// CLUBIC — CYBERSECURITY
Des recruteurs piégés par des e-mails de France Travail qui contiennent des CV au format PDF aussi piégés
Une arnaque redoutable cible en ce moment les recruteurs qui passent par France Travail Pro, qui reçoivent un e-mail authentique, avec un CV en pièce jointe qui contient un piège à mots de passe.
Une vague de phishing frappe en ce moment les entreprises qui recrutent via France Travail Pro, et vous allez voir que le stratagème des pirates est assez imparable. L'arnaque prend la forme d'une candidature reçue depuis le canal pro officiel de France Travail, avec un CV en pièce jointe, ce qui est normal ici. Sauf que ce CV cache en réalité une fausse page de connexion, qui redirige vers un formulaire Google dans lequel est réclamé sans détour le mot de passe de l'espace recruteur. À la clé, l'escroc obtient un accès direct à toutes les données personnelles des candidats, et une porte grande ouverte vers d'autres entreprises.
Dans le détail, cette attaque par la chaîne de confiance consiste pour un cybercriminel à se faire passer pour un candidat. Il postule normalement à une offre d'emploi. France Travail joue son rôle d'intermédiaire habituel et transmet la candidature à l'employeur, avec CV en pièce jointe, exactement comme la plateforme le fait des milliers de fois par jour. Il n'y a rien d'inhabituel, donc rien qui puisse déclencher la moindre alarme. C'est évidemment ce qui rend l'arnaque redoutable. Plutôt que d'attaquer directement sa cible, le pirate détourne un intermédiaire de confiance pour se faire ouvrir la porte sans éveiller le moindre soupçon.
Le piège se déclenche dès l'ouverture du document. Au lieu d'un CV classique, la victime tombe sur une page conçue pour ressembler à s'y méprendre à l'espace « Connexion entreprise » de France Travail, logo et mise en forme inclus. Le message qui l'accompagne joue sur l'urgence, avec une prétendue mise à jour des conditions générales, à valider sans attendre pour continuer à recevoir les CV des candidats. La pression psychologique est courante dans ce cas-là et elle pousse à cliquer avant de réfléchir. « Le mail était vrai. La pièce jointe, non », résume le hacker éthique Ludovic Laborde, consultant en cybersécurité, qui a documenté l'attaque sur LinkedIn, et que nous avons contacté.
En cliquant sur le bouton, la victime atterrit sur un formulaire Google Form qui lui demande le nom de sa société, son adresse e-mail, et son mot de passe. Le choix du PDF est logique pour Ludovic Laborde, puisque celui-ci ne contient aucun script malveillant, juste un lien de redirection vers un formulaire et un service que beaucoup utilisent au quotidien. Résultat, le lien passe sous les radars des antivirus et filtres de sécurité. Le hacker éthique explique à Clubic avoir tout de même soumis le document à VirusTotal, outil qui teste un fichier auprès de dizaines de moteurs antivirus. Seuls deux d'entre eux ont identifié le document comme du phishing.
L'ampleur de la campagne malveillante, détectée ce 16 septembre 2026 par Ludovic Laborde, a de quoi inquiéter, car elle touche des pans entiers de l'économie, notamment les secteurs qui recrutent en continu comme le transport ou l'hôtellerie. Pour les attaquants, c'est forcément une aubaine, puisque plus les embauches s'enchaînent, plus les recruteurs ouvrent de CV dans l'urgence, sans prendre le temps de vérifier chaque pièce jointe. C'est d'ailleurs un signalement client qui a mis Ludovic Laborde sur la piste de cette arnaque. Il nous dit qu'une entreprise avait été contactée par France Travail, officiellement au sujet d'un « problème de publication » sur son compte, avant d'apprendre qu'elle était en réalité visée par une cyberattaque en cours. Les équipes de France Travail traiteraient déjà le dossier en interne, mais pour l'instant, il n'y a pas eu de communication publique à ce sujet.
Une fois le mot de passe volé, le pirate informatique se connecte à l'espace recruteur de l'entreprise piégée, comme s'il en était le titulaire légitime. Là, il met la main sur l'ensemble des CV et données personnelles des candidats déjà reçus. Mais surto