Pendant des années, le conseil tenait en une phrase : « n'ouvre jamais un
.exe reçu par mail ». C'était simple, ça se retenait, et ça marchait plutôt bien.
Le problème, c'est que ça ne marche plus. Non pas parce que le conseil était mauvais, mais parce qu'il a
trop bien fonctionné : les messageries filtrent aujourd'hui les
.exe avec une telle efficacité qu'un attaquant qui en envoie un perd son temps. Alors il envoie autre chose.
En 2026, la pièce jointe qui infecte un ordinateur ressemble à ceci :
une archive ZIP qui contient
un raccourci Windows déguisé en document, ou bien un lien vers un
fichier d'installation .MSI hébergé chez Microsoft — donc avec une adresse parfaitement rassurante. Dans les deux cas, la victime n'a pas l'impression de lancer un programme. Elle a l'impression d'
ouvrir une facture.
Cet article n'est pas un cours de sécurité informatique. C'est un article
utilitaire, avec quatre choses concrètes :
- le réglage Windows à activer aujourd'hui — c'est le plus rentable de tous, et il prend trente secondes ;
- comment reconnaître un faux document en un coup d'œil dans l'explorateur ;
- la liste des extensions qu'on n'ouvre jamais depuis un message ;
- les gestes d'urgence si le fichier est déjà ouvert — parce que c'est souvent à ce moment-là qu'on nous appelle.
1. Le réglage à activer maintenant : afficher les extensions de fichiers
Commençons par le plus important, parce que si vous ne faites qu'une seule chose après avoir lu cet article, c'est celle-là.
Par défaut, Windows
cache la fin du nom des fichiers. Ce que vous voyez à l'écran n'est donc pas le vrai nom du fichier. Un fichier qui s'appelle réellement
Facture_2026.pdf.lnk s'affiche chez vous sous la forme
Facture_2026.pdf.
Relisez cette phrase, parce que c'est tout le sujet de l'article.
Windows vous montre un PDF, alors que le fichier est un raccourci. L'attaquant n'a rien piraté, rien contourné, rien exploité de technique : il s'est contenté d'utiliser un réglage d'affichage que Microsoft laisse actif par défaut depuis vingt ans.
La manipulation ( Windows 11 )
- Ouvrez l'Explorateur de fichiers ( l'icône dossier jaune de la barre des tâches ).
- En haut, cliquez sur Affichage.
- Descendez sur Afficher.
- Cochez Extensions de noms de fichiers.
La manipulation ( Windows 10 )
- Ouvrez l'Explorateur de fichiers.
- Cliquez sur l'onglet Affichage dans le ruban du haut.
- Cochez la case Extensions de noms de fichiers.
C'est tout. Le réglage est immédiat, il s'applique à tout l'ordinateur, et il ne casse rien.
Ce que ça change concrètement
Vous allez voir apparaître un suffixe après le nom de chacun de vos fichiers :
.docx,
.pdf,
.jpg,
.xlsx. Les premiers jours, ça surprend un peu — beaucoup de gens trouvent ça « moins joli ». Puis on n'y fait plus attention.
Et le jour où une pièce jointe arrive, vous ne verrez plus
Facture_2026.pdf. Vous verrez
Facture_2026.pdf.lnk, et
ce deuxième point vous sautera aux yeux. Un vrai fichier n'a qu'une seule extension.
Le seul « inconvénient » du réglage est en réalité son intérêt principal : il vous montre la vérité sur vos fichiers. Nous l'activons systématiquement sur les ordinateurs qui passent à l'atelier, et nous n'avons jamais eu de retour négatif d'un client à qui on avait expliqué pourquoi.
2. Reconnaître un raccourci déguisé en document
Le
.lnk est un
raccourci Windows. Le même type de fichier que les icônes de votre bureau : ce n'est pas un programme, ce n'est pas un document, c'est
un ordre d'ouvrir quelque chose d'autre.
C'est exactement ce qui en fait une arme. Un raccourci légitime pointe vers votre traitement de texte. Un raccourci piégé pointe vers une
commande — le plus souvent une ligne PowerShell qui va télécharger discrètement la véritable infection depuis Internet.
Résultat : le fichier que vous recevez ne contient aucun virus. Il ne contient
qu'une instruction. C'est ce qui lui permet de traverser les antivirus de messagerie : il n'y a rien de malveillant à analyser dedans.
Les trois signes visibles, sans rien installer
| Signe |
Un vrai document |
Un raccourci piégé |
| L'icône | L'icône normale du logiciel ( Word, Acrobat… ) | La même icône, mais avec une petite flèche dans le coin en bas à gauche |
| La colonne « Type » | « Document PDF », « Document Microsoft Word » | « Raccourci » |
| La taille du fichier | Quelques centaines de Ko à plusieurs Mo | 1 à 3 Ko — un devis de 2 Ko n'existe pas |
La petite flèche est le signe le plus rapide, mais elle est discrète et certains thèmes visuels la rendent peu lisible. La colonne
Type est plus fiable : dans l'Explorateur, passez en mode d'affichage
Détails ( Affichage → Détails ), et la colonne apparaît. Quant à la
taille, c'est le contrôle imparable : une facture PDF pèse au minimum quelques dizaines de Ko. Un fichier de 2 Ko qui prétend être un devis de trois pages ne peut pas en être un.
Pour aller voir de plus près ( sans rien ouvrir )
Faites un
clic droit sur le fichier →
Propriétés. Si un onglet
« Raccourci » apparaît, avec un champ
« Cible », le doute est levé : ce n'est pas un document.
Et regardez ce que dit ce champ « Cible ». Sur un raccourci piégé, il contient typiquement
powershell.exe,
cmd.exe ou
mshta.exe suivi d'une longue suite de caractères incompréhensibles — souvent trop longue pour tenir dans la case. Aucun devis au monde n'a besoin de PowerShell pour s'afficher.
Attention à un réflexe naturel mais risqué : on a tendance à double-cliquer pour « voir ce que c'est ». Sur un raccourci, le double-clic exécute la cible. Le clic droit, lui, ne déclenche rien. En cas de doute : clic droit, jamais double-clic.
3. Pourquoi le ZIP ? Parce qu'il rend le fichier invisible aux filtres
Le raccourci n'arrive presque jamais seul. Il arrive
dans une archive ZIP, et ce n'est pas un hasard.
Une archive, pour un filtre antivirus de messagerie, c'est une boîte fermée. Certains filtres l'ouvrent, beaucoup ne le font pas — et si l'archive est protégée par un mot de passe ( « mot de passe : 2026 », gentiment fourni dans le corps du message ), plus aucun ne peut l'analyser. Le contenu n'est donc examiné
qu'au moment où vous l'extrayez, sur votre machine, avec votre antivirus, et en comptant sur le fait qu'il reconnaisse une menace qui vient peut-être d'être créée le matin même.
Le ZIP joue en plus un rôle psychologique, et il ne faut pas le sous-estimer. Décompresser une archive donne le sentiment d'avoir
franchi une étape technique, d'avoir « travaillé » le fichier. Une fois qu'on a fait cet effort, on ouvre le contenu sans plus se poser de questions. C'est une mécanique bien connue, et elle fonctionne sur tout le monde — y compris sur des gens très à l'aise avec un ordinateur.
La règle simple qui vous protège de toute cette famille d'attaques
Une facture, un devis, un bon de livraison, un avis d'échéance, un relevé : ce sont des PDF. Pas des ZIP.
Aucun comptable, aucun transporteur, aucun fournisseur d'énergie et aucune administration n'envoie une facture unique compressée dans une archive protégée par mot de passe. Ça ne se fait pas, ça n'a aucun intérêt, et personne ne le demande.
L'archive n'est légitime que dans un cas de figure :
beaucoup de fichiers d'un coup, envoyés par quelqu'un que vous attendiez. Un photographe qui vous transmet un reportage, un collègue qui envoie un dossier complet. Et encore : dans ce cas, vous saviez que ça arrivait.
Nos articles sur et détaillent le reste du message : l'expéditeur, le ton, l'urgence. Ici, on ne regarde que la
pièce jointe.
4. Le .MSI : le piège qui vise ceux qui « font attention »
Ce deuxième scénario est plus retors, parce qu'il ne se fait pas prendre en défaut sur les critères habituels.
Le
.MSI est le
format d'installation officiel de Windows. Ce n'est pas un format douteux ni exotique : c'est celui qu'utilisent Microsoft Office, les pilotes d'imprimante et une bonne partie des logiciels professionnels. Un client qui reçoit un MSI ne se dit pas « attention, exécutable ». Il se dit « c'est une installation normale ».
Une campagne d'
août 2026 a poussé la logique jusqu'au bout. Le fichier était présenté comme un utilitaire interne — un prétendu
« PowerShell Cleaner », censé nettoyer l'ordinateur — et il était
hébergé sur Microsoft Azure. L'adresse de téléchargement portait donc un nom de domaine appartenant réellement à Microsoft. Le message, lui, arrivait par
Microsoft Teams, pas par mail.
Mettez-vous à la place de la victime : le lien pointe chez Microsoft, le message arrive sur l'outil de travail interne, le fichier est un format d'installation officiel. Tous les repères classiques disent « c'est bon ».
Ce que cette campagne doit changer dans vos réflexes
Le domaine ne prouve rien. Microsoft, Google, Amazon ou OVH louent de l'espace d'hébergement à qui paie. Qu'un fichier soit stocké chez Microsoft dit seulement que quelqu'un a payé Microsoft pour l'y stocker. Ça ne dit
rien sur le fichier.
La même campagne allait plus loin encore dans le camouflage : une fois installés, les programmes malveillants allaient chercher leurs instructions dans des
services parfaitement ordinaires — l'un se faisait passer pour Discord, un autre récupérait sa configuration sur
Pinterest et
SurveyMonkey. Le trafic sortant de la machine infectée ressemblait donc à de la navigation banale.
La signature numérique ne prouve pas grand-chose non plus. C'est un point que nous expliquons souvent au comptoir : une signature valide atteste
qui a signé le fichier, pas que ce fichier est celui que vous croyez. Un installeur indésirable signé par une société inconnue est parfaitement « signé et valide ». Nous le constatons régulièrement sur les faux sites de téléchargement de logiciels, qui distribuent des installeurs remaniés de VLC ou de 7-Zip, dûment signés par un éditeur dont personne n'a jamais entendu parler.
La règle, et elle ne souffre pas d'exception pour un particulier : on n'installe jamais un fichier .MSI reçu par message. Ni par mail, ni par Teams, ni par WhatsApp, ni par un lien envoyé par un collègue. Un logiciel s'installe depuis le site officiel de son éditeur, atteint en tapant l'adresse soi-même, ou depuis le Microsoft Store.
5. La liste : les extensions à ne jamais ouvrir depuis un message
Voici la liste de référence. Elle n'a pas besoin d'être apprise par cœur — il suffit de savoir qu'elle existe et d'y revenir en cas de doute.
Jamais, en aucune circonstance
| Extension |
Ce que c'est |
Pourquoi c'est dangereux |
| .lnk | Raccourci Windows | Exécute une commande cachée. Le format vedette de 2026. |
| .exe | Programme | Le classique. Aujourd'hui très filtré, donc devenu rare par mail. |
| .msi | Installation Windows | Format officiel, donc rassurant. Installe ce qu'il veut, avec vos droits. |
| .scr | Économiseur d'écran | C'est un programme déguisé, ni plus ni moins. |
| .bat .cmd | Fichier de commandes | Suite d'instructions exécutées directement par Windows. |
| .ps1 | Script PowerShell | Le langage d'administration de Windows. Peut absolument tout faire. |
| .vbs .js .hta | Scripts | S'exécutent sans qu'aucun logiciel ne s'ouvre visiblement. |
| .iso .img .vhd | Image disque | Se « monte » comme une clé USB virtuelle, ce qui aide à contourner les protections de Windows sur les fichiers venus d'Internet. |
| .reg | Clé de registre | Modifie les réglages profonds de Windows en un double-clic. |
À traiter avec méfiance
- Les documents Office qui demandent d'« activer les modifications » ou d'« activer les macros ». Un document légitime s'affiche tout seul. Si un bandeau jaune vous demande d'autoriser quelque chose pour « voir le contenu », la réponse est non. Microsoft bloque désormais ces macros par défaut sur les fichiers venus d'Internet — c'est d'ailleurs précisément pour cette raison que les attaquants sont passés aux raccourcis et aux archives.
- Les fichiers à double extension, quelle que soit la combinaison : .pdf.lnk, .jpg.exe, .docx.js. Il n'y a aucun usage honnête de cette forme.
- Les PDF eux-mêmes, dans un cas précis : le PDF qui ne contient qu'un gros bouton ou un QR code. Le fichier n'est alors qu'un support publicitaire pour vous amener sur une page piégée. Un vrai devis contient un devis.
Ce qui est normalement sans risque
Les documents ordinaires —
.pdf,
.docx,
.xlsx,
.jpg,
.png — ouverts avec un logiciel
à jour. La nuance a son importance : la sécurité de ces formats repose entièrement sur le fait que votre lecteur PDF, votre suite bureautique et votre système soient à jour. C'est pour ça qu'on insiste tant sur les .
6. La procédure : que faire quand une pièce jointe arrive
Quatre questions, dans l'ordre. Trente secondes en tout.
1. Est-ce que j'attendais ce fichier ?
C'est la question la plus efficace des quatre, et de loin. Une facture d'un fournisseur que vous n'avez pas, un colis que vous n'avez pas commandé, un « document à signer » qui tombe du ciel : c'est terminé, inutile d'aller plus loin. Supprimez.
2. Quelle est la vraie extension ?
Vous l'avez activée au chapitre 1. Regardez la fin du nom. Un point, une extension. Deux points, c'est fini aussi.
3. Quelle est la taille du fichier ?
Trois lignes dans l'Explorateur en mode Détails. Un document de 2 Ko n'est pas un document.
4. En cas de doute persistant : vérifier par un autre canal.
Et ce point mérite d'être précisé, parce que c'est là que beaucoup de gens se font avoir.
N'utilisez jamais les coordonnées du message pour vérifier le message. Le numéro de téléphone en signature, le lien « nous contacter », l'adresse de réponse : tout cela a été écrit par l'expéditeur du piège.
Appelez votre fournisseur au numéro que vous avez
déjà dans votre téléphone, ou repris sur une
ancienne facture. Si c'est un collègue, décrochez et demandez-lui « tu viens de m'envoyer un ZIP ? ». Trente secondes de téléphone contre plusieurs heures de nettoyage : le calcul est vite fait.
Un mot sur les mails « qui viennent d'un contact connu » : quand une messagerie est compromise, les pièges partent depuis le vrai compte, en réponse à une vraie conversation. Le nom, l'adresse, l'historique du fil : tout est authentique. Le seul élément anormal reste la pièce jointe. C'est pourquoi les critères de cet article portent sur le fichier, pas sur l'expéditeur.
7. C'est déjà ouvert : les gestes d'urgence
C'est le cas où l'on nous appelle. Souvent avec la même phrase : « j'ai cliqué, il ne s'est rien passé ».
Retenez ceci :
« il ne s'est rien passé » est le comportement normal d'une attaque réussie. Le raccourci lance une commande invisible, aucune fenêtre ne s'ouvre, aucun message n'apparaît. Beaucoup de victimes se rassurent seules et n'en parlent que des semaines plus tard, quand un compte est détourné.
Voici l'ordre des gestes. Il compte.
Dans les premières minutes
- 1. Coupez le réseau, immédiatement. Débranchez le câble Ethernet, ou activez le mode Avion sur un portable. C'est le geste le plus utile de tous, parce que la quasi-totalité de ces attaques ont besoin d'Internet pour aller chercher la suite. Une machine isolée dans la première minute est souvent une machine sur laquelle il ne s'est effectivement rien passé.
- 2. N'éteignez pas brutalement si des fichiers semblent en train d'être chiffrés. Si vous voyez les icônes changer, les noms de fichiers se transformer, un message de rançon s'afficher : coupez le réseau, mais laissez la machine allumée et appelez. Une coupure brutale peut faire perdre des éléments techniques qui aident à comprendre l'attaque, et parfois à récupérer des données. Notre article détaille cette situation particulière.
- 3. Ne vous connectez plus à rien depuis cette machine. Pas de banque, pas de messagerie, pas d'espace client, pas d'achat. Considérez que tout ce qui sera tapé au clavier sur cet ordinateur peut être lu.
Dans l'heure
- 4. Changez vos mots de passe importants — depuis un AUTRE appareil. Le téléphone d'un proche, une tablette, un autre ordinateur. Priorité : la messagerie principale d'abord ( c'est elle qui permet de réinitialiser tout le reste ), puis la banque, puis les comptes qui contiennent un moyen de paiement. Un rend l'opération beaucoup moins pénible.
- 5. Activez la double authentification là où elle ne l'est pas encore — . Même si un mot de passe a fuité, le compte reste hors d'atteinte.
- 6. Surveillez vos comptes bancaires pendant plusieurs semaines, y compris les petits montants : un prélèvement test de quelques euros précède souvent l'opération sérieuse.
Ce qu'il ne faut PAS faire
- Ne réinstallez pas trois antivirus « pour être sûr ». Ils entrent en conflit, l'ordinateur devient inutilisable, et le diagnostic devient beaucoup plus difficile. Nous voyons ce cas régulièrement : voir
- N'appelez pas le numéro affiché si une fenêtre alarmante apparaît ensuite. C'est le mécanisme du : le premier piège en amène un second, plus coûteux que le premier.
- N'installez pas d'outil de récupération de données si des fichiers sont devenus inaccessibles. Écrire sur un disque dont on veut récupérer le contenu réduit les chances de succès, parfois définitivement. Le bon réflexe est d'arrêter tout de suite et de confier le support à , spécialiste de la récupération de données.
- Ne vous fiez pas à un simple scan antivirus qui ne trouve rien. Ces attaques déposent souvent des outils inconnus des bases de signatures, parfois créés le jour même. « L'antivirus n'a rien vu » n'est pas une preuve.
Nos articles et complètent utilement cette liste.
8. Les réglages qui vous protègent durablement
Une fois l'urgence passée, quelques réglages font baisser le risque de façon permanente. Aucun n'est compliqué.
- Extensions de fichiers affichées ( chapitre 1 ). Le plus rentable.
- Affichage en mode Détails dans l'Explorateur, pour voir les colonnes Type et Taille. Elles font le travail à votre place.
- Mises à jour automatiques de Windows et du navigateur. Et pensez à fermer et rouvrir votre navigateur une fois par jour : sans redémarrage, son correctif est téléchargé mais pas appliqué.
- Sauvegardes hors ligne, sur un disque débranché entre deux sauvegardes. C'est la seule protection qui fonctionne encore quand tout le reste a échoué — voir .
- Un seul antivirus, à jour. Sur un Windows récent et bien tenu, Microsoft Defender fait très correctement le travail.
- Un bloqueur de publicité dans le navigateur : une bonne partie des faux téléchargements arrivent par des publicités et des résultats de recherche sponsorisés — nous y consacrons un article : .
- Ménage dans les extensions du navigateur : supprimez ce que vous ne reconnaissez pas. Voir .
Besoin d'un coup de main ?
Il y a deux moments où il vaut mieux faire appel à quelqu'un plutôt que de chercher seul.
Le premier, c'est
le doute : un fichier reçu qui vous intrigue, un message qui insiste, un ZIP qu'on n'ose ni ouvrir ni supprimer. Un avis en deux minutes coûte toujours moins cher qu'un nettoyage.
Le second, c'est
après le clic. Vérifier qu'un ordinateur est réellement propre ne se fait pas avec un simple scan : il faut regarder ce qui se lance au démarrage, les tâches planifiées, les navigateurs, les comptes — c'est-à-dire les endroits où ces attaques s'installent pour durer. Notre article explique où passe la frontière entre ce qu'on peut faire soi-même et ce qui demande un examen sérieux.
BSC Sécurité s'occupe précisément de cela : diagnostic complet, désinfection, remise en état des navigateurs, sécurisation des comptes — et une explication de ce qui a été fait, en français et sans jargon.
— — atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Selon votre situation :
- vous préférez ne pas déplacer votre matériel et être accompagné chez vous — y compris pour activer ces réglages ensemble et revoir vos mots de passe tranquillement → , agréée service à la personne ;
- vous avez besoin de matériel ( disque de sauvegarde externe, remplacement d'un ordinateur trop ancien pour être encore mis à jour ) → , dépannage et vente de matériel ;
- des fichiers sont devenus inaccessibles ou chiffrés : n'installez surtout aucun outil de récupération par-dessus, confiez le support à , spécialiste de la récupération de données ;
- vous avez besoin d'un ordinateur le temps que le vôtre soit traité → , location courte et longue durée.
Et si l'ordinateur ne s'allume plus du tout après l'incident — ce qui arrive parfois après une coupure brutale — la panne peut être matérielle : répare les cartes mères de PC portables et de Chromebooks.
En résumé
- Le .exe n'est plus le sujet : trop filtré par les messageries. Les campagnes de 2026 envoient un ZIP contenant un raccourci .LNK déguisé en document, ou un .MSI hébergé chez un grand fournisseur pour paraître légitime.
- Le réglage à activer aujourd'hui : afficher les extensions de fichiers ( Explorateur → Affichage → Afficher → Extensions de noms de fichiers ). C'est ce qui démasque facture.pdf.lnk, que Windows vous affiche par défaut comme facture.pdf.
- Trois signes trahissent un raccourci déguisé : une petite flèche sur l'icône, la colonne Type qui indique « Raccourci », et une taille de 1 à 3 Ko. Un devis de 2 Ko n'existe pas.
- En cas de doute : clic droit → Propriétés, jamais de double-clic. Sur un raccourci, le double-clic exécute la cible.
- Une facture, un devis, un bon de livraison sont des PDF, pas des ZIP — surtout pas une archive protégée par un mot de passe fourni dans le message : ce mot de passe sert à empêcher l'antivirus de regarder à l'intérieur.
- Le domaine ne prouve rien, la signature numérique non plus. Un fichier hébergé chez Microsoft dit seulement que quelqu'un a payé pour l'héberger là. On n'installe jamais un .MSI reçu par message.
- Extensions à ne jamais ouvrir depuis un message : .lnk .exe .msi .scr .bat .cmd .ps1 .vbs .js .hta .iso .img .vhd .reg, plus tout document qui réclame d'activer les macros.
- Vérifiez par un autre canal, avec un numéro que vous aviez déjà — jamais celui du message à vérifier.
- Déjà cliqué ? Coupez le réseau tout de suite ( câble débranché ou mode Avion ), ne vous reconnectez à aucun compte depuis cette machine, et changez vos mots de passe depuis un autre appareil, la messagerie en premier.
- « Il ne s'est rien passé » n'est pas rassurant : c'est le comportement normal de ce type d'attaque. Et « l'antivirus n'a rien trouvé » n'est pas une preuve non plus.
- Un doute sur un fichier, ou un clic déjà parti ? BSC Sécurité — ou .