Teams, Zoom, Webex : pour la plupart des collaborateurs, la réunion en ligne est devenue aussi banale que l'était autrefois le téléphone. On clique sur un lien, on active la caméra, on partage son écran, sans vraiment penser à la sécurité. C'est précisément ce qui rend les réunions en ligne si intéressantes pour les attaquants. Elles combinent la confiance que créent un visage et une voix avec une pression en temps réel et un accès direct à ce qui se passe à l'écran.
Il n'est pas toujours nécessaire de recourir à un deepfake digne d'Hollywood. Souvent, un prétexte crédible, un faux lien de réunion ou une fenêtre partagée par inadvertance suffisent. Et parfois, le risque ne vient même pas de l'extérieur, mais de votre propre bureau.
Le Cyber Snack de juillet rend précisément cela concret : il commence par ce qui est probablement l'appel vidéo le plus cher du monde, puis montre quelles situations quotidiennes deviennent dangereuses en réunion en ligne, et quelles six règles protègent vraiment.
Le cas Arup : probablement l'appel vidéo le plus cher du monde
Dans le cas Arup, tous les visages de l'appel étaient faux, sauf celui de la victime.
Début février 2024, la police de Hong Kong a rendu public un cas devenu depuis un exemple de référence. Un employé du service financier d'un groupe international a reçu un e-mail, prétendument du directeur financier basé au Royaume-Uni, au sujet d'une transaction confidentielle et « secrète ». Dans un premier temps, l'employé a eu le bon réflexe : il a soupçonné une tentative de phishing.
Mais les escrocs avaient tout prévu. Ils l'ont invité à une visioconférence dans laquelle il a vu et entendu le directeur financier et plusieurs collègues qu'il connaissait. Selon la police, toutes les personnes qu'il a vues pendant cet appel étaient fausses : les auteurs avaient apparemment utilisé à l'avance des contenus vidéo et audio accessibles publiquement pour créer des deepfakes très réalistes à l'aide de l'IA. La prétendue discussion entre dirigeants a balayé ses derniers doutes. L'employé a effectué 15 virements vers cinq comptes bancaires à Hong Kong, soit 200 millions de dollars de Hong Kong au total, environ 25 millions de dollars américains. La fraude n'a été découverte que lorsqu'il a ensuite vérifié auprès du siège.
En mai 2024, le cabinet d'ingénierie et de conception britannique Arup a confirmé être l'entreprise concernée. Arup a indiqué que de fausses voix et de fausses images avaient été utilisées et qu'aucun de ses systèmes internes n'avait été compromis. C'est là la véritable leçon : aucun système n'a été piraté. C'est la confiance d'une personne qui l'a été.
En réunion en ligne, ce qui compte n'est pas qui vous voyez, mais si la demande correspond aux processus convenus.
Pourquoi les réunions en ligne attirent autant les attaquants
Les deepfakes comme dans le cas Arup ne sont que la partie émergée de l'iceberg. La plupart des attaques via les réunions en ligne sont bien plus simples, et c'est justement pour cela qu'elles sont plus fréquentes. Plusieurs raisons l'expliquent.
Premièrement, en réunion, les attaquants peuvent exercer une pression en temps réel et adapter leur tactique sur le moment aux réactions de leur interlocuteur. Voir l'expression et l'impatience d'un prétendu supérieur crée plus vite du stress qu'un e-mail. Deuxièmement, le partage d'écran permet de guider une victime pas à pas : l'attaquant voit en direct quel avertissement s'affiche et explique aussitôt pourquoi on peut l'ignorer sans crainte.
Troisièmement, un visage inspire confiance. Lorsque nous voyons et entendons quelqu'un, notre cerveau bascule vite vers la confiance : l'interaction personnelle ne rend donc pas les attaquants plus suspects, mais plus crédibles. Le prix à payer : une telle attaque demande bien plus d'efforts qu'un e-mail de phishing envoyé à des milliers de personnes en un clic. C'est pourquoi les réunions en ligne sont surtout utilisées là où l'effort en vaut la peine : dans des attaques ciblées contre les services financiers, les dirigeants, l'IT ou les RH.
Trois prétextes du quotidien
En réunion en ligne, les social engineers s'appuient le plus souvent sur des occasions tout à fait ordinaires. Un prétendu nouveau client partage dans le chat des documents qu'il souhaite aborder immédiatement, et y cache un logiciel malveillant. Un prétendu service RH veut « rapprocher des données de collaborateurs » et collecte ainsi noms, fonctions et coordonnées pour la prochaine attaque. Un faux collègue de l'IT demande d'installer rapidement un logiciel pour résoudre un problème, et obtient ainsi le contrôle total de l'ordinateur.
Les méthodes diffèrent, mais l'objectif est le même : des informations confidentielles, des accès et, au final, de l'argent. Pour gagner la confiance, les attaquants se présentent comme clients, fournisseurs ou candidats, ou utilisent des comptes piratés de vrais collègues. C'est du social engineering classique, simplement avec une caméra et un partage d'écran.
Le danger commence avant la réunion
L'attaque commence souvent avant la réunion : par un lien qui mène à une fausse page de connexion ou à une fausse mise à jour.
Le danger commence souvent avant même que quiconque ait rejoint la réunion. Un scénario typique : un nouveau contact écrit via LinkedIn, on convient d'un court échange, puis arrive une invitation avec un lien Teams apparemment normal. En cliquant dessus, on arrive sur une page qui demande de se connecter avec son compte Microsoft. En réalité, la page est fausse et collecte des identifiants.
Tom's Guide a montré en août 2025, en citant Cloudflare, à quel point ces campagnes sont devenues professionnelles : via des comptes compromis, les attaquants ont même détourné la réécriture de liens de services de sécurité e-mail pour rendre leurs liens anodins. Les appâts comprenaient notamment de fausses notifications imitant Microsoft Teams ; la cible était les identifiants Microsoft 365.
Une deuxième astuce mise sur l'impatience. En février 2026, Malwarebytes a décrit une fausse page Zoom qui simule une réunion en cours avec des participants et des « problèmes de réseau ». Au bout de quelques secondes, une prétendue mise à jour obligatoire apparaît avec un compte à rebours, et un fichier est téléchargé en arrière-plan qui installe une copie détournée du logiciel de surveillance commercial Teramind. Celui-ci peut notamment enregistrer les frappes au clavier et le contenu de l'écran. Quand on enchaîne les réunions, on valide ce genre de message très vite.
Quand le risque vient de votre propre bureau
Fenêtres partagées, tableaux blancs et enceintes connectées : de nombreuses fuites naissent à votre propre poste de travail.
Tous les risques ne sont pas des attaques. Parfois, nous sommes simplement inattentifs. Un invité inconnu qui reste silencieux dans l'appel peut être un social engineer qui enregistre toute la réunion, avec les informations internes, les stratégies et les chiffres. Une fenêtre Outlook partagée par erreur est un classique : même les objets des e-mails peuvent révéler des codes de projet, des chiffres de vente ou les noms de nouveaux clients.
S'y ajoutent les appareils et objets présents dans la pièce. Les enceintes connectées attendent leur mot d'activation ; si un mot prononcé pendant la conversation lui ressemble, l'appareil peut se déclencher involontairement et transmettre des bribes de conversation vers le cloud. Et un tableau blanc en arrière-plan pose problème même s'il n'a été visible qu'un instant : si la réunion est enregistrée, la vidéo peut être mise en pause et analysée tranquillement plus tard.
Une capture d'écran prend une seconde
Pendant une présentation, vous basculez un instant dans votre boîte mail pour chercher un fichier. Pendant deux secondes, votre Outlook est visible de tous, avec des objets concernant une offre en cours, un code de projet et le nom d'un nouveau client. Un participant fait une capture d'écran à ce moment précis. Personne ne l'a remarqué, et elle sera analysée tranquillement plus tard.
Six règles pour des réunions en ligne sûres
1. Connaître ses participants
Vérifiez qui participe à l'appel. Des invités inconnus ou des noms en double sont suspects. Posez activement la question et ne partagez aucune information sensible tant que vous n'êtes pas sûr que tous les participants sont légitimes.
2. Ne partager que le nécessaire
Partagez des fenêtres ou applications précises, jamais l'écran entier. Ainsi, les notifications Outlook, les chats et les messages privés restent invisibles.
3. Créer un environnement sûr
Éloignez les enceintes connectées de votre espace de travail et utilisez le flou d'arrière-plan pour que tableaux blancs et documents restent hors champ.
4. Prudence avec les liens et les pièces jointes
Lors d'un premier contact, n'ouvrez pas de pièces jointes sans vérification et n'installez jamais de logiciel sur simple demande. Les mises à jour de Teams ou Zoom passent uniquement par l'application officielle.
5. Vérifier les demandes inhabituelles
Pour un virement, un téléchargement de logiciel ou une demande de données, obtenez une confirmation par un second canal connu, par exemple en rappelant un numéro que vous connaissez déjà.
6. Ne pas se laisser mettre sous pression
Les escrocs jouent sur l'urgence. Respectez les processus internes définis, peu importe qui se trouve en face de vous à l'écran.
Et les logiciels de sécurité ?
Les logiciels de sécurité sont un élément important : antivirus, filtres e-mail et protection des terminaux bloquent de nombreux logiciels malveillants arrivant via des pièces jointes ou de fausses mises à jour. Mais ils ont leurs limites. Ils ne reconnaissent pas un interlocuteur convaincant, n'empêchent pas un virement effectué volontairement, et ne distinguent pas toujours de manière fiable un outil légitime de maintenance à distance ou de surveillance d'un usage malveillant. C'est pourquoi, en réunion, les attaquants minimisent délibérément les avertissements ou tentent d'amener leur victime à désactiver elle-même la protection. La règle est simple : quiconque vous demande de désactiver une fonction de sécurité est un signal d'alerte, pas une aide.
Ce que les équipes awareness devraient en retenir
Pour les CISOs et responsables awareness, la leçon principale est la suivante : les réunions en ligne ne sont pas un sujet IT marginal, mais un lieu de travail central, et donc un lieu d'attaque central. Les mesures techniques comme les salles d'attente, les restrictions pour les participants externes ou la distribution contrôlée des logiciels sont importantes. Mais l'essentiel est que les collaborateurs sachent qu'ils ont le droit de dire non lorsque la pression monte.
On n'y parvient pas par des interdictions, mais par des processus clairs et de l'entraînement : des procédures de rappel obligatoires pour les ordres de paiement, une règle claire selon laquelle l'IT ne demande jamais d'installer un logiciel pendant une réunion, et des dirigeants qui saluent explicitement la vérification au lieu d'y voir de la méfiance. Celui qui a vécu une manipulation par lui-même la reconnaît plus facilement.
Notre Impuls Vivre la manipulation en direct montre ce que l'on ressent face à une manipulation en conversation. Agents IA explique comment les voix peuvent aujourd'hui être falsifiées tout comme les visages, et notre Impuls sur le ransomware montre ce qui se passe une fois qu'un attaquant a obtenu l'accès à un ordinateur.
Conclusion
Les réunions en ligne semblent familières et inoffensives. C'est précisément pour cela qu'elles constituent une porte d'entrée idéale : un visage crée la confiance, la pression du temps chasse les doutes et le partage d'écran ouvre des portes qui resteraient sinon fermées. Le cas Arup montre jusqu'où cela peut aller ; les cas du quotidien montrent à quelle fréquence cela se produit.
La meilleure protection n'est pas un nouveau logiciel, mais une attitude : rester attentif dès que quelque chose sort de l'ordinaire, peu importe qui apparaît à l'écran.
Sources
The Register, 5 février 2024 : « Deepfake CFO tricks Hong Kong biz out of $25 million » ; CNN, 4 février 2024 : « Finance worker pays out $25 million after video call with deepfake 'chief financial officer' ».
CNN, 16 mai 2024 : « British engineering giant Arup revealed as $25 million deepfake scam victim ».
Tom's Guide, 4 août 2025 : « Email security features are being hijacked to steal Microsoft 365 logins - what you need to know ».
Malwarebytes, 24 février 2026 : « Fake Zoom meeting 'update' silently installs unauthorized version of monitoring tool abused by cybercriminals to spy on victims ».