Phishing visant les avocats français : reconnaître une fausse alerte de messagerie

Comment identifier un faux message d'alerte visant la boîte @avocat.be, et quoi faire dans l'heure si votre mot de passe est parti.

— Équipe VoxNow — 8 min de lecture

La profession est devenue une cible privilégiée, et ce n'est pas une intuition : La Tribune d'AVOCATS.BE a consacré deux articles au sujet, « Phishing : lisez ou pleurez » et « Phishing et piratage : les avocats de plus en plus ciblés, comment réagir ? ».

La logique de l'attaquant est simple. Une boîte d'avocat contient des coordonnées bancaires de clients, des dates d'audience, des pièces de procédure, et surtout une adresse qui inspire confiance. Prendre le contrôle de cette adresse vaut beaucoup plus que d'entrer dans une boîte quelconque : elle permet ensuite d'écrire à un client, depuis la bonne adresse, pour lui communiquer un nouveau numéro de compte.

L'appât le plus efficace : l'alerte technique

Les faux messages qui fonctionnent le mieux ne promettent rien. Ils menacent, et ils portent sur quelque chose que vous ne maîtrisez pas complètement.

Quatre variantes reviennent :

Le point commun : une échéance courte, un seul bouton, et aucun contexte vérifiable.

Ce qui trahit le message

L'adresse réelle de l'expéditeur

Le nom affiché ne prouve rien : il se choisit librement. Il faut voir l'adresse elle-même, et jusqu'au bout.

Les fraudes soignées utilisent un domaine qui ressemble : avocats-be.com, avocat.be.securite-mail.net, contactoffice-support.com. Le morceau qui compte est celui juste avant le premier slash, en lisant de droite à gauche. Dans avocat.be.securite-mail.net, le domaine réel est securite-mail.net ; avocat.be n'est qu'un sous-domaine décoratif.

Sur téléphone, l'adresse complète est presque toujours masquée. C'est précisément pour cela que ces campagnes convertissent mieux le soir et le week-end.

La destination du lien

Ne cliquez pas : survolez. Sur ordinateur, l'adresse cible apparaît en bas de la fenêtre. Sur mobile, un appui long l'affiche sans l'ouvrir.

Le seul webmail légitime pour la boîte @avocat.be est avocat.contactoffice.com. Toute autre adresse de connexion, quelle que soit son apparence, est fausse.

La demande elle-même

Aucun service informatique de barreau ne demande un mot de passe par email. Ni ContactOffice, ni le Service Desk d'AVOCATS.BE. Une demande de mot de passe reçue par message est fausse, sans exception et sans avoir à examiner le reste.

Le canal utilisé

Une vraie communication du barreau passe par les canaux institutionnels et se retrouve sur le Portail ou dans une communication officielle. Un message isolé, urgent, qui n'existe nulle part ailleurs, mérite une vérification indépendante.

La vérification qui règle tout en dix secondes

Ne suivez jamais le lien du message. Ouvrez un nouvel onglet et tapez vous-même avocat.contactoffice.com.

Si le problème annoncé est réel, vous le constaterez une fois connecté normalement. S'il n'y a rien, le message était faux. Cette habitude neutralise à elle seule l'immense majorité des tentatives, parce qu'elle rend le lien piégé inutile.

En cas de doute persistant : servicedesk@avocats.be ou 02 588 88 22.

La double authentification aide, mais ne suffit pas

Le déploiement de la 2FA sur le webmail change la donne : un mot de passe volé ne donne plus accès à la boîte à lui seul. C'est une raison de plus de l'activer sans attendre, et nous détaillons la procédure ici.

Elle ne rend pas invulnérable pour autant. Un faux écran de connexion suffisamment bien fait demande le mot de passe et le code à six chiffres dans la foulée, puis les rejoue immédiatement sur le vrai site. La fenêtre est courte, mais elle existe.

C'est pourquoi la vérification de l'adresse reste la première défense, et l'authentification la seconde. Dans cet ordre.

Si vous avez cliqué et saisi vos identifiants

Traitez-le comme un incident, pas comme une gêne. L'ordre compte.

Changez le mot de passe immédiatement, depuis le Portail d'AVOCATS.BE avec itsme ou votre carte d'identité, à l'adresse portail.avocats.be/reset-password. Vous coupez l'accès avant qu'il ne soit exploité.

Vérifiez les règles de la boîte. Le premier geste d'un attaquant est rarement de lire : c'est de créer une règle qui redirige discrètement une copie de tout le courrier vers une adresse extérieure, ou qui déplace certains messages vers la corbeille pour que vous ne voyiez pas les réponses. Cette règle survit au changement de mot de passe. Inspectez les filtres et les redirections dans les préférences du webmail.

Regardez le dossier des envoyés. Des messages partis à votre insu vous diront si vos correspondants ont été touchés.

Signalez. Au Service Desk, et à votre bâtonnier si de la correspondance de dossier est concernée.

Prévenez vos clients si le moindre doute existe sur un message frauduleux envoyé en votre nom, en particulier s'il évoque un paiement. Une fraude au virement se joue en heures.

Questions fréquentes

Un antivirus protège-t-il du phishing ?

Marginalement. Ces messages ne contiennent souvent aucun code malveillant : ils vous demandent simplement de taper vous-même votre mot de passe sur une page qui ressemble à la bonne. Il n'y a rien à détecter.

Comment savoir si ma boîte est vraiment pleine ?

En vous connectant vous-même au webmail. Le quota y est affiché. C'est la seule source fiable.

Faut-il répondre pour signaler la fraude ?

Non. Une réponse confirme que l'adresse est active et lue. Transférez le message au Service Desk, puis supprimez-le.

Les avocats sont-ils vraiment plus visés que d'autres professions ?

Les deux articles de La Tribune cités plus haut documentent la tendance. Ce n'est pas propre à la France : partout, les professions qui manipulent des fonds de tiers et des données sensibles sont des cibles rentables.


Le système, présenté à 150 avocats français

Sécuriser l'accès protège la boîte. Ce qui s'y accumule ensuite, chaque jour, reste entier — et une boîte encombrée est aussi une boîte où un message anormal passe inaperçu.

En juin 2026, nous avons présenté un dispositif de classement et de réponse automatique au cours d'un webinaire réunissant 150 avocats français. Des confrères qui l'utilisent au quotidien y expliquent ce qui a changé concrètement dans leur boîte de réception, et ce qui n'a pas changé du tout.

VoxNow Mail se connecte à votre boîte ContactOffice @avocat.be, classe chaque email entrant dans la bonne catégorie juridique en moins d'une seconde, et prépare les réponses en fonction du contexte réel du message. La configuration prend moins de dix minutes et ne change ni votre adresse, ni votre façon de travailler.

Tester VoxNow Mail sur votre boîte →

30 jours d'essai offerts · démonstration sur vos propres emails, anonymisés · sans carte bancaire