Escroquerie par phishing Docusign : comment repérer les faux e-mails

Des escrocs se faisant passer pour Docusign peuvent vous envoyer de fausses factures, procéder à des tentatives de phishing de vos informations personnelles ou essayer d'installer des malwares sur votre appareil. Découvrez comment fonctionnent les e-mails d'escroquerie Docusign, comment repérer un faux e-mail et que faire si vous en ouvrez un. Ensuite, procurez-vous une protection avancée contre les escroqueries et les malwares pour préserver la sécurité de vos appareils et de vos données.

AV Comparatives award

2025

Consumer

Security Innovator

av test award

2026

Top Rated Product

Une femme examine un e-mail Docusign sur son ordinateur portable.

Docusign est un service de signature électronique populaire et fiable, qui permet à plusieurs parties de signer des documents numériquement sur presque n'importe quel appareil.

Le problème ? Certains cybercriminels exploitent la bonne réputation de Docusign pour parvenir à leurs fins malveillantes, qu'il s'agisse d'obtenir des informations sensibles ou de dérober directement de l'argent à leurs victimes. Les escroqueries Docusign se présentent sous différentes formes, notamment :

  • Fausses factures : Les escrocs envoient une fausse facture via Docusign, en se faisant passer pour une entreprise réputée telle que Norton ou Geek Squad. Leur objectif est de vous faire croire que la facture est réelle, dans l'espoir de recevoir un paiement direct. Cependant, ils peuvent également en profiter pour vous inciter à cliquer sur un lien afin de « contester » la facture, vous amenant ainsi à divulguer des informations sensibles.
  • Demandes de signature urgentes : Certains e-mails d'escroquerie Docusign affirment que vous devez signer un document relatif à une affaire juridique ou à une transaction afin d'éviter des pénalités ou des retards. Les attaquants créent un sentiment d'urgence pour vous pousser à agir sans réfléchir, vous amenant potentiellement à divulguer des informations sensibles ou à installer des malwares sur votre appareil.
  • Documents d'emploi : Les pirates se font passer pour des services RH ou des recruteurs, en envoyant des contrats de travail ou des documents de confidentialité via Docusign. Leur objectif est de vous amener à divulguer des informations personnelles, comme votre numéro de sécurité sociale ou vos coordonnées bancaires, afin de commettre une usurpation d'identité.
  • Notifications de remboursement : Les escrocs vous envoient un e-mail en se faisant passer pour une marque de confiance, prétendant vous devoir un remboursement. Ils incluent un faux lien Docusign censé mener à un formulaire d'approbation de remboursement. Cependant, le lien vous dirigera vers un site de phishing conçu pour dérober vos coordonnées bancaires.

Ces tactiques, bien que souvent reconnaissables comme des escroqueries après examen, peuvent néanmoins s'avérer efficaces en raison de leur capacité à prendre les victimes au dépourvu.

Avant d'interagir avec toute demande de signature, apprenez à déterminer si un e-mail Docusign est authentique ou une escroquerie.

Comment reconnaître un faux e-mail Docusign ?

Les escrocs font tout leur possible pour que les faux e-mails Docusign paraissent légitimes, en utilisant des logos officiels et une image de marque convaincante. Vous ne pouvez donc pas vous fier uniquement à l'apparence pour déterminer si un e-mail Docusign est frauduleux. Soyez plutôt attentif aux signes révélateurs d'une escroquerie Docusign, comme un e-mail totalement inattendu, une adresse d'expéditeur suspecte ou des liens vers des sites web autres que Docusign.

Voici plus de détails sur les principaux signes d'alerte à surveiller pour vérifier si un e-mail ou une demande de signature provenant de Docusign est légitime :

Communication non sollicitée

Recevoir une demande de signature totalement inattendue doit constituer un signal d'alarme immédiat. Vous ne recevrez généralement un e-mail Docusign qu'après avoir conclu un accord initial avec l'expéditeur. Un e-mail reçu à l'improviste doit éveiller les soupçons.

Si l'expéditeur est une personne que vous connaissez ou une entreprise dont vous avez entendu parler, contactez-la via un canal de communication officiel pour confirmer si elle a besoin de quelque chose de votre part. Si vous ne savez pas qui vous l'a envoyé, ignorez-le et bloquez l'expéditeur pour éviter toute nouvelle tentative d'escroquerie à votre encontre.

Vous n’êtes pas sûr qu’un e-mail DocuSign soit authentique, mais vous ne voulez pas manquer quelque chose d’important ? Utilisez le détecteur d’escroqueries basé sur l’IA intégré à Norton 360 Deluxe pour analyser l’e-mail et les liens qu’il contient afin de détecter d’éventuelles menaces.

Vous pouvez également accéder directement à docusign.com et vous connecter à votre compte, ou en créer un si nécessaire, pour accéder à tout document en attente. Vous évitez ainsi de cliquer sur des liens potentiellement dangereux dans l'e-mail.

Adresse d'expéditeur fictive

Certains pirates mènent des escroqueries impliquant des documents malveillants envoyés via la plateforme Docusign, ce qui signifie que leurs e-mails proviennent d'une adresse Docusign authentique. Le plus souvent, cependant, les cybercriminels utilisent de fausses adresses e-mail conçues pour ressembler à une véritable adresse Docusign au premier coup d'œil.

Les notifications Docusign authentiques proviennent généralement d'une adresse e-mail se terminant par @docusign.com ou @docusign.net. Pour tromper leurs cibles, les imposteurs peuvent apporter de légères modifications, telles que :

  • Une faute d'orthographe dans l'adresse e-mail, comme docusin.com ou docsign.net.
  • L'ajout de symboles ou de caractères, comme docu-sign.com.

Dans certains cas, les criminels peuvent même utiliser un compte de messagerie personnel gratuit, comme docusign-notification@gmail.com ou docusign.signature@outlook.com.

Cependant, l'adresse de l'expéditeur ne constitue pas une confirmation absolue de la légitimité d'un e-mail. Les escrocs sophistiqués peuvent recourir à des techniques d'usurpation ou à un accès privilégié pour donner l'impression que leur e-mail provient réellement d'une adresse @docusign.com.

Faux liens

Les escrocs incluent souvent de faux liens pour vous rediriger vers des sites web malveillants ou déclencher des téléchargements de malwares sur votre appareil. En cas de succès, ils sont en mesure de dérober des informations personnelles et de les utiliser à des fins de fraude ou d'usurpation d'identité.

Vous pouvez contribuer à vous protéger contre ce type d'attaques en vérifiant la destination des liens avant de cliquer dessus. Pour ce faire, survolez le lien avec votre curseur (ou appuyez longuement dessus sur un appareil mobile) et vérifiez l'URL qui apparaît dans le coin inférieur gauche de votre écran (ou dans la fenêtre contextuelle sur un appareil mobile).

Si l'URL ne correspond pas à celle attendue, qu'elle est mal orthographiée, trop longue ou qu'elle indique « http » au lieu de « https », ne faites pas confiance à ce lien.

Une capture d'écran montrant un faux lien dans un e-mail.
Une capture d'écran montrant un faux lien dans un e-mail.
Une capture d'écran montrant un faux lien dans un e-mail.

Pièces jointes suspectes

Docusign ne permet pas aux expéditeurs d'ajouter des pièces jointes incomplètes ou externes aux demandes de signature. Les seules pièces jointes que vous devriez recevoir dans un e-mail de Docusign sont des fichiers PDF de documents complets, jamais de fichiers .zip, exécutables, HTML ou économiseurs d'écran.

Des salutations génériques

Les e-mails Docusign légitimes incluent généralement votre nom ou le nom de votre entreprise. Ils ne doivent pas commencer par des formules vagues telles que « Cher client » ou « Bonjour utilisateur ». Les salutations maladroites ou informelles doivent être considérées comme un signal d'alarme indiquant que vous êtes ciblé par une escroquerie.

Fautes de grammaire et d'orthographe

Les entreprises et prestataires professionnels relisent leurs e-mails. Si tout le monde peut faire une faute de frappe, une erreur de formulation ou de mise en forme de temps à autre, des erreurs fréquentes dans un e-mail Docusign peuvent indiquer que le message a été rédigé à la hâte ou par quelqu'un peu soucieux des normes de qualité.

Les malfaiteurs peuvent également mal orthographier délibérément certains mots afin de contourner les filtres antispam qui analysent les phrases et les schémas spécifiques courants dans les contenus malveillants.

Message à caractère urgent

Les escrocs cherchent souvent à vous pousser à agir sans réfléchir en utilisant des formules comme « Action immédiate requise » ou « Votre compte sera clôturé ». Ce niveau d'urgence est rarement légitime, sauf si vous traitez une affaire véritablement urgente, comme une procédure judiciaire ou une échéance professionnelle importante.

Fenêtres contextuelles

Docusign n'utilise jamais de fenêtres contextuelles dans les e-mails, car elles ne sont pas sécurisées contre les menaces telles que le phishing. Cependant, des escrocs se faisant passer pour la société de signature électronique peuvent les inclure dans leurs e-mails, en concevant des formulaires contextuels pour vous inciter à saisir vos identifiants de connexion ou d'autres informations sensibles.

Codes QR

Évitez de scanner les codes QR dans les e-mails non sollicités. S'ils permettent un accès facile à des ressources importantes, il est impossible d'en prévisualiser la destination, ce qui en fait des outils idéaux pour les cybercriminels. Dans les attaques dites de quishing, les codes QR vous redirigent vers des sites de collecte de données ou installent des malwares sur votre appareil.

Docusign proposant également des liens traditionnels vers les ressources pertinentes, il est facile d'éviter les codes QR et de limiter les risques.

Exemple d'e-mail de phishing Docusign

Si une orthographe approximative ou un langage alarmiste ne suffisent pas à eux seuls à confirmer qu'il s'agit d'une escroquerie, la présence de plusieurs indices caractéristiques d'un faux e-mail Docusign doit vous mettre en alerte. Voici un exemple d'e-mail de phishing Docusign, illustrant à quoi peuvent ressembler certains signaux d'alarme courants en pratique.

Une capture d'écran d'un e-mail d'escroquerie Docusign.
Une capture d'écran d'un e-mail d'escroquerie Docusign.
Une capture d'écran d'un e-mail d'escroquerie Docusign.

À quoi ressemble un e-mail Docusign légitime ?

Un véritable e-mail Docusign provient d'une adresse e-mail officielle Docusign, est généralement personnalisé avec votre nom et ne vous incite pas à agir immédiatement.

Une capture d'écran d'un e-mail légitime de demande de signature provenant de Docusign.
Une capture d'écran d'un e-mail légitime de demande de signature provenant de Docusign.
Une capture d'écran d'un e-mail légitime de demande de signature provenant de Docusign.

Avant de décider si vous pouvez faire confiance à cet e-mail dans votre boîte de réception, vérifiez qu'il répond à ces critères.

Signes d'un vrai e-mail Docusign :

  • Provient du domaine officiel @docusign.net ou @docusign.com.
  • Fournit un lien sécurisé vers le document à signer.
  • Contient des liens menant vers docusign.com ou account.docusign.com.
  • Dispose d'un code de sécurité dans la section « Autre méthode de signature » qui vous permet d'accéder aux documents directement sur le site web Docusign.

Ce qu'il ne contient pas :

  • Des pièces jointes externes.
  • Des fenêtres contextuelles intégrées.

Comment signaler un faux e-mail Docusign

Signalez tout e-mail Docusign suspect que vous recevez, même si vous n'êtes pas certain à 100 % qu'il s'agit d'une escroquerie. S'il s'agit d'une véritable menace, le dépôt d'un signalement garantira qu'une enquête sera menée et pourra contribuer à protéger d'autres personnes contre de futures tentatives de ciblage.

  • Signalez les escroqueries Docusign à Docusign : Transférez les e-mails usurpés à spam@docusign.com ou verify@docusign.com, en ajoutant des informations dans votre e-mail si nécessaire. Sur le site web de Docusign, vous pouvez également cliquer sur les trois points verticaux dans le coin droit et choisir la fonction « Signaler un abus » dans le menu déroulant pour signaler une demande de signature suspecte et la soumettre à une enquête.
Une capture d'écran montrant comment signaler une escroquerie potentielle via la plateforme Docusign.
Une capture d'écran montrant comment signaler une escroquerie potentielle via la plateforme Docusign.
Une capture d'écran montrant comment signaler une escroquerie potentielle via la plateforme Docusign.
  • Signalez les escroqueries Docusign à votre fournisseur de messagerie : Utilisez l'option « Signaler une tentative de phishing » ou « Signaler un spam » pour signaler les e-mails suspects à votre fournisseur et aider à empêcher l'expéditeur de vous contacter à nouveau.

Si vous avez été victime d'un e-mail d'escroquerie Docusign vous exposant à un risque de fraude ou d'usurpation d'identité, consultez la page 17Cyber du gouvernement pour obtenir des conseils. Ce service peut vous aider à évaluer ce qui s'est passé et vous guider vers les étapes appropriées pour déposer une plainte concernant des tentatives de phishing ou une usurpation d'identité.

Que faire si vous cliquez sur un e-mail de phishing Docusign ?

Si vous avez cliqué sur un lien de phishing dans un faux e-mail Docusign, agissez rapidement, mais gardez votre calme. Les étapes clés pour se protéger contre les conséquences potentielles incluent l'exécution d'une analyse antivirus complète, la mise à jour de vos mots de passe, l'activation de l'authentification à deux facteurs (2FA) sur les comptes potentiellement vulnérables, ainsi que la surveillance de tout signe de fraude.

Voici un aperçu détaillé des mesures les plus importantes à prendre si vous êtes victime d'une escroquerie par e-mail :

  • Lancez une analyse antivirus complète : Procédez immédiatement à une analyse de votre appareil pour détecter et supprimer tout malware susceptible d'avoir été téléchargé lorsque vous avez cliqué sur un lien malveillant.
  • Changez vos mots de passe : Générez des mots de passe forts et nouveaux pour vos comptes bancaires, de messagerie et Docusign. Pensez également à mettre à jour tout autre compte sur lequel vous réutilisez le même mot de passe, et veillez à ce que chacun soit unique à l'avenir.
  • Activez l'authentification à deux facteurs : Sécurisez vos comptes sensibles avec l'authentification à deux facteurs pour compliquer l'accès aux pirates, même s'ils s'emparent de votre mot de passe.
  • Surveillez vos comptes : Surveillez vos réseaux sociaux, votre crédit et vos comptes bancaires afin de détecter rapidement toute activité non autorisée et de prendre des mesures de protection supplémentaires, comme le gel de votre crédit.

Si vous avez cliqué sur un lien malveillant depuis un appareil professionnel, informez immédiatement votre service informatique. Il peut aider à résoudre les infections par malwares et à sécuriser les ressources de l'entreprise.

Attaques de phishing Docusign connues

Les escrocs sont de plus en plus sophistiqués. Certains vont jusqu'à exploiter les outils légitimes de Docusign, comme son interface de programmation d'applications (API), pour donner une apparence plus authentique à leurs attaques. Voici des exemples concrets de campagnes de phishing très médiatisées ayant détourné Docusign pour cibler des particuliers et des entreprises.

Des escrocs détournent les API de Docusign pour usurper l'identité d'organismes gouvernementaux

Certains pirates investissent dans des comptes Docusign payants pour accéder à des modèles professionnels et créer des documents d'apparence réaliste. Ils peuvent également utiliser l'interface de programmation d'applications de Docusign (qui permet à différents programmes de communiquer) pour envoyer des documents via les serveurs officiels et contourner les filtres de sécurité des e-mails.

Les escrocs PayPal utilisent les API Docusign pour envoyer des e-mails de phishing

Des pirates ont également usurpé l'identité de PayPal en utilisant l'API et les modèles de documents de Docusign pour tromper leurs victimes avec de fausses factures ou des avis de remboursement très réalistes. Ces messages utilisent souvent les logos PayPal et invitent les utilisateurs à « annuler » une transaction non autorisée en saisissant les informations de leur compte sur un faux site.

Protégez-vous contre les escroqueries par e-mail

Les escroqueries par e-mail Docusign ne sont qu'un type de menace contre lequel vous devez rester vigilant. Pour vous protéger contre les escroqueries par e-mail de toutes sortes, optez pour Norton 360 Deluxe avec son détecteur d'escroqueries intégré basé sur l'IA. Il vous suffit de copier et coller l'e-mail ou de charger une capture d'écran dans l'outil pour que nous l'analysions à la recherche de menaces potentielles.

Norton 360 Deluxe vous aide également à bloquer les pirates informatiques, à détecter les risques liés aux malwares et à optimiser le fonctionnement de votre appareil, pour une meilleure protection contre les diverses cybermenaces.

FAQ

Pourquoi est-ce que je reçois des e-mails Docusign ?

Il existe plusieurs raisons légitimes pour lesquelles vous pourriez recevoir des e-mails Docusign, notamment si quelqu'un sollicite votre signature, si vous avez été désigné comme réviseur d'un document, ou si vous recevez des documents signés. Cependant, si vous n'attendiez pas d'e-mail de la part de Docusign, la réception d'un tel message pourrait signifier que vous êtes la cible d'un escroc.

Le site docusign.net est-il légitime ?

Oui, docusign.net est un domaine légitime utilisé par Docusign, et le domaine principal utilisé pour les e-mails authentiques de demande de signature. Cependant, par mesure de précaution, il est conseillé de vérifier l'intégralité du lien et le contexte de l'expéditeur avant de cliquer sur tout lien présent dans les e-mails provenant de cette adresse.

D'où proviennent les e-mails Docusign ?

Les e-mails Docusign légitimes proviennent d'une adresse e-mail associée à un domaine Docusign authentique, c'est-à-dire qu'ils se terminent par @docusign.com ou @docusign.net. Gardez toutefois à l'esprit que les cybercriminels peuvent mener des escroqueries d'ingénierie sociale à partir de vraies demandes Docusign ou usurper leur adresse pour la faire paraître authentique. Ne considérez donc pas l'adresse de l'expéditeur comme une preuve absolue qu'un e-mail n'est pas une escroquerie.

Comment ne plus recevoir d'e-mails d'escroquerie Docusign ?

L'utilisation d'un filtre antispam puissant permet parfois de bloquer les e-mails d'escroquerie Docusign. La meilleure stratégie reste toutefois de garder votre adresse e-mail aussi privée que possible en réduisant votre empreinte numérique et en ne la partageant qu'avec des personnes à qui vous faites confiance.

Docusign envoie-t-il des e-mails ?

Oui, Docusign envoie des e-mails légitimes pour les demandes de signature et les notifications de compte. Ces messages doivent provenir d'une adresse contenant @docusign.net ou @docusign.com, comme dse_na4@docusign.net.

Gardez toutefois à l'esprit qu'un e-mail provenant de ces adresses n'est pas nécessairement sûr, car les pirates informatiques envoient parfois des documents contenant des liens de phishing via les serveurs officiels de Docusign.

Comment fonctionne la signature électronique légitime de Docusign ?

Dans un e-mail de demande de signature Docusign authentique, un lien sécurisé vous est fourni pour consulter le document à signer. Une fois que vous avez cliqué sur le lien, le document s'ouvrira dans une nouvelle fenêtre ou un nouvel onglet, et non dans une fenêtre contextuelle. Vous pouvez y lire le document, sélectionner ou dessiner une signature, et signer.

Docusign est une marque déposée de Docusign, Inc.

Mark Birchall
Rédacteur pour Norton, Mark Birchall se spécialise dans la cybersécurité, la technologie et le bien-être financier. Son objectif est d'aider les lecteurs à avoir une vie numérique plus libre et plus sûre.

Note éditoriale : Nos articles vous fournissent des informations éducatives. Nos offres peuvent ne pas couvrir ou protéger contre tous les types de crime, de fraude ou de menace sur lesquels nous écrivons. Notre objectif est d'accroître la sensibilisation à la cybersécurité. Veuillez consulter les conditions complètes lors de l'inscription ou de la configuration. N'oubliez pas que personne ne peut empêcher l'usurpation d'identité ou la cybercriminalité, et que LifeLock ne surveille pas toutes les transactions dans toutes les entreprises. Les marques Norton et LifeLock font partie de Gen Digital Inc.


Vour voulez en savoir plus ?

Suivez-nous pour connaître les dernières actualités, astuces et mises à jour.

Protégez-vous contre les escroqueries par e-mail

Installez Norton 360 Deluxe pour bénéficier d'outils antimalware et de détection des escroqueries basée sur l'IA, capables de vous aider à identifier les menaces.

Protégez-vous contre les escroqueries par e-mail

Installez Norton 360 Deluxe pour bénéficier d'outils de détection des escroqueries basée sur l'IA, capables de vous aider à identifier les menaces.

Norton

360 Deluxe