Fraudes et atteintes aux personnes
Particuliers et entreprisesArnaque au faux support technique
Tech support scam
Une fausse alerte sert de prétexte pour prendre le contrôle de votre appareil.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Une page affiche une alerte sonore : votre ordinateur serait infecté. Un numéro invite à joindre immédiatement un technicien. Au téléphone, celui-ci demande d’installer un outil de prise en main et de payer une intervention. La peur de perdre vos fichiers transforme une fausse alerte de navigateur en véritable accès à votre machine.
Comment cela fonctionne
Le faux support invente ou exagère un problème pour vendre une intervention, obtenir un paiement ou contrôler l’appareil. Les messages d’alerte peuvent utiliser le nom d’un éditeur connu. Un site web ordinaire ne sait pas diagnostiquer intégralement votre ordinateur simplement parce que vous le visitez. L’outil distant employé peut être parfaitement légitime : c’est son utilisation par l’imposteur qui est dangereuse.
- Une alerte fait peur
La page invente un incident urgent.
- Un faux technicien intervient
Il obtient paiement ou accès distant.
- L’accès peut durer
Les données et paramètres deviennent exposés.
Les signes qui doivent attirer l’attention
- Une page bloque la navigation et impose un numéro d’assistance.
- Un interlocuteur vous demande de payer pour supprimer une menace qu’il vient lui-même d’annoncer.
- Il réclame un accès distant ou l’ouverture de votre banque pendant la session.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Fermez la fausse alerte et contactez votre assistance habituelle. N’appelez pas le numéro affiché dans la page et ne donnez pas la main à cet interlocuteur.
Si vous êtes responsable du service ou de l’organisation
Rendez les coordonnées du vrai support faciles à retrouver. Limitez les outils de prise en main aux solutions et intervenants autorisés, avec une trace des interventions.
Un logiciel de téléassistance connu ne rend pas le technicien légitime.
À vous de décider
Le technicien utilise un logiciel de téléassistance connu. Cela prouve-t-il qu’il est légitime ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Un escroc peut utiliser un vrai logiciel. Il faut vérifier l’intervenant et la demande, pas seulement le nom de l’outil.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Une fausse alerte aboutit à une prise en main et à un paiement
La page affiche une alerte en plein écran et demande d’appeler un support. L’apparence d’un avertissement système ne signifie pas que le navigateur a détecté une infection. Une page peut imiter des messages alarmants pour pousser la personne à agir.
Dans le cas présenté, l’appel est suivi d’une session de téléassistance R7, de l’activation d’un accès sans surveillance et d’un paiement de 249 €. Ces étapes ont des conséquences différentes : fermer la page met fin à l’affichage, mais ne supprime pas l’agent distant et n’annule pas le paiement.
Retrouver ce qui a été installé, les commandes ou transferts enregistrés et les comptes utilisés pendant la session. Les journaux de téléassistance ne décrivent pas toujours tout ce qui a été affiché à l’écran. Il faut demander à la personne si elle a ouvert sa banque, son gestionnaire de mots de passe ou des documents sensibles. Vérifier ensuite les comptes depuis un appareil sûr et traiter le paiement avec l’établissement concerné.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Numéro proposé
Page d’alerte vers Interlocuteur
Trace origine web
- Action
Installation demandée
Interlocuteur vers Agent distant
Trace tenant external17
- Action sur place
Accès sans surveillance
Agent distant
Trace session R7
- Action
Paiement demandé
Interlocuteur vers Paiement
Trace marchand M17
- Réponse
Transaction capturée
Paiement vers Interlocuteur
Trace référence P8
- Refus / blocage
Retrait et test de reconnexion
Agent distant
Trace accès refusé
Comment repérer cette attaque
Indices à rechercher
Rechercher l’enchaînement alerte web, appel et installation d’un outil distant sans demande de support reconnue, ainsi que les accès sans surveillance et opérations non autorisées.
Éléments à croiser
Relier alerte du navigateur, appel, session distante et paiement à partir des heures, justificatifs et journaux disponibles. Vérifier séparément si un accès sans présence subsiste dans la configuration de l’outil.
Limites de l’interprétation
Un journal de connexion ne révèle pas tout ce qui a été vu ou copié. Si aucune télémétrie ne couvrait la session, indiquer ce qui reste inconnu au lieu de conclure que le poste est intact.
Comment réagir
Couper l’accès distant, préserver les références et vérifier les persistances. Sécuriser les comptes accessibles depuis le poste et contacter l’établissement de paiement par son canal officiel pour les opérations contestées. Reprendre le diagnostic depuis un environnement fiable.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Vérifier que l’agent ne peut plus se reconnecter après redémarrage.
- Contrôler les facteurs, comptes et réglages modifiés pendant R7.
- Distinguer dans le bilan paiement confirmé, accès distant confirmé et données seulement potentiellement vues.
À vous de raisonner
La fausse alerte a disparu, mais un outil de téléassistance a été installé pendant l’appel. Quel accès faut-il encore vérifier ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Vérifiez que l’agent et son accès permanent ne permettent plus de reconnexion. Fermer la page ne les retire pas. Examinez aussi les comptes utilisés pendant la prise en main et traitez le paiement séparément : chaque étape a son propre effet.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
unattended- Réglage d’accès persistant à vérifier dans l’outil ; ce n’est pas déductible de la seule durée d’une session.
captured- Paiement indiqué comme encaissé par la pièce du scénario, distinct de l’autorisation d’accès distant.
Trois systèmes de preuve
JournalAucun contenu de session privée ; les références permettent de demander les pièces complètes aux acteurs concernés.
browser origin=alerte-demo.example fullscreen=true displayed_phone=NUM_A
remote_agent installed=10:14 tenant=external17 session=R7
remote_audit R7 unattended_enabled=true file_transfer=unknown
payment reference=P8 merchant=M17 amount=249.00 status=captured
endpoint malware_verdict=none collection_scope=partialPréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
TeamViewer — connexions entrantes
- Où les trouver
- Si cet outil est impliqué : Connections_incoming.txt dans le dossier TeamViewer. Le journal applicatif détaillé peut compléter les heures et partenaires des connexions réussies.
- Quoi relever
- Sur le poste assisté, retrouver heure, durée et partenaire de la connexion si TeamViewer est l’outil installé. Relever aussi le produit et sa version pour demander le bon journal, sans supposer que tous les agents utilisent ce fichier.
- Accès et prérequis
- Accès au poste ou export autorisé par son administrateur. Un autre outil possède son propre format. L’existence d’une connexion ne fournit pas l’enregistrement de l’écran ni toutes les actions effectuées.
Windows — Microsoft Sysmon
- Où les trouver
- Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
- Quoi relever
- Si le poste était équipé, rechercher installation et exécution de l’agent, processus enfants et connexions. Comparer les éléments observés à ce que l’utilisateur dit avoir autorisé.
- Accès et prérequis
- Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- àGroupeScattered Spider / Octo Tempest
Le support et les identités comme portes d’entrée
Des attaquants usurpent des interlocuteurs de confiance, appellent l’assistance et détournent des numéros de téléphone. Ils combinent hameçonnage, interception de connexions et pression sur les validations MFA pour prendre le contrôle de comptes.
Ce qu’établit la source. Microsoft décrit Octo Tempest comme un périmètre recoupant Scattered Spider, 0ktapus et UNC3944. Ces noms de suivi ne sont pas nécessairement des synonymes exacts.
Consulter le rapport Octo Tempest crosses boundaries to facilitate extortion, encryption, and destructionMicrosoft · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Si seule la page a été affichée, fermez-la ; une fausse alerte ne prouve pas une infection.
- Si un accès distant a été accordé, interrompez-le, déconnectez le poste du réseau et faites vérifier ses modifications.
- Depuis un appareil fiable, sécurisez les comptes utilisés pendant l’accès et contactez la banque si un paiement ou des données bancaires sont concernés.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- Cybermalveillance — faux support technique — cybermalveillance.gouv.fr
- MITRE ATT&CK — Remote Access Software — attack.mitre.org
- Microsoft — escroqueries au support — support.microsoft.com


