Notre site necessite Javascript pour fonctionner correctement !

Pièce jointe piégée


Les fichiers ZIP, raccourcis et .MSI qu'il ne faut jamais ouvrir
Le « n'ouvre jamais un .exe » ne suffit plus du tout

Article publié le 23 Août 2026
Pendant des années, le conseil tenait en une phrase : « n'ouvre jamais un .exe reçu par mail ». C'était simple, ça se retenait, et ça marchait plutôt bien.

Le problème, c'est que ça ne marche plus. Non pas parce que le conseil était mauvais, mais parce qu'il a trop bien fonctionné : les messageries filtrent aujourd'hui les .exe avec une telle efficacité qu'un attaquant qui en envoie un perd son temps. Alors il envoie autre chose.

En 2026, la pièce jointe qui infecte un ordinateur ressemble à ceci : une archive ZIP qui contient un raccourci Windows déguisé en document, ou bien un lien vers un fichier d'installation .MSI hébergé chez Microsoft — donc avec une adresse parfaitement rassurante. Dans les deux cas, la victime n'a pas l'impression de lancer un programme. Elle a l'impression d'ouvrir une facture.

Cet article n'est pas un cours de sécurité informatique. C'est un article utilitaire, avec quatre choses concrètes :


1. Le réglage à activer maintenant : afficher les extensions de fichiers


Commençons par le plus important, parce que si vous ne faites qu'une seule chose après avoir lu cet article, c'est celle-là.

Par défaut, Windows cache la fin du nom des fichiers. Ce que vous voyez à l'écran n'est donc pas le vrai nom du fichier. Un fichier qui s'appelle réellement Facture_2026.pdf.lnk s'affiche chez vous sous la forme Facture_2026.pdf.

Relisez cette phrase, parce que c'est tout le sujet de l'article. Windows vous montre un PDF, alors que le fichier est un raccourci. L'attaquant n'a rien piraté, rien contourné, rien exploité de technique : il s'est contenté d'utiliser un réglage d'affichage que Microsoft laisse actif par défaut depuis vingt ans.

La manipulation ( Windows 11 )


La manipulation ( Windows 10 )


C'est tout. Le réglage est immédiat, il s'applique à tout l'ordinateur, et il ne casse rien.

Ce que ça change concrètement

Vous allez voir apparaître un suffixe après le nom de chacun de vos fichiers : .docx, .pdf, .jpg, .xlsx. Les premiers jours, ça surprend un peu — beaucoup de gens trouvent ça « moins joli ». Puis on n'y fait plus attention.

Et le jour où une pièce jointe arrive, vous ne verrez plus Facture_2026.pdf. Vous verrez Facture_2026.pdf.lnk, et ce deuxième point vous sautera aux yeux. Un vrai fichier n'a qu'une seule extension.

Le seul « inconvénient » du réglage est en réalité son intérêt principal : il vous montre la vérité sur vos fichiers. Nous l'activons systématiquement sur les ordinateurs qui passent à l'atelier, et nous n'avons jamais eu de retour négatif d'un client à qui on avait expliqué pourquoi.

2. Reconnaître un raccourci déguisé en document


Le .lnk est un raccourci Windows. Le même type de fichier que les icônes de votre bureau : ce n'est pas un programme, ce n'est pas un document, c'est un ordre d'ouvrir quelque chose d'autre.

C'est exactement ce qui en fait une arme. Un raccourci légitime pointe vers votre traitement de texte. Un raccourci piégé pointe vers une commande — le plus souvent une ligne PowerShell qui va télécharger discrètement la véritable infection depuis Internet.

Résultat : le fichier que vous recevez ne contient aucun virus. Il ne contient qu'une instruction. C'est ce qui lui permet de traverser les antivirus de messagerie : il n'y a rien de malveillant à analyser dedans.

Les trois signes visibles, sans rien installer

Signe Un vrai document Un raccourci piégé
L'icôneL'icône normale du logiciel ( Word, Acrobat… )La même icône, mais avec une petite flèche dans le coin en bas à gauche
La colonne « Type »« Document PDF », « Document Microsoft Word »« Raccourci »
La taille du fichierQuelques centaines de Ko à plusieurs Mo1 à 3 Ko — un devis de 2 Ko n'existe pas

La petite flèche est le signe le plus rapide, mais elle est discrète et certains thèmes visuels la rendent peu lisible. La colonne Type est plus fiable : dans l'Explorateur, passez en mode d'affichage Détails ( Affichage → Détails ), et la colonne apparaît. Quant à la taille, c'est le contrôle imparable : une facture PDF pèse au minimum quelques dizaines de Ko. Un fichier de 2 Ko qui prétend être un devis de trois pages ne peut pas en être un.

Pour aller voir de plus près ( sans rien ouvrir )

Faites un clic droit sur le fichier → Propriétés. Si un onglet « Raccourci » apparaît, avec un champ « Cible », le doute est levé : ce n'est pas un document.

Et regardez ce que dit ce champ « Cible ». Sur un raccourci piégé, il contient typiquement powershell.exe, cmd.exe ou mshta.exe suivi d'une longue suite de caractères incompréhensibles — souvent trop longue pour tenir dans la case. Aucun devis au monde n'a besoin de PowerShell pour s'afficher.

Attention à un réflexe naturel mais risqué : on a tendance à double-cliquer pour « voir ce que c'est ». Sur un raccourci, le double-clic exécute la cible. Le clic droit, lui, ne déclenche rien. En cas de doute : clic droit, jamais double-clic.

3. Pourquoi le ZIP ? Parce qu'il rend le fichier invisible aux filtres


Le raccourci n'arrive presque jamais seul. Il arrive dans une archive ZIP, et ce n'est pas un hasard.

Une archive, pour un filtre antivirus de messagerie, c'est une boîte fermée. Certains filtres l'ouvrent, beaucoup ne le font pas — et si l'archive est protégée par un mot de passe ( « mot de passe : 2026 », gentiment fourni dans le corps du message ), plus aucun ne peut l'analyser. Le contenu n'est donc examiné qu'au moment où vous l'extrayez, sur votre machine, avec votre antivirus, et en comptant sur le fait qu'il reconnaisse une menace qui vient peut-être d'être créée le matin même.

Le ZIP joue en plus un rôle psychologique, et il ne faut pas le sous-estimer. Décompresser une archive donne le sentiment d'avoir franchi une étape technique, d'avoir « travaillé » le fichier. Une fois qu'on a fait cet effort, on ouvre le contenu sans plus se poser de questions. C'est une mécanique bien connue, et elle fonctionne sur tout le monde — y compris sur des gens très à l'aise avec un ordinateur.

La règle simple qui vous protège de toute cette famille d'attaques

Une facture, un devis, un bon de livraison, un avis d'échéance, un relevé : ce sont des PDF. Pas des ZIP.

Aucun comptable, aucun transporteur, aucun fournisseur d'énergie et aucune administration n'envoie une facture unique compressée dans une archive protégée par mot de passe. Ça ne se fait pas, ça n'a aucun intérêt, et personne ne le demande.

L'archive n'est légitime que dans un cas de figure : beaucoup de fichiers d'un coup, envoyés par quelqu'un que vous attendiez. Un photographe qui vous transmet un reportage, un collègue qui envoie un dossier complet. Et encore : dans ce cas, vous saviez que ça arrivait.

Nos articles sur reconnaître un email de phishing en 30 secondes et les faux SMS de la banque, des impôts et de La Poste détaillent le reste du message : l'expéditeur, le ton, l'urgence. Ici, on ne regarde que la pièce jointe.

4. Le .MSI : le piège qui vise ceux qui « font attention »


Ce deuxième scénario est plus retors, parce qu'il ne se fait pas prendre en défaut sur les critères habituels.

Le .MSI est le format d'installation officiel de Windows. Ce n'est pas un format douteux ni exotique : c'est celui qu'utilisent Microsoft Office, les pilotes d'imprimante et une bonne partie des logiciels professionnels. Un client qui reçoit un MSI ne se dit pas « attention, exécutable ». Il se dit « c'est une installation normale ».

Une campagne d'août 2026 a poussé la logique jusqu'au bout. Le fichier était présenté comme un utilitaire interne — un prétendu « PowerShell Cleaner », censé nettoyer l'ordinateur — et il était hébergé sur Microsoft Azure. L'adresse de téléchargement portait donc un nom de domaine appartenant réellement à Microsoft. Le message, lui, arrivait par Microsoft Teams, pas par mail.

Mettez-vous à la place de la victime : le lien pointe chez Microsoft, le message arrive sur l'outil de travail interne, le fichier est un format d'installation officiel. Tous les repères classiques disent « c'est bon ».

Ce que cette campagne doit changer dans vos réflexes

Le domaine ne prouve rien. Microsoft, Google, Amazon ou OVH louent de l'espace d'hébergement à qui paie. Qu'un fichier soit stocké chez Microsoft dit seulement que quelqu'un a payé Microsoft pour l'y stocker. Ça ne dit rien sur le fichier.

La même campagne allait plus loin encore dans le camouflage : une fois installés, les programmes malveillants allaient chercher leurs instructions dans des services parfaitement ordinaires — l'un se faisait passer pour Discord, un autre récupérait sa configuration sur Pinterest et SurveyMonkey. Le trafic sortant de la machine infectée ressemblait donc à de la navigation banale.

La signature numérique ne prouve pas grand-chose non plus. C'est un point que nous expliquons souvent au comptoir : une signature valide atteste qui a signé le fichier, pas que ce fichier est celui que vous croyez. Un installeur indésirable signé par une société inconnue est parfaitement « signé et valide ». Nous le constatons régulièrement sur les faux sites de téléchargement de logiciels, qui distribuent des installeurs remaniés de VLC ou de 7-Zip, dûment signés par un éditeur dont personne n'a jamais entendu parler.

La règle, et elle ne souffre pas d'exception pour un particulier : on n'installe jamais un fichier .MSI reçu par message. Ni par mail, ni par Teams, ni par WhatsApp, ni par un lien envoyé par un collègue. Un logiciel s'installe depuis le site officiel de son éditeur, atteint en tapant l'adresse soi-même, ou depuis le Microsoft Store.

5. La liste : les extensions à ne jamais ouvrir depuis un message


Voici la liste de référence. Elle n'a pas besoin d'être apprise par cœur — il suffit de savoir qu'elle existe et d'y revenir en cas de doute.

Jamais, en aucune circonstance

Extension Ce que c'est Pourquoi c'est dangereux
.lnkRaccourci WindowsExécute une commande cachée. Le format vedette de 2026.
.exeProgrammeLe classique. Aujourd'hui très filtré, donc devenu rare par mail.
.msiInstallation WindowsFormat officiel, donc rassurant. Installe ce qu'il veut, avec vos droits.
.scrÉconomiseur d'écranC'est un programme déguisé, ni plus ni moins.
.bat .cmdFichier de commandesSuite d'instructions exécutées directement par Windows.
.ps1Script PowerShellLe langage d'administration de Windows. Peut absolument tout faire.
.vbs .js .htaScriptsS'exécutent sans qu'aucun logiciel ne s'ouvre visiblement.
.iso .img .vhdImage disqueSe « monte » comme une clé USB virtuelle, ce qui aide à contourner les protections de Windows sur les fichiers venus d'Internet.
.regClé de registreModifie les réglages profonds de Windows en un double-clic.

À traiter avec méfiance


Ce qui est normalement sans risque

Les documents ordinaires — .pdf, .docx, .xlsx, .jpg, .png — ouverts avec un logiciel à jour. La nuance a son importance : la sécurité de ces formats repose entièrement sur le fait que votre lecteur PDF, votre suite bureautique et votre système soient à jour. C'est pour ça qu'on insiste tant sur les mises à jour.

6. La procédure : que faire quand une pièce jointe arrive


Quatre questions, dans l'ordre. Trente secondes en tout.

1. Est-ce que j'attendais ce fichier ?

C'est la question la plus efficace des quatre, et de loin. Une facture d'un fournisseur que vous n'avez pas, un colis que vous n'avez pas commandé, un « document à signer » qui tombe du ciel : c'est terminé, inutile d'aller plus loin. Supprimez.

2. Quelle est la vraie extension ?

Vous l'avez activée au chapitre 1. Regardez la fin du nom. Un point, une extension. Deux points, c'est fini aussi.

3. Quelle est la taille du fichier ?

Trois lignes dans l'Explorateur en mode Détails. Un document de 2 Ko n'est pas un document.

4. En cas de doute persistant : vérifier par un autre canal.

Et ce point mérite d'être précisé, parce que c'est là que beaucoup de gens se font avoir. N'utilisez jamais les coordonnées du message pour vérifier le message. Le numéro de téléphone en signature, le lien « nous contacter », l'adresse de réponse : tout cela a été écrit par l'expéditeur du piège.

Appelez votre fournisseur au numéro que vous avez déjà dans votre téléphone, ou repris sur une ancienne facture. Si c'est un collègue, décrochez et demandez-lui « tu viens de m'envoyer un ZIP ? ». Trente secondes de téléphone contre plusieurs heures de nettoyage : le calcul est vite fait.

Un mot sur les mails « qui viennent d'un contact connu » : quand une messagerie est compromise, les pièges partent depuis le vrai compte, en réponse à une vraie conversation. Le nom, l'adresse, l'historique du fil : tout est authentique. Le seul élément anormal reste la pièce jointe. C'est pourquoi les critères de cet article portent sur le fichier, pas sur l'expéditeur.

7. C'est déjà ouvert : les gestes d'urgence


C'est le cas où l'on nous appelle. Souvent avec la même phrase : « j'ai cliqué, il ne s'est rien passé ».

Retenez ceci : « il ne s'est rien passé » est le comportement normal d'une attaque réussie. Le raccourci lance une commande invisible, aucune fenêtre ne s'ouvre, aucun message n'apparaît. Beaucoup de victimes se rassurent seules et n'en parlent que des semaines plus tard, quand un compte est détourné.

Voici l'ordre des gestes. Il compte.

Dans les premières minutes


Dans l'heure


Ce qu'il ne faut PAS faire


Nos articles PC infecté : 7 signes qui doivent vous alerter et sécuriser son PC après une arnaque : les 8 réflexes complètent utilement cette liste.

8. Les réglages qui vous protègent durablement


Une fois l'urgence passée, quelques réglages font baisser le risque de façon permanente. Aucun n'est compliqué.


Besoin d'un coup de main ?


Il y a deux moments où il vaut mieux faire appel à quelqu'un plutôt que de chercher seul.

Le premier, c'est le doute : un fichier reçu qui vous intrigue, un message qui insiste, un ZIP qu'on n'ose ni ouvrir ni supprimer. Un avis en deux minutes coûte toujours moins cher qu'un nettoyage.

Le second, c'est après le clic. Vérifier qu'un ordinateur est réellement propre ne se fait pas avec un simple scan : il faut regarder ce qui se lance au démarrage, les tâches planifiées, les navigateurs, les comptes — c'est-à-dire les endroits où ces attaques s'installent pour durer. Notre article supprimer un virus gratuitement ou faire appel à un professionnel explique où passe la frontière entre ce qu'on peut faire soi-même et ce qui demande un examen sérieux.

BSC Sécurité s'occupe précisément de cela : diagnostic complet, désinfection, remise en état des navigateurs, sécurisation des comptes — et une explication de ce qui a été fait, en français et sans jargon.

04 94 27 65 95 — contact@bsc-securite.fr — atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Selon votre situation :


Et si l'ordinateur ne s'allume plus du tout après l'incident — ce qui arrive parfois après une coupure brutale — la panne peut être matérielle : BSC Électronique répare les cartes mères de PC portables et de Chromebooks.

En résumé




Un fichier douteux, ou un clic déjà parti ? On vérifie

Analyse de la pièce jointe reçue, examen complet du PC ( démarrage, tâches planifiées, navigateurs, comptes ), désinfection et remise en état.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande