Aller au contenu

Comment sécuriser votre authentification sur gtm extranet La Poste et éviter les fraudes

Employée sécurisant son accès à l'extranet La Poste sur un ordinateur portable en entreprise

Un agent ouvre un courriel qui lui demande de revalider son accès RH. Le lien mène vers une page identique à MaBoxRH, logo du groupe inclus. Sauf que le domaine dans la barre d’adresse ne correspond à rien de connu. Ce scénario touche directement les utilisateurs de GTm Extranet La Poste, et la convergence engagée depuis 2024 entre MaBoxRH, GTm Extranet et le Portail malin a multiplié les parcours de connexion.

Résultat : les repères habituels sont brouillés, et les campagnes de phishing exploitent précisément cette confusion.

Poste de travail et session verrouillée : le socle avant le mot de passe

La sécurité d’un extranet ne se limite pas au mot de passe. Sur GTm Extranet, le poste utilisé pour se connecter constitue le premier maillon à vérifier. Un ordinateur partagé sans verrouillage automatique de session, un navigateur qui enregistre les identifiants dans un profil non protégé, un système d’exploitation dont les mises à jour de sécurité traînent depuis des semaines, tout cela crée des failles bien avant la saisie du mot de passe.

Concrètement, on vérifie trois points avant chaque connexion :

  • Le poste est un terminal professionnel dont le système d’exploitation et le navigateur sont à jour (les correctifs de sécurité corrigent régulièrement des vulnérabilités exploitées par les kits de phishing).
  • La session utilisateur est verrouillée dès qu’on quitte le poste, même pour quelques minutes, ce qui empêche un tiers d’accéder à une session GTm restée ouverte.
  • Le gestionnaire de mots de passe intégré au navigateur est désactivé ou protégé par un mot de passe maître, pour éviter qu’un accès physique au poste ne donne accès direct aux identifiants RH.

Un guide sur l’authentification sur gtm extranet La Poste détaille aussi les faux sites de connexion et les techniques d’arnaque courantes sur cette plateforme.

Sécuriser le poste de travail réduit la surface d’attaque avant même de parler de mot de passe. La CNIL intègre d’ailleurs l’ensemble de ces mesures dans une approche globale de protection des données, pas comme des gestes isolés.

Homme vérifiant un code d'authentification à deux facteurs sur son téléphone pour accéder à un extranet sécurisé

Authentification multifacteur sur GTm Extranet : ce qu’elle protège et ce qu’elle ne protège pas

L’authentification multifacteur (MFA) ajoute une couche de vérification après le mot de passe : un code temporaire reçu par SMS ou généré par une application. On pourrait penser que cela suffit à bloquer toute tentative de fraude. En pratique, ce n’est pas aussi simple.

Une fausse page de connexion bien construite peut capturer à la fois le mot de passe et le code MFA en temps réel. L’utilisateur saisit ses identifiants sur le faux site, le pirate les transmet instantanément au vrai portail, récupère le code MFA demandé et se connecte avant expiration. Ce type d’attaque, appelé « phishing en temps réel », rend le second facteur inefficace si le domaine n’a pas été vérifié au préalable.

La MFA reste une mesure de sécurité pertinente, mais elle s’inscrit dans un dispositif plus large. Elle ne dispense jamais de contrôler l’URL avant toute saisie. Sur GTm Extranet, une recommandation interne diffusée depuis 2024 est claire : ne jamais accéder à GTm via un moteur de recherche. On passe par un favori enregistré ou par l’intranet du groupe.

Vérifier le domaine en trois secondes

Avant de saisir quoi que ce soit, on regarde la barre d’adresse du navigateur. Le domaine doit correspondre exactement à celui du portail officiel. Un caractère en plus, un tiret inhabituel, une extension différente : on ferme l’onglet. Un certificat HTTPS valide (cadenas vert) ne garantit pas la légitimité du site, car les certificats SSL sont accessibles gratuitement, y compris pour des sites frauduleux.

Procédure de réponse à incident après saisie sur un faux site

Repérer une tentative de phishing est une chose. Savoir réagir après avoir saisi ses identifiants sur une page douteuse en est une autre. On prépare cette procédure avant qu’un incident ne survienne, pas après.

Voici la séquence à suivre si on soupçonne avoir renseigné ses identifiants GTm Extranet sur un site frauduleux :

  • Interrompre immédiatement la session en cours et ne pas cliquer sur d’autres liens de la même page.
  • Se connecter au portail officiel (via un favori vérifié) et modifier le mot de passe sans attendre.
  • Prévenir le service informatique ou le support interne du groupe La Poste pour qu’ils puissent surveiller les connexions suspectes sur le compte.
  • Conserver le message frauduleux (courriel, SMS) sans le supprimer : il servira de preuve pour le signalement.
  • Vérifier les activités récentes du compte RH pour repérer tout accès ou modification inhabituelle.

Cette logique de préparation aux incidents rejoint les recommandations publiées par la CNIL en 2024 : la gestion d’une compromission se planifie avant la fraude, pas dans l’urgence.

Équipe informatique analysant des alertes de fraude sur un tableau de bord de sécurité dans un datacenter La Poste

Signalement organisé : qui prévenir et par quel canal

Signaler un faux site ou un courriel de phishing ne se limite pas au fait de le supprimer de sa boîte de réception. Pour que le signalement soit utile, il doit remonter par le bon canal.

En interne, le premier réflexe est de contacter le support informatique du groupe. Selon les structures, un formulaire dédié ou une adresse de signalement existe. L’objectif : permettre au service sécurité de bloquer le domaine frauduleux pour l’ensemble des utilisateurs et de vérifier si d’autres comptes ont été ciblés.

En externe, la plateforme officielle Pharos (signalement de contenus illicites en ligne) permet de déclarer un site de phishing. Les retours varient sur les délais de traitement, mais le signalement alimente une base qui accélère le blocage par les navigateurs et les fournisseurs d’accès.

Éviter les pièges récurrents liés aux moteurs de recherche

Des pages sponsorisées imitant GTm Extranet peuvent apparaître en haut des résultats de recherche. Taper « GTm Extranet La Poste » dans un moteur de recherche est le vecteur d’attaque le plus courant. L’accès doit toujours se faire via un lien favori enregistré manuellement ou depuis le portail intranet du groupe.

Un mot de passe robuste, un second facteur activé et un poste à jour ne servent à rien si on les saisit sur la mauvaise page. La sécurisation de l’accès à GTm Extranet repose sur un enchaînement de vérifications simples, appliquées systématiquement, sans exception pour les connexions « rapides » entre deux réunions.

Comment sécuriser votre authentification sur gtm extranet La Poste et éviter les fraudes