Vous avez ouvert une pièce jointe et c’est seulement après que quelque chose vous a paru bizarre : l’expéditeur, le ton du message, un document vide qui demandait d’« activer le contenu ». La question qui vient tout de suite est unique : et maintenant, que faire après avoir ouvert une pièce jointe suspecte ?
D’abord, respirez. Cela arrive à des personnes attentives et bien informées, parce que ces messages sont fabriqués exprès pour paraître ordinaires. Une pièce jointe suspecte n’infecte pas toujours l’appareil, mais la traiter comme si c’était arrivé reste la façon la plus sûre de limiter les dégâts. Ce qui compte, c’est d’agir tôt et dans l’ordre. Agir tôt, cependant, ne veut pas dire agir dans la précipitation.
Cet article organise les contre-mesures en quatre temps : prévenir pour éviter que cela se reproduise, détecter les signes d’un problème, répondre dans les premières minutes, rétablir une situation stable. C’est la mise en pratique de la recommandation qui invite à ne pas ouvrir les pièces jointes d’origine inconnue : une pièce jointe inattendue ne s’ouvre que lorsque vous savez qui l’envoie et pourquoi. Si cela vient de se produire, vous pouvez aller directement à la section 3.
Que faire après avoir ouvert une pièce jointe suspecte : pourquoi l’ordre compte
Les choses à faire sont nombreuses, mais elles n’ont pas toutes le même poids : certaines arrêtent le dommage, d’autres servent à savoir s’il y en a eu un, d’autres encore à ne pas recommencer.
L’ordre de priorité qui fonctionne dans la plupart des cas est celui-ci :
- déconnecter l’appareil du réseau — cela interrompt les communications avec l’extérieur ;
- ne saisir aucun mot de passe sur cet appareil tant qu’il n’a pas été vérifié ;
- lancer une analyse complète avec la protection intégrée au système ;
- changer les mots de passe depuis un autre appareil, en commençant par la messagerie ;
- prévenir l’expéditeur et vos contacts, par un canal autre que la messagerie ;
- vérifier les comptes et les paiements ;
- conserver le message pour le signalement, sans rouvrir la pièce jointe ;
- demander de l’aide à une personne compétente, si quelque chose ne va pas.
Il est utile de situer tout de suite votre cas :
- vous avez vu la pièce jointe sans l’ouvrir : ne l’ouvrez pas, signalez le message et supprimez-le ; en général, rien d’autre n’est nécessaire ;
- vous l’avez ouverte, mais c’était un document ordinaire et vous n’avez rien autorisé : lancez tout de même une analyse complète et gardez l’appareil à l’œil les jours suivants ;
- vous l’avez ouverte et vous avez activé des contenus, lancé un programme ou saisi un mot de passe : suivez toutes les étapes, dans l’ordre indiqué.
1. Prévention : réduire le risque avant que cela n’arrive
Cette partie sert pour la prochaine fois. Si vous êtes en train de réparer quelque chose de déjà arrivé, reprenez-la à tête reposée, une fois la situation réglée.
Rendez les extensions de fichiers visibles
À faire. L’extension est la fin du nom d’un fichier, après le point, et elle indique de quel type de fichier il s’agit : .pdf, .jpg, .docx. Beaucoup de systèmes la masquent par défaut. Dans les options d’affichage du gestionnaire de fichiers, activez l’option qui montre toujours les extensions.
Pourquoi cela compte. Un fichier appelé facture.pdf peut en réalité s’appeler facture.pdf.exe, c’est-à-dire être un programme qui se lance. Avec les extensions visibles, la supercherie saute aux yeux.
Laissez l’aperçu protégé actif
À faire. Beaucoup de logiciels de traitement de texte et de tableurs ouvrent les documents venus d’internet dans un affichage protégé : un mode en lecture seule qui bloque les contenus actifs. Laissez-le actif et n’appuyez pas sur « Activer la modification » ou « Activer le contenu » pour un document que vous n’attendiez pas.
À ne pas oublier. Les macros sont de petits programmes insérés dans un document pour automatiser des opérations. Elles sont utiles au travail, mais elles constituent aussi un moyen courant de faire entrer un programme nuisible. Un document inattendu qui demande de les activer est un signe à prendre au sérieux. Le fonctionnement de ces contrôles, et leurs limites, est expliqué dans l’article sur comment les pièces jointes sont analysées.
Gardez le système et les programmes à jour
À faire. Activez les mises à jour automatiques du système d’exploitation, du navigateur et des programmes avec lesquels vous ouvrez les documents. Beaucoup de pièces jointes nuisibles exploitent des failles déjà corrigées. La manière de le régler sans effort est décrite dans la recommandation sur le fait de garder ses logiciels à jour.
Faites des sauvegardes régulières
À faire. Conservez une copie des fichiers importants sur un disque externe que vous ne branchez que le temps de la sauvegarde. Si une pièce jointe venait à bloquer ou à chiffrer vos fichiers, une copie débranchée vous permet de les récupérer. La façon de l’organiser est expliquée dans la recommandation sur la sauvegarde régulière des photos et des vidéos.
2. Détection : s’en apercevoir tôt
Observez ce qui s’est passé à l’ouverture
À observer. Un document vide ou illisible qui demande d’activer quelque chose, une fenêtre qui s’ouvre et se referme toute seule, un fichier qui ne s’ouvre pas du tout, une demande de saisir un nom d’utilisateur et un mot de passe « pour afficher le document ». Ce sont des signes que la pièce jointe n’était pas ce qu’elle paraissait. La liste complète figure dans l’article sur les signes d’une pièce jointe dangereuse.
Faites attention au comportement de l’appareil
À observer. Des ralentissements soudains, des programmes que vous n’avez pas installés, des paramètres modifiés, des fichiers aux noms ou aux extensions inhabituels. Aucun de ces signes, pris isolément, n’est une preuve : juste après une pièce jointe suspecte, ils méritent qu’on y prête attention. Si vous avez ouvert la pièce jointe sur le téléphone, les signes à observer sont un peu différents : batterie qui se vide vite, données consommées sans raison, applications apparues seules. Ils sont détaillés dans l’article sur la manière de reconnaître un logiciel malveillant sur le téléphone.
Méfiez-vous des avertissements qui demandent d’appeler ou de payer
À faire. Si, après l’ouverture, une fenêtre annonce « virus détectés » et vous invite à appeler un numéro ou à télécharger un programme, ne la suivez pas. Les vrais avertissements de la protection du système ne réclament ni paiement ni appel téléphonique. Ce type de fausse alerte est décrit dans la fiche consacrée à l’antivirus.
Vérifiez les alertes de vos comptes
À observer. Des connexions depuis des appareils que vous ne reconnaissez pas, des réinitialisations de mot de passe que vous n’avez pas demandées, des contacts qui reçoivent de votre part des messages étranges. Ce dernier cas fait l’objet d’une recommandation à part, consacrée aux messages envoyés en votre nom.
3. Réponse : quoi faire dans les premières minutes
Ici, l’ordre compte plus qu’ailleurs.
Déconnectez l’appareil du réseau
À faire. Désactivez le Wi-Fi, débranchez le câble réseau s’il y en a un, et sur le téléphone activez le mode avion. Débranchez aussi les disques externes et les clés USB. Inutile d’éteindre l’appareil dans la précipitation : le sortir du réseau est l’étape qui compte.
Pourquoi cela compte. Un programme nuisible, souvent appelé logiciel malveillant (malware), a généralement besoin du réseau pour envoyer des données vers l’extérieur, télécharger d’autres composants ou atteindre d’autres appareils de la maison ou du bureau. Le déconnecter interrompt l’essentiel de ces échanges.
Si l’appareil est professionnel. Prévenez tout de suite le support informatique et suivez ses instructions, y compris sur le fait d’éteindre ou non. Plus le signalement arrive tôt, plus il est facile de protéger aussi les collègues.
Ne saisissez aucun mot de passe sur cet appareil
À faire. Tant que l’appareil n’a pas été vérifié, n’ouvrez depuis cet appareil ni votre messagerie, ni votre banque, ni d’autres services. Si la pièce jointe vous a conduit sur une page qui demandait vos identifiants et que vous les avez saisis, considérez-le comme un vol de mots de passe et passez sans attendre à l’étape qui les concerne.
Pourquoi cela compte. Certains logiciels malveillants enregistrent ce que vous tapez au clavier : on les appelle enregistreurs de frappe (keyloggers). Un nouveau mot de passe saisi sur un appareil infecté peut finir dans les mêmes mains que l’ancien.
Lancez une analyse complète
À faire. Lancez une analyse complète, et non l’analyse rapide, avec la protection intégrée au système d’exploitation ou avec le logiciel de sécurité que vous utilisez déjà. Si l’outil demande à se mettre à jour, reconnectez-vous le temps nécessaire seulement, puis déconnectez-vous de nouveau avant de démarrer l’analyse. Suivez ce qu’il vous propose pour les fichiers à isoler ou à supprimer.
Attention. Une analyse sans résultat est une bonne nouvelle, pas une garantie. Si les signes observés persistent, mieux vaut faire examiner l’appareil par une personne compétente.
Changez les mots de passe depuis un autre appareil
À faire. Depuis un appareil qui n’a pas ouvert la pièce jointe, changez d’abord le mot de passe de la messagerie principale, puis ceux de la banque et des services de paiement, puis ceux qui étaient enregistrés dans le navigateur de l’appareil concerné. Là où elle existe, utilisez la fonction « déconnecter de tous les appareils » après le changement, et activez l’authentification multifacteur, c’est-à-dire une seconde vérification en plus du mot de passe, comme un code reçu sur le téléphone.
Pourquoi commencer par la messagerie. Depuis la messagerie, on peut réinitialiser presque tous les autres comptes : tant qu’elle reste accessible à quelqu’un d’autre, le reste peut être rouvert.
4. Rétablissement : revenir à une situation stable
Prévenez l’expéditeur et vos contacts
À faire. Si la pièce jointe venait d’une personne ou d’une entreprise que vous connaissez, prévenez-la par un canal autre que la messagerie : son compte a peut-être été piraté et utilisé pour écrire à d’autres. Si vous craignez que des messages soient partis de votre compte, prévenez vos contacts par un message bref et clair, sans pièce jointe.
Vérifiez comptes et paiements
À vérifier. Mouvements du compte, cartes, abonnements, achats en ligne avec des moyens de paiement enregistrés. Si vous avez saisi des données bancaires ou si vous craignez qu’elles aient été lues, contactez votre banque au numéro officiel, celui du dos de la carte ou de l’application, jamais un numéro reçu par courriel. Les règles pour reconnaître les e-mails qui se font passer pour la banque valent aussi les jours suivants, quand les tentatives peuvent se multiplier.
Conservez le message et signalez-le
À faire. Ne transférez pas le message à quelqu’un d’autre « pour avoir un avis » et ne rouvrez pas la pièce jointe. Déplacez-le dans un dossier, notez le jour et l’heure où vous l’avez ouvert, et utilisez la fonction du service de messagerie pour le signaler comme hameçonnage. L’hameçonnage (phishing) est un message falsifié, construit pour paraître authentique et vous faire faire quelque chose que vous ne feriez pas. Si vous avez subi un préjudice financier, ce message sert aussi au dépôt de plainte auprès de la police ou de la gendarmerie.
Demandez de l’aide à la bonne personne
À faire. Si l’analyse trouve quelque chose qu’elle ne parvient pas à supprimer, si les signes persistent ou si les fichiers restent inaccessibles, adressez-vous à un technicien de confiance ou au support du fabricant, contacté depuis son site officiel. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance. Dans les cas les plus sérieux, on remet le système à son état initial et on restaure les fichiers depuis une copie saine.
Attention. Il n’existe pas de service légitime qui vous contacte de lui-même pour proposer de « nettoyer l’ordinateur » ou de « récupérer les fichiers » contre paiement. Si les fichiers sont chiffrés et qu’une rançon est demandée, payer ne garantit pas de les retrouver : le phénomène est décrit dans l’article sur le rançongiciel et les fichiers personnels.
Consolidez les bonnes habitudes
À faire. Refermez la boucle avec les habitudes de la section 1 et une règle simple : une pièce jointe inattendue se vérifie auprès de l’expéditeur, sur un autre canal, avant d’être ouverte.
Un plan en trois séances
Si la liste vous semble longue, voici comment la répartir.
Séance 1 — Tout de suite (quinze minutes)
- Déconnectez l’appareil du réseau et débranchez disques externes et clés USB.
- N’accédez à aucun service depuis cet appareil.
- Lancez l’analyse complète.
- S’il s’agit d’un appareil professionnel, prévenez le support informatique.
Avec cette seule séance, vous avez coupé les principales voies par lesquelles une pièce jointe nuisible peut causer d’autres dommages.
Séance 2 — Dans la journée (vingt minutes)
- Depuis un autre appareil, changez le mot de passe de la messagerie et fermez les sessions ouvertes.
- Changez les mots de passe de la banque, des paiements et des services enregistrés dans le navigateur.
- Prévenez l’expéditeur et, si besoin, vos contacts par un autre canal.
- Signalez le message comme hameçonnage et notez le jour et l’heure.
Séance 3 — Les jours suivants (vingt minutes)
- Revérifiez les mouvements, les notifications de connexion et le comportement de l’appareil.
- Rendez les extensions visibles et vérifiez que l’affichage protégé est actif.
- Activez les mises à jour automatiques et l’authentification multifacteur sur la messagerie.
- Préparez une sauvegarde sur un disque à garder débranché.
En moins d’une heure, répartie en trois temps, la situation est sous contrôle.
Erreurs fréquentes au moment de réparer
Même les personnes qui réagissent tout de suite butent souvent sur les mêmes points.
- Consulter sa messagerie ou sa banque depuis le même appareil. C’est le geste le plus instinctif, et c’est précisément celui qui expose les mots de passe.
- Rouvrir la pièce jointe « pour mieux voir ». Cela n’apporte aucune information et répète le risque.
- Se fier à un avertissement qui demande d’appeler un numéro. La vraie protection du système ne réclame ni appel ni paiement.
- Considérer l’affaire close après une analyse sans résultat. Si les signes persistent, un examen plus approfondi est nécessaire.
- Se taire par gêne, surtout au travail. Le temps perdu dans le doute est celui qui manque pour protéger aussi les autres.
Checklist opérationnelle
Phase 1 — Arrêtez les dégâts
- ☐ J’ai déconnecté l’appareil du réseau et débranché disques externes et clés USB
- ☐ Je n’accède à aucun service depuis l’appareil concerné
- ☐ J’ai prévenu le support informatique, s’il s’agit d’un appareil professionnel
Phase 2 — Cherchez les signes
- ☐ J’ai lancé une analyse complète avec la protection du système
- ☐ J’observe le comportement de l’appareil les jours suivants
- ☐ J’ai vérifié les notifications de connexion et les messages de mes contacts
Phase 3 — Contenez et signalez
- ☐ J’ai changé le mot de passe de la messagerie depuis un autre appareil, puis ceux de la banque et des services enregistrés
- ☐ J’ai prévenu l’expéditeur et mes contacts par un autre canal
- ☐ J’ai conservé le message et je l’ai signalé comme hameçonnage, jour et heure notés
Phase 4 — Consolidez
- ☐ Les extensions des fichiers sont visibles et l’affichage protégé est actif
- ☐ Les mises à jour automatiques sont actives sur le système et les programmes
- ☐ J’ai une sauvegarde récente sur un disque gardé débranché
Mini-scénario
Lucie reçoit un courriel envoyé depuis l’adresse du syndic de sa copropriété : « Vous trouverez ci-joint le décompte des charges, à vérifier avant vendredi. » Elle ouvre le fichier compressé ; à l’intérieur, un document s’affiche vide et demande d’« activer le contenu ». Lucie clique, il ne se passe rien. C’est justement ce rien qui l’intrigue.
Elle ne rouvre pas le fichier pour réessayer. Elle désactive le Wi-Fi de son ordinateur portable et lance une analyse complète. Entre-temps, depuis son téléphone, elle change le mot de passe de sa messagerie, active le code de vérification et change celui de sa banque en ligne. Elle appelle le syndic : il ne lui a rien envoyé, et d’autres copropriétaires ont reçu le même courriel.
L’analyse trouve et isole un fichier. Lucie signale le message, le conserve, et vérifie ses mouvements bancaires les jours suivants. Vingt minutes, dans le bon ordre, et un appel téléphonique à la place d’une réponse au courriel.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Savoir exécuter une séquence de confinement dans le bon ordre, en commençant par le réseau |
| Conscience du risque | Comprendre pourquoi les mots de passe se changent depuis un autre appareil, et pourquoi une pièce jointe peut venir aussi d’un expéditeur connu |
| Comportements sûrs | Faire des extensions visibles, de l’affichage protégé, des mises à jour et de la sauvegarde de véritables habitudes |
Niveau de référence : FL2 — Initié. C’est le niveau où l’on connaît les risques principaux et où l’on suit avec assurance quelques règles claires, même sous pression, sans avoir besoin de compétences techniques.
Conclusion
Une pièce jointe suspecte ouverte ne se règle pas d’un seul geste, mais par une séquence courte : hors du réseau, aucun mot de passe sur cet appareil, une analyse, les mots de passe changés ailleurs, les bonnes personnes prévenues.
Action immédiate conseillée. Si vous ne l’avez jamais fait, ouvrez aujourd’hui les paramètres du gestionnaire de fichiers et rendez les extensions visibles. Cela prend une minute, et dès demain un .exe déguisé en facture se reconnaît d’un coup d’œil.
Pour savoir où vous en êtes, l’auto-évaluation de la résilience numérique vous donne un repère.
Contenus liés
- Pièces jointes d’origine inconnue — la recommandation de référence
- Comment les pièces jointes sont analysées — les outils qui rendent ces mitigations praticables
- Signes d’une pièce jointe dangereuse — ce qu’il faut observer pour s’en apercevoir à temps
- Conséquences d’une pièce jointe malveillante ouverte — ce que l’on évite en agissant tôt
- Logiciels malveillants dans les pièces jointes — ce contre quoi on se protège
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




