Agent Tesla récupère des identifiants, enregistre les frappes au clavier et peut prendre des captures d’écran. Toujours présent dans les campagnes de phishing en 2026, ce logiciel espion cible les PC Windows. Et son point d’entrée ressemble souvent à un banal e-mail professionnel.
C’est quoi, Agent Tesla ?
Agent Tesla est un logiciel malveillant connu depuis au moins 2014. Il fait partie des voleurs d’informations, ou infostealers. Son objectif est de récupérer des données sur un ordinateur infecté, puis de les transmettre aux cybercriminels.
Selon la variante et les logiciels présents sur la machine, il peut notamment viser :
les identifiants enregistrés dans les navigateurs ;
les identifiants des logiciels de messagerie ;
les accès conservés dans les clients FTP, utilisés pour transférer des fichiers vers un serveur ;
certaines données d’applications de communication.
À cela s’ajoutent des fonctions d’espionnage : enregistrement des touches (keylogging), récupération du presse-papiers et captures d’écran. Les capacités varient selon les versions. Il ne faut donc pas imaginer que chaque infection récupère systématiquement toutes les données de tous les logiciels.
Le piège commence souvent dans la boîte mail
La principale méthode de diffusion reste l’hameçonnage (phishing). Les attaquants envoient un message qui pousse à ouvrir une pièce jointe ou à suivre un lien. Une commande à vérifier, un justificatif de paiement, une demande urgente : le prétexte doit sembler assez crédible pour déclencher une action.
Une analyse publiée le 20 août 2026 par KnowBe4 décrit une campagne visant des services financiers. Le message imitait un échange bancaire autour de virements et proposait une pièce jointe contenant un script JScript (.js), autrement dit des instructions exécutables sur Windows. Son lancement déclenchait la chaîne d’infection.
D’autres campagnes passent par des archives compressées ou des documents Microsoft Office piégés. Certaines exploitent des failles logicielles déjà connues. Du coup, garder Office à jour compte aussi : se méfier uniquement des fichiers .exe laisserait de côté plusieurs moyens de diffusion.
Comment arrive-t-il à se faire discret ?
Les attaquants peuvent rendre leur code difficile à lire, une technique appelée obfuscation. Dans la campagne analysée par KnowBe4, des caractères emoji étaient intégrés au script pour brouiller sa lecture et compliquer certaines détections.
Ces emojis se trouvaient dans le code malveillant. Il ne s’agissait pas d’une infection provoquée par la simple réception d’un emoji dans une conversation.
Autre procédé observé dans une campagne détaillée par Fortinet en février 2026 : charger le programme malveillant directement en mémoire, à l’intérieur d’un processus Windows légitime. Certaines vérifications permettent aussi de repérer des environnements utilisés par les chercheurs et d’interrompre l’activité pour compliquer l’analyse.
Ce fonctionnement rend la détection plus difficile, sans rendre Agent Tesla indétectable. Les protections peuvent aussi surveiller le comportement des programmes et leur activité en mémoire.
Ne pas enregistrer ses mots de passe suffit-il ?
Vous allez me dire : « Je ne sauvegarde jamais mes mots de passe dans le navigateur. »
Le problème, c’est qu’Agent Tesla peut aussi enregistrer ce que vous tapez. Un mot de passe très long peut donc être capturé pendant sa saisie. Sa complexité ne protège pas contre un logiciel qui surveille le clavier.
Des mots de passe différents pour chaque service et la double authentification restent utiles pour protéger les comptes. Mais il faut également sécuriser l’ordinateur sur lequel on les utilise.
Les bons réflexes avant d’ouvrir une pièce jointe
Une facture inattendue ou un document urgent mérite une vérification, même si le nom de l’expéditeur vous parle. En cas de doute, contactez la personne par un moyen que vous connaissez déjà.
Quelques habitudes réduisent les risques :
maintenir Windows, Office, les navigateurs et l’antivirus à jour ;
vérifier l’extension réelle des fichiers reçus ;
ne pas activer des macros ni désactiver une protection à la demande d’un document suspect ;
éviter d’exécuter un script reçu par e-mail sans en avoir vérifié l’origine et l’utilité.
Une pièce jointe présentée comme un justificatif bancaire qui demande de lancer du code, ça doit immédiatement faire tiquer.
Que faire si le PC est infecté ?
Déconnectez-le du réseau et cessez les opérations sensibles. Sur un ordinateur professionnel, prévenez immédiatement le service informatique.
Depuis un autre appareil sain, changez les mots de passe potentiellement exposés et révoquez les sessions actives des comptes concernés. Vérifiez aussi leurs coordonnées de récupération et les éventuelles règles de transfert de votre messagerie.
Conservez le message piégé et les informations de détection pour faciliter l’analyse. Faites examiner la machine avec une protection à jour. Une réinstallation peut être nécessaire si l’infection persiste.
Supprimer Agent Tesla ne suffit pas à annuler le vol : les identifiants déjà transmis aux attaquants doivent eux aussi être remplacés.
