GTm Extranet laposte : comment éviter les arnaques et faux sites de connexion ?

Des agents de La Poste reçoivent des messages les invitant à se reconnecter à GTm Extranet via un lien inhabituel. La page ressemble trait pour trait à l’interface de MaBoxRH, jusqu’au logo du groupe et au champ d’identifiant RH. Le piège repose sur un constat simple : la convergence entre MaBoxRH, GTm Extranet et le Portail malin, engagée en 2024, a multiplié les parcours de connexion et brouillé les repères des utilisateurs.

Phishing ciblant GTm Extranet : pourquoi les agents de La Poste sont exposés

Les campagnes de phishing exploitent un réflexe courant : taper « GTm Extranet La Poste » dans un moteur de recherche pour accéder à son espace RH. Des pages sponsorisées ou des résultats trompeurs peuvent alors apparaître avant le site légitime. Une recommandation interne diffusée depuis 2024 le dit clairement : ne jamais accéder à GTm via un moteur de recherche.

Lire également : Comment rapprochementpro.fr s'intègre dans votre écosystème d'outils digitaux ?

L’accès doit se faire en saisissant directement maboxrh.laposte.fr dans la barre d’adresse du navigateur ou en utilisant un favori enregistré. C’est la première barrière contre les faux portails de connexion.

La refonte des parcours liée à la convergence des outils RH complique la situation. Les agents qui avaient l’habitude d’un chemin d’accès précis peuvent tomber sur des interfaces modifiées sans savoir si le changement est légitime ou frauduleux. Ce flou profite directement aux créateurs de sites clonés.

A lire également : Comment accéder à Gozmap en 2026 malgré le changement d'adresse ?

Homme en télétravail comparant un vrai site de connexion et un faux site frauduleux sur ses écrans pour identifier une tentative d'arnaque

Reconnaître un faux site de connexion MaBoxRH

Un site de phishing reproduit l’apparence du portail officiel, mais il ne peut pas tout copier. Plusieurs indices permettent de distinguer un clone d’une page authentique.

Vérification de l’URL et du certificat

L’adresse légitime est maboxrh.laposte.fr. Toute variation, même minime (un tiret ajouté, un domaine en .com au lieu de .fr, une faute dans « laposte »), signale une contrefaçon. Le certificat SSL doit mentionner La Poste dans ses informations, consultables en cliquant sur le cadenas du navigateur.

Le clavier virtuel sonore, un indice technique concret

La page d’authentification officielle intègre un clavier virtuel sonore pour la saisie du mot de passe. Ce dispositif d’accessibilité, activable via un bouton « Activer la sonorisation », fonctionne avec la touche tabulation pour parcourir les chiffres et la touche Entrée pour les valider. Les faux sites reproduisent souvent le formulaire, mais rarement ces fonctions d’accessibilité spécifiques.

Avant de saisir un mot de passe, vérifier la présence de ce clavier et son fonctionnement constitue un test rapide et fiable.

Liste de contrôle avant toute saisie d’identifiant

  • L’URL affichée est exactement maboxrh.laposte.fr, sans caractère supplémentaire ni domaine différent
  • Le clavier virtuel sonore fonctionne correctement avec la touche tabulation
  • La page ne demande pas d’informations inhabituelles (numéro de carte bancaire, données personnelles hors identifiant RH et mot de passe)
  • L’accès s’est fait par saisie directe dans la barre d’adresse ou via un favori, pas par un lien reçu par courriel ou SMS

Signaler un faux site GTm Extranet et réagir après une compromission

Un agent qui suspecte avoir saisi ses identifiants sur un faux site doit agir vite. La première étape est de changer son mot de passe via la procédure officielle de réinitialisation sur maboxrh.laposte.fr/lost-password, en utilisant son identifiant RH.

Le contact de support officiel est [email protected]. Pour toute question liée aux données personnelles ou aux demandes RH, La Poste indique de passer par son responsable ou RH de proximité. Ces deux canaux sont les seuls légitimes. Tout autre contact proposé par courriel ou SMS doit être traité comme suspect.

Le signalement du site frauduleux peut se faire auprès de la plateforme Cybermalveillance.gouv.fr, qui traite les cas de phishing et propose un assistant de diagnostic. Le phishing par courriel peut aussi être signalé directement via les procédures décrites sur cette même plateforme.

Protections à mettre en place pour sécuriser l’accès RH

Au-delà de la vigilance ponctuelle, quelques mesures réduisent durablement le risque.

  • Enregistrer maboxrh.laposte.fr en favori dans son navigateur et utiliser exclusivement ce favori pour se connecter
  • Ne jamais cliquer sur un lien de connexion reçu par courriel, même s’il semble provenir d’un service interne de La Poste
  • Vérifier régulièrement ses informations personnelles dans son espace collaborateur pour détecter toute modification non autorisée
  • Signaler immédiatement à son RH de proximité tout courriel demandant une reconnexion urgente ou une mise à jour de données

La convergence des outils RH de La Poste a rendu les parcours de connexion moins lisibles pour les agents. Les données disponibles ne permettent pas de quantifier l’ampleur exacte des tentatives de phishing ciblant GTm Extranet, mais les recommandations internes témoignent d’un risque identifié. Saisir l’URL directement et vérifier le clavier virtuel restent les deux réflexes les plus fiables pour écarter un faux site de connexion.

D'autres articles