Une pièce jointe dangereuse n’a, en général, rien de menaçant. Elle s’appelle « Facture », « Devis » ou « Avis de livraison », elle arrive avec un texte courtois et ressemble exactement au fichier que vous pourriez attendre. La différence tient à quelques détails : le nom réel du fichier, son type, la personne qui l’envoie et ce qu’elle vous demande de faire une fois le fichier ouvert. Les signes d’une pièce jointe dangereuse existent donc bel et bien, mais ils sont discrets, et il faut savoir où regarder.
Cet article rassemble les signes d’une pièce jointe dangereuse : ce qu’ils veulent dire, où on les observe et quoi faire quand on en trouve un. En langage technique, on les appelle indicateurs de compromission, ou IOC (Indicators of Compromise). Nous les utilisons ici à deux moments : avant d’ouvrir un fichier, pour décider de ne pas le faire, et après l’avoir ouvert, pour s’apercevoir à temps que quelque chose a mal tourné.
C’est l’approfondissement diagnostique de la recommandation qui invite à ne pas ouvrir les pièces jointes d’origine inconnue : ne pas ouvrir ce que l’on n’attend pas, c’est la prévention ; reconnaître les signes permet de savoir quand un fichier mérite un doute supplémentaire, même s’il vient de quelqu’un que vous connaissez.
Ce que sont les signes d’une pièce jointe dangereuse
Un signe, ou indicateur, est un détail observable qui suggère qu’un fichier pourrait ne pas être ce qu’il prétend. Le risque concret porte un nom : le logiciel malveillant (malware), un programme nuisible qui peut voler des données, observer ce que vous faites ou bloquer vos documents.
Un signe n’est pas une preuve. C’est une raison de s’arrêter et de vérifier, par un canal différent de celui par lequel le fichier est arrivé : un appel téléphonique, un message sur une autre application. Il peut avoir une explication parfaitement innocente, ou bien indiquer une tentative d’infection.
La valeur de ces signes tient au moment : les reconnaître avant d’ouvrir, c’est n’avoir rien à réparer ; les reconnaître juste après, c’est pouvoir intervenir avant que le problème ne s’étende.
Pourquoi ils comptent davantage quand la pièce jointe est inattendue
Un fichier que vous avez demandé possède un contexte : vous savez à quoi vous attendre et vous remarquez ce qui ne colle pas. Un fichier inattendu n’a que le contexte du message qui l’accompagne, et c’est précisément celui que la personne qui le prépare peut inventer de toutes pièces.
De plus, les pièces jointes n’arrivent plus seulement par courriel, mais aussi dans les messageries instantanées et dans les messages des réseaux sociaux. Et elles viennent parfois d’expéditeurs connus, quand leur compte a été piraté et utilisé pour écrire à tout le carnet d’adresses : cela peut vous arriver à vous aussi, et c’est le sujet de la recommandation consacrée aux messages envoyés en votre nom.
Enfin, une pièce jointe téléchargée se trouve déjà sur votre appareil. C’est pourquoi les signes que vous voyez avant de l’ouvrir valent plus que ceux que vous verrez après.
Indicateurs techniques : avant d’ouvrir
Ce sont les détails que l’on observe dans le message et dans le fichier lui-même, sans l’ouvrir. D’abord, quatre termes : l’extension est la fin du nom d’un fichier, après le dernier point (« .pdf », « .jpg »), et elle indique au système avec quel programme l’ouvrir ; une macro est une petite suite d’instructions automatiques contenue dans certains documents ; une archive compressée est un fichier qui en renferme d’autres, le plus souvent en « .zip » ; le domaine est la partie de l’adresse électronique située après l’arobase.
| Indicateur | Ce que cela signifie | Pourquoi c’est pertinent | Où on l’observe | Quoi faire |
|---|---|---|---|---|
| Double extension | Le nom se termine par deux extensions, par exemple « facture.pdf.exe » | Seule la dernière compte : ce qui ressemble à un document est un programme | Dans le nom complet du fichier, extensions visibles | Ne l’ouvrez pas ; demandez à l’expéditeur, sur un autre canal, quel fichier il vous a envoyé |
| Extension inhabituelle pour un document | Une « facture » avec une extension comme .exe, .scr, .js, .iso ou .lnk | Ce sont des formats qui exécutent des instructions ou contiennent d’autres fichiers | Dans la liste des pièces jointes ou dans les téléchargements | Ne l’ouvrez pas ; un vrai document arrive presque toujours dans un format courant |
| Archive protégée par un mot de passe écrit dans le message | Le fichier compressé est fermé par un mot de passe indiqué dans ce même message | Cela ne protège rien : cela empêche les filtres de la messagerie d’examiner le contenu | Dans le corps du message, souvent « pour des raisons de confidentialité » | Ne l’ouvrez pas ; c’est l’un des signes les plus fiables |
| Demande d’activer les macros ou « le contenu » | On vous avertit que, pour voir le document, il faudra activer quelque chose | Les macros sont un moyen très utilisé pour lancer un programme nuisible depuis un document | Dans le texte du courriel ou dans le document lui-même | N’activez rien ; les documents ordinaires se lisent sans rien activer |
| Expéditeur ou domaine étrange | L’adresse ne correspond pas au nom affiché, ou imite celle d’une entreprise | Les envois malveillants se font souvent passer pour un fournisseur, un transporteur ou une administration | En appuyant sur le nom de l’expéditeur pour afficher l’adresse | Vérifiez par le canal que vous connaissez déjà |
| Pièce jointe non annoncée | Un fichier dont personne ne vous avait annoncé l’arrivée, même venant d’un contact connu | C’est le signe commun à presque tous les envois malveillants | En vous demandant : l’ai-je demandé ? Est-ce que j’attends un colis ? | Demandez confirmation sur un autre canal avant d’ouvrir |
| Pièce jointe qui renvoie vers un fichier en ligne | Le document ne contient qu’un bouton « Afficher » qui ouvre une page de connexion | Cela sert à récolter le mot de passe de la messagerie ou de l’espace de stockage | Dans l’aperçu du fichier | Ne saisissez aucun identifiant ; connectez-vous depuis votre favori ou l’application |
Signes que vous pouvez observer : après l’ouverture
Si le fichier a déjà été ouvert, beaucoup de signes apparaissent dans les premières secondes, ou dans les jours suivants, pendant que vous utilisez normalement l’ordinateur ou le téléphone.
| Signe | Ce que cela signifie | Pourquoi c’est pertinent | Comment vous le remarquez | Quoi faire |
|---|---|---|---|---|
| Document vide ou flou qui demande d’« activer » | Le fichier n’affiche qu’une invitation à activer des contenus ou des modifications | Le contenu « véritable » n’existe pas : la demande est le seul but du fichier | Une page blanche et un bandeau avec le bouton « Activer » | Fermez sans rien activer et supprimez le fichier |
| Fenêtres qui s’ouvrent et se referment aussitôt | Une fenêtre, souvent noire, apparaît un instant | Le fichier a peut-être lancé des instructions en arrière-plan | Un éclair à l’écran juste après l’ouverture | Déconnectez l’appareil du réseau et suivez les mesures à prendre |
| Le fichier « ne s’ouvre pas » ou renvoie une erreur | Une erreur générique apparaît, ou rien ne se passe | Certains fichiers malveillants simulent une erreur pendant qu’ils agissent | « Fichier endommagé » sur un document que vous attendiez | Ne réessayez pas ; traitez-le comme un fichier ouvert |
| Ralentissements soudains | L’appareil est lent, le ventilateur s’emballe alors que vous ne faites rien | Cela peut indiquer un programme caché en activité | Dans l’usage quotidien, à partir du moment de l’ouverture | Indice faible : à lire avec les autres |
| Demande de mot de passe après l’ouverture | Une page s’ouvre et demande de se connecter à la messagerie ou à un service | Cela sert à voler les identifiants | Une page de connexion que vous n’avez pas cherchée | Ne saisissez rien ; si vous l’avez fait, changez le mot de passe depuis un autre appareil |
| Avertissements de la protection intégrée du système | Le système signale avoir bloqué ou isolé un fichier | L’analyse automatique a reconnu quelque chose de suspect | Notifications de sécurité du système | Prenez l’avertissement au sérieux et ne restaurez pas le fichier |
| Fichiers renommés ou qui ne s’ouvrent plus | Documents et photos aux extensions étranges, avec une demande de paiement | C’est la marque d’un rançongiciel (ransomware), un logiciel malveillant qui bloque les fichiers pour réclamer une rançon | Dans les dossiers personnels, souvent avec un fichier d’« instructions » | Déconnectez l’appareil et demandez de l’aide avant toute autre chose |
| Contacts qui reçoivent des messages étranges de votre part | On vous interroge sur des courriels ou des fichiers que vous n’avez pas envoyés | Votre compte diffuse peut-être la même pièce jointe | Quelqu’un vous le signale | Changez le mot de passe depuis un autre appareil et prévenez vos contacts |
Sur le téléphone, les signes sont en partie différents : batterie qui se vide plus vite, données mobiles consommées sans raison, applications apparues sans que vous les ayez installées. Ils sont réunis dans l’article qui explique comment reconnaître un logiciel malveillant sur le téléphone.
Un exemple concret
Sarah attend un colis depuis quelques jours. Un matin, elle reçoit un courriel : « Avis de livraison non effectuée. Le document contenant les instructions de retrait est en pièce jointe. Pour des raisons de confidentialité, le mot de passe de l’archive est 2468. » La pièce jointe est un fichier compressé.
Sarah l’ouvre. À l’intérieur, un fichier portant l’icône d’un document ; elle l’ouvre, et la page est presque blanche, avec une mention qui invite à activer le contenu pour la lire. Sarah appuie sur « Activer ». Pendant un instant, une fenêtre noire apparaît, puis plus rien. Elle pense à un fichier défectueux et referme tout.
Dans l’après-midi, son ordinateur portable est plus lent que d’habitude et le ventilateur tourne même au repos.
En relisant le courriel, les signes étaient déjà là : une pièce jointe non annoncée, une archive dont le mot de passe figurait dans le message, un document qui demandait d’activer quelque chose. Chacun, isolément, pouvait avoir une explication ; les trois ensemble suffisaient à s’arrêter. Sarah le comprend à temps : elle déconnecte son ordinateur du réseau et suit les étapes, dans l’ordre, sans se laisser gagner par la panique.
À vérifier tout de suite
Avant d’ouvrir une pièce jointe
- l’adresse complète de l’expéditeur, et pas seulement le nom affiché ;
- si ce fichier était attendu, et de la part de qui ;
- le nom complet du fichier, extension comprise ;
- s’il s’agit d’une archive protégée par un mot de passe, et où se trouve ce mot de passe.
Si vous avez déjà ouvert une pièce jointe douteuse
- si le document vous a demandé d’activer des macros ou des contenus, et si vous l’avez fait ;
- si des fenêtres ou des pages de connexion se sont ouvertes sans que vous les cherchiez ;
- si vous avez saisi un mot de passe après l’ouverture ;
- les notifications de la protection intégrée du système.
Les jours suivants
- la rapidité de l’appareil et les comportements inhabituels ;
- les messages partis de votre compte que vous ne reconnaissez pas ;
- les connexions récentes à votre messagerie principale.
Si vous trouvez un indicateur suspect
- N’ouvrez pas le fichier, et si vous l’avez déjà ouvert, n’activez rien.
- Vérifiez auprès de l’expéditeur sur un autre canal : un appel ou une autre application, jamais une réponse au même courriel.
- Signalez et supprimez le message avec la fonction de votre service de messagerie : cela aide aussi les autres personnes.
- Si vous l’avez ouvert et que quelque chose ne va pas, déconnectez l’appareil du réseau et n’y saisissez aucun mot de passe avant d’avoir vérifié.
- Changez les mots de passe importants depuis un autre appareil, en commençant par la messagerie principale, si vous avez saisi des identifiants.
La séquence complète, avec le bon ordre des opérations, figure dans l’article sur que faire après avoir ouvert une pièce jointe suspecte. Si vous voulez plutôt comprendre les mécanismes qui produisent ces signes, ils sont expliqués dans l’article sur les logiciels malveillants dans les pièces jointes.
Ce qui n’est pas un indicateur
Faire la distinction évite deux erreurs opposées : se fier à des détails qui ne garantissent rien, et se méfier de chaque fichier qui arrive.
| Situation | Pourquoi ce n’est généralement pas un signe |
|---|---|
| Un PDF ou une photo annoncés à l’avance par la personne qui les envoie | Un format courant et un contexte attendu sont précisément ce qui rend une pièce jointe normale |
| Une archive d’un collègue, avec le mot de passe communiqué de vive voix ou sur un autre canal | Garder le fichier et le mot de passe séparés est une bonne pratique |
| Le bandeau « affichage protégé » en haut d’un document téléchargé | Le programme ouvre en lecture seule les fichiers venus d’internet : c’est une protection |
| Un ralentissement après l’ouverture d’un document volumineux | Cela ne compte que s’il persiste ou s’il s’accompagne d’autres signes |
| Un avertissement en plein écran « votre appareil est infecté, appelez ce numéro » | Ce n’est pas le symptôme d’une infection : c’est souvent une autre escroquerie, qui cherche à vous effrayer |
Il existe aussi de faux signes de sécurité : le nom d’un contact connu comme expéditeur, un logo soigné, une phrase du type « pièce jointe vérifiée ». Aucun, à lui seul, ne démontre qu’un fichier est sûr.
La règle pratique : une pièce jointe inattendue mérite une vérification ; une pièce jointe inattendue accompagnée ne serait-ce que d’un seul indicateur technique ne s’ouvre pas.
Quand faire ces vérifications
Il n’est pas nécessaire d’adopter une routine lourde. Il suffit que le geste devienne habituel aux bons moments.
| Moment | À vérifier |
|---|---|
| Chaque fois qu’arrive une pièce jointe inattendue | L’expéditeur, le nom complet du fichier et son extension, avant le double clic |
| Quand un document demande d’activer quelque chose | Arrêtez-vous et fermez le fichier |
| Quand arrive une archive protégée par un mot de passe | Où se trouve ce mot de passe : dans le même message, c’est un signe fort |
| Les jours qui suivent l’ouverture d’un fichier douteux | Rapidité de l’appareil, messages envoyés, connexions à la messagerie |
| Une seule fois, aujourd’hui | Rendez les extensions de fichiers visibles et vérifiez que les mises à jour sont actives |
L’affichage des extensions est la vérification la plus simple de tout cet article : une fois activé, un « document.pdf.exe » ne se cache plus. Un système à jour réduit lui aussi l’effet de beaucoup de pièces jointes malveillantes, comme l’explique la recommandation sur le fait de garder ses logiciels à jour ; quant aux vérifications que la messagerie et le système effectuent déjà pour vous, elles sont décrites dans l’article sur comment les pièces jointes sont analysées.
Deux avertissements essentiels
Un indicateur n’est pas une preuve. Un collègue peut utiliser un format inhabituel, un fournisseur peut écrire depuis une nouvelle adresse, un ordinateur peut ralentir pour mille raisons. Il n’est pas nécessaire d’avoir la certitude qu’un fichier est dangereux : il suffit de ne pas l’ouvrir avant d’avoir vérifié.
L’absence d’indicateurs n’est pas une garantie. Les fichiers malveillants les plus soignés portent un nom crédible, adoptent un format courant et arrivent d’un contact que vous connaissez. C’est pourquoi la protection repose sur l’habitude décrite dans la recommandation : ce que l’on n’attend pas ne s’ouvre pas tant que l’on ne sait pas qui l’envoie et pourquoi. Les signes servent à s’arrêter ; l’habitude sert à ne pas avoir à deviner. Si le fichier arrive avec une demande de données ou de paiement, les signes d’un faux e-mail bancaire valent également.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Savoir lire le nom complet et l’extension d’un fichier, et reconnaître les formats qui exécutent des instructions |
| Conscience du risque | Comprendre qu’une pièce jointe peut avoir l’apparence d’un document ordinaire et venir aussi d’un contact connu |
| Comportements sûrs | Vérifier sur un autre canal avant d’ouvrir et ne jamais activer de contenus dans un fichier inattendu |
Niveau de référence : FL2 — Initié. C’est le niveau où l’on reconnaît les signes les plus courants d’un fichier trompeur et où l’on s’arrête avant de l’ouvrir, même sans connaître le détail technique de sa fabrication.
Conclusion
Reconnaître une pièce jointe dangereuse ne demande pas de compétences de spécialiste. Cela demande de déplacer le regard de l’apparence du message vers trois questions simples : est-ce que je l’attendais, quel type de fichier est-ce vraiment, et qu’est-ce qu’il me demande de faire.
Action immédiate conseillée. Ouvrez les paramètres du gestionnaire de fichiers de votre ordinateur et activez l’affichage des extensions. Regardez ensuite les dernières pièces jointes que vous avez téléchargées : vous saurez à quoi ressemble un fichier normal, et il vous sera plus facile de repérer celui qui ne l’est pas. Pour savoir où vous en êtes sur les autres aspects de votre sécurité numérique, vous pouvez faire l’auto-évaluation de la résilience numérique.
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
Contenus liés
- Pièces jointes d’origine inconnue — la recommandation de référence
- Logiciels malveillants dans les pièces jointes — les mécanismes qui produisent ces signes
- Que faire après avoir ouvert une pièce jointe suspecte — quoi faire, dans le bon ordre
- Impacts d’une pièce jointe infectée — ce qui est touché lorsqu’un signe se confirme
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




