Aller au contenu
Cybersécurité

Phishing au Maroc : les 8 arnaques par mail qui ciblent les PME en 2026

Faux RIB fournisseur, faux DHL, faux Microsoft, fraude au président : les 8 hameçonnages vus chaque semaine chez nos clients et les réflexes qui les stoppent.

Par l’équipe d’ingénieurs ALLSAFE SOLUTIONS16 septembre 20263 min de lecture
Salle serveurs sécurisée

Neuf incidents de sécurité sur dix que nous traitons commencent par un mail. Pas par une faille technique sophistiquée : par un message crédible, reçu un mardi à 11 h, qui pousse quelqu’un à cliquer ou à payer. Voici les huit scénarios que nous voyons le plus souvent chez les PME marocaines, et ce qui les arrête.

1. Le changement de RIB fournisseur

Un mail, parfois depuis la vraie boîte compromise d’un fournisseur, annonce un nouveau compte bancaire pour les prochains règlements. Le virement part vers le compte des fraudeurs. Réflexe : tout changement de coordonnées bancaires se confirme par téléphone, au numéro déjà connu, jamais à celui indiqué dans le mail.

2. La fraude au président

« Je suis en réunion confidentielle, fais un virement urgent, je t’explique après. » Le message imite le dirigeant, souvent avec son nom d’affichage exact. Réflexe : aucun virement ne se déclenche sur un simple mail, quelle que soit l’urgence, et le dirigeant lui-même applique la règle.

3. Le faux Microsoft 365

« Votre mot de passe expire aujourd’hui », « Vous avez 12 messages en quarantaine ». Le lien mène à une copie parfaite de la page de connexion Microsoft, qui récupère identifiant et mot de passe, parfois le code MFA en temps réel. Réflexe : ne jamais se connecter depuis un lien reçu, toujours depuis l’application ou un favori. Et déployer la MFA résistante au phishing, comme nous l’expliquons dans notre guide MFA.

4. Le colis en attente

Faux DHL, Amana ou Aramex : « frais de douane à régler pour libérer votre colis ». La page demande une carte bancaire. Réflexe : les transporteurs ne demandent jamais de paiement par lien SMS ou mail.

5. La facture en pièce jointe

Un PDF ou un fichier Office « Facture N°… » qui demande d’activer les macros ou renvoie vers un téléchargement. C’est le vecteur classique des ransomwares, dont nous détaillons les défenses dans ransomware : 7 mesures pour une PME. Réflexe : macros désactivées par stratégie, EDR sur chaque poste.

6. Le faux service RH ou paie

« Mettez à jour vos informations bancaires pour le virement de salaire ». Le lien pointe vers un formulaire qui capture les données personnelles. Réflexe : les RH n’envoient jamais de formulaire externe, et le service informatique vérifie l’expéditeur.

7. L’appel d’offres ou le bon de commande trop beau

Un prétendu grand compte envoie un bon de commande, demande un devis, puis un fichier « cahier des charges » piégé. Réflexe : vérifier l’existence du contact sur le site officiel de l’entreprise, jamais via les coordonnées du mail.

8. Le faux support informatique

Un appel ou un mail « de votre prestataire » demande une connexion à distance ou un mot de passe. Réflexe : votre infogérant a déjà ses propres accès et ne vous demandera jamais votre mot de passe. En cas de doute, raccrochez et rappelez le numéro du contrat.

Ce qui protège vraiment

  • La technique : filtrage des mails avec analyse des liens et pièces jointes, SPF, DKIM et DMARC en mode rejet sur votre domaine pour qu’on ne puisse pas usurper votre adresse, MFA partout, EDR sur les postes.
  • Les procédures : double validation des virements, confirmation téléphonique des changements de RIB, règle écrite et connue de tous.
  • La formation : une simulation de phishing par trimestre, avec un rappel bienveillant pour ceux qui cliquent. Le taux de clic passe de 30 % à moins de 5 % en un an.

Nous incluons ces trois volets dans notre offre cybersécurité entreprise, et la conformité à la loi 09-08, qui impose de protéger les données personnelles, est détaillée dans notre article dédié.

Questions fréquentes

Comment reconnaître un faux mail de changement de RIB ?

Le message annonce un nouveau compte bancaire, parfois depuis la vraie boîte compromise du fournisseur. Tout changement de coordonnées bancaires se confirme par téléphone, au numéro déjà connu, jamais à celui indiqué dans le mail.

Comment se protéger de la fraude au président ?

Avec une règle écrite et connue de tous : aucun virement ne part sur un simple mail, quelle que soit l’urgence, dirigeant compris. La double validation des virements complète le dispositif.

À quoi servent SPF, DKIM et DMARC ?

Configurés en mode rejet sur votre domaine, ils empêchent un fraudeur d’envoyer des mails en usurpant votre adresse. Ils complètent le filtrage des liens et des pièces jointes.

Les formations anti-phishing sont-elles efficaces ?

Oui : avec une simulation de phishing par trimestre et un rappel bienveillant pour ceux qui cliquent, le taux de clic passe de 30 % à moins de 5 % en un an.

À propos de la rédaction

ALLSAFE SOLUTIONS

Ingénieurs réseau, sécurité et cloud

Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.

LinkedIn
← Tous les articles
AppelerWhatsAppAudit gratuit