- Plan de reprise après sinistre informatique pour les PME de Montréal
- Protection contre les ransomwares pour les entreprises de Montréal
- Nos solutions de cybersécurité
N'attendez pas qu'une attaque de phishing se produise pour agir. Contactez ClicPomme pour obtenir une évaluation gratuite de la sécurité de vos e-mails. Appelez le 1-877-622-3658 ou rendez-vous sur clicpomme.com.