{"id":16834,"date":"2026-04-08T10:38:59","date_gmt":"2026-04-08T14:38:59","guid":{"rendered":"https:\/\/cpaquebec.wp.vortexdev.com\/?p=16834"},"modified":"2026-06-01T16:48:29","modified_gmt":"2026-06-01T20:48:29","slug":"cyberattaques-ciblant-les-cabinets-comptables-comment-securiser-la-reception-des-documents-clients-et-eviter-les-faux-portails","status":"publish","type":"post","link":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/lordre\/nouvelles-et-publications\/cyberattaques-ciblant-les-cabinets-comptables-comment-securiser-la-reception-des-documents-clients-et-eviter-les-faux-portails\/","title":{"rendered":"Cyberattaques ciblant les cabinets comptables\u202f: comment s\u00e9curiser la r\u00e9ception des documents clients et \u00e9viter les faux portails"},"content":{"rendered":"\n<p>Texte r\u00e9dig\u00e9 par doclinc<\/p>\n\n\n\n<p>Plusieurs cabinets comptables qu\u00e9b\u00e9cois ont r\u00e9cemment \u00e9t\u00e9 cibl\u00e9s par une campagne d\u2019hame\u00e7onnage particuli\u00e8rement sophistiqu\u00e9e. Les pirates utilisaient des comptes courriel compromis pour transmettre \u00e0 leurs clients et clientes de faux liens menant \u00e0 une page imitant presque parfaitement l\u2019interface de connexion de Microsoft 365. En saisissant leurs identifiants, les victimes leur donnaient involontairement acc\u00e8s \u00e0 leur bo\u00eete de courriel, leur permettant ainsi de compromettre d\u2019autres comptes et d\u2019\u00e9largir rapidement leur attaque \u00e0 d\u2019autres organisations.<\/p>\n\n\n\n<p>Cette attaque illustre une r\u00e9alit\u00e9 incontournable : les m\u00e9thodes traditionnelles de r\u00e9ception des documents clients, comme les courriels, les pi\u00e8ces jointes ou les liens de partage, n\u2019offrent plus les protections n\u00e9cessaires aux CPA. Elles exposent les cabinets \u00e0 des risques r\u00e9els de fuite de donn\u00e9es, de fraude et de compromission de comptes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Pourquoi ces attaques fonctionnent bien<\/h2>\n\n\n\n<p>Les individus qui s\u2019adonnent \u00e0 la cybercriminalit\u00e9 ciblent d\u00e9sormais les cabinets comptables, car ceux-ci d\u00e9tiennent des donn\u00e9es financi\u00e8res et personnelles tr\u00e8s recherch\u00e9es. Les faux portails Microsoft fonctionnent particuli\u00e8rement bien parce qu\u2019ils exploitent trois vuln\u00e9rabilit\u00e9s fr\u00e9quentes :<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Les mots de passe saisis via des liens<\/strong><br>D\u00e8s que la connexion repose sur un lien cliquable envoy\u00e9 par courriel, le risque d\u2019hame\u00e7onnage augmente.<\/li>\n\n\n\n<li><strong>Les \u00e9changes de documents par courriel<\/strong><br>Le courriel est un canal non chiffr\u00e9, sans authentification forte, id\u00e9al pour imiter des messages officiels.<\/li>\n\n\n\n<li><strong>Le manque de tra\u00e7abilit\u00e9<\/strong><br>Dans plusieurs cabinets, il est difficile de savoir pr\u00e9cis\u00e9ment qui a envoy\u00e9, re\u00e7u ou ouvert un document confidentiel. Cette absence de visibilit\u00e9 facilite la propagation des attaques.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Le probl\u00e8me n\u2019est pas l\u2019humain, mais l\u2019outil utilis\u00e9<\/h2>\n\n\n\n<p>Ce n\u2019est pas l\u2019erreur humaine qui est en cause, mais l\u2019utilisation de canaux qui ne sont pas con\u00e7us pour la transmission s\u00e9curis\u00e9e de documents financiers.<\/p>\n\n\n\n<p>Les m\u00e9thodes courantes comme les pi\u00e8ces jointes, les liens OneDrive ou SharePoint et les messages non authentifi\u00e9s cr\u00e9ent :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>une conservation excessive des donn\u00e9es dans les bo\u00eetes de r\u00e9ception;<\/li>\n\n\n\n<li>une accessibilit\u00e9 des documents pour \u00ab\u00a0toute personne ayant acc\u00e8s au lien\u00a0\u00bb;<\/li>\n\n\n\n<li>une absence d&rsquo;authentification forte;<\/li>\n\n\n\n<li>un manque de contr\u00f4le sur l&rsquo;identit\u00e9 de la cliente ou du client;<\/li>\n\n\n\n<li>une confusion entre espaces externes et espaces internes.<\/li>\n<\/ul>\n\n\n\n<p>Dans un contexte o\u00f9 la <strong>Loi 25<\/strong> exige des mesures de protection renforc\u00e9es, ces m\u00e9thodes ne suffisent plus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Une approche simple : s\u00e9curiser la r\u00e9ception avec authentification forte<\/h2>\n\n\n\n<p>Pour r\u00e9duire ces risques, la premi\u00e8re \u00e9tape consiste \u00e0 retirer compl\u00e8tement les mots de passe de l\u2019\u00e9quation.<\/p>\n\n\n\n<p>Une approche plus s\u00e9curitaire consiste \u00e0 utiliser un canal dans lequel :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>le client ou la cliente re\u00e7oit un lien unique;<\/li>\n\n\n\n<li>l&rsquo;acc\u00e8s est valid\u00e9 par un <strong>code SMS<\/strong> ou un <strong>appel vocal automatis\u00e9<\/strong>;<\/li>\n\n\n\n<li>aucun mot de passe Microsoft n&rsquo;est demand\u00e9;<\/li>\n\n\n\n<li>chaque consultation est journalis\u00e9e;<\/li>\n\n\n\n<li>les documents expirent automatiquement apr\u00e8s traitement.<\/li>\n<\/ul>\n\n\n\n<p>Cette m\u00e9thode r\u00e9duit \u00e0 la fois les risques d\u2019hame\u00e7onnage et d\u2019erreur humaine et la conservation excessive, tout en simplifiant la vie du personnel et de la client\u00e8le.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Liste de contr\u00f4le pour prot\u00e9ger votre cabinet contre les faux portails<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Obligez l\u2019ensemble du personnel de votre cabinet \u00e0 activer l\u2019authentification \u00e0 deux facteurs pour tous leurs comptes courriel.<\/li>\n\n\n\n<li>Ne saisissez jamais votre mot de passe \u00e0 partir d\u2019un lien re\u00e7u par courriel.<\/li>\n\n\n\n<li>\u00c9vitez les pi\u00e8ces jointes non chiffr\u00e9es.<\/li>\n\n\n\n<li>Centralisez la r\u00e9ception de documents dans un canal s\u00e9curis\u00e9.<\/li>\n\n\n\n<li>Limitez votre utilisation de l\u2019option de partage \u00ab toute personne ayant acc\u00e8s au lien \u00bb.<\/li>\n\n\n\n<li>Utilisez un syst\u00e8me d\u2019authentification forte (authentification \u00e0 deux facteurs).<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p>Ce texte a \u00e9t\u00e9 r\u00e9dig\u00e9 par un partenaire de la Vitrine CPA dans une optique d\u2019information et ne constitue en rien une reconnaissance ou un endossement par l\u2019Ordre de son contenu et des produits et services offerts ni de l\u2019organisation elle-m\u00eame.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Texte r\u00e9dig\u00e9 par doclinc Plusieurs cabinets comptables qu\u00e9b\u00e9cois ont r\u00e9cemment \u00e9t\u00e9 cibl\u00e9s par une campagne d\u2019hame\u00e7onnage particuli\u00e8rement sophistiqu\u00e9e. Les pirates&hellip;<\/p>\n","protected":false},"author":17,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[232],"tags":[],"region":[],"type_publications":[],"class_list":["post-16834","post","type-post","status-publish","format-standard","hentry","category-vitrine-cpa"],"pp_statuses_selecting_workflow":false,"pp_workflow_action":"current","pp_status_selection":"publish","pp_force_visibility":null,"pp_subpost_visibility":null,"pp_inherited_force_visibility":null,"pp_inherited_subpost_visibility":null,"acf":[],"publishpress_future_action":{"enabled":false,"date":"2026-06-22 06:09:56","action":"change-status","newStatus":"draft","terms":[],"taxonomy":"category","extraData":[]},"publishpress_future_workflow_manual_trigger":{"enabledWorkflows":[]},"authors":[],"_links":{"self":[{"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/posts\/16834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/users\/17"}],"replies":[{"embeddable":true,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/comments?post=16834"}],"version-history":[{"count":5,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/posts\/16834\/revisions"}],"predecessor-version":[{"id":19905,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/posts\/16834\/revisions\/19905"}],"wp:attachment":[{"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/media?parent=16834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/categories?post=16834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/tags?post=16834"},{"taxonomy":"region","embeddable":true,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/region?post=16834"},{"taxonomy":"type_publications","embeddable":true,"href":"https:\/\/cpaquebec.wp.vortexdev.com\/fr\/wp-json\/wp\/v2\/type_publications?post=16834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}