Sécurité et DDoS

Arnaques visant les propriétaires de serveur et le staff

Relu le 6 septembre 2026 2 min de lecture

Personne ne devinera votre mot de passe. On vous le demandera, d'une façon qui paraîtra raisonnable sur le moment — et les moments où cela paraît le plus raisonnable sont exactement les plus dangereux.

Les quatre que vous rencontrerez

ApprocheÀ quoi cela ressemble
Le faux panelUn lien qui ressemble à votre panel, sur un domaine à un caractère près.
Le « je vais t'aider à réparer »Quelqu'un de serviable sur un Discord qui réclame vos identifiants SFTP pour regarder.
L'extension ou le pack gratuitUn téléchargement qui résout exactement votre problème, hébergé sur un site inconnu.
L'usurpation du supportUn message se prétendant du support, demandant de confirmer quelque chose d'urgence.
Le vrai support ne demande jamais votre mot de passe

Ni sur Discord, ni dans un ticket, ni pour « vérifier » quoi que ce soit. Quiconque le demande n'est pas nous, quel que soit le nom, l'avatar ou l'urgence. Idem pour votre mot de passe SFTP, qui est celui du panel, et pour tout code à deux facteurs : ils sont à usage unique et en réclamer un est toujours une attaque.

L'habitude qui arrête les quatre

  1. Naviguez, ne cliquez jamais

    Tapez vous-même l'adresse du panel, ou utilisez votre propre favori. Un lien dans un message est la seule chose dont dépendent toutes les variantes de cette attaque.

  2. Ralentissez quand c'est urgent

    L'urgence est l'outil. « Votre serveur sera suspendu dans une heure » existe pour vous empêcher de vérifier. Ce qui est réellement urgent le sera encore dans cinq minutes.

  3. Vérifiez le domaine caractère par caractère

    Pas l'apparence de la page — la barre d'adresse. Les lettres substituées et les mots en trop sont toute la technique.

  4. Refusez de céder un accès pour qu'on vous aide

    Qui veut vraiment vous aider peut vous dire quoi faire. Qui a besoin de vos identifiants pour vous aider ne vous aide pas.

Que faire si vous l'avez déjà saisi

Changez le mot de passe immédiatement, depuis une page où vous avez navigué vous-même. Changez-le ensuite partout où vous l'aviez réutilisé, vérifiez le journal d'activité pour des connexions que vous n'avez pas faites, et regardez les onglets Démarrage et Paramètres. La vitesse compte plus que comprendre comment c'est arrivé : l'enquête peut attendre dix minutes, pas le mot de passe.

Dites-le à votre staff, une fois, par écrit

« Personne ne vous demandera jamais votre mot de passe, moi compris », épinglé quelque part, vaut plus que n'importe quelle mesure technique : cela transforme un moment de doute en une règle déjà connue.