â¶ Qu'est-ce que Slash ?
Slash est la solution de Riot qui protÚge vos collaborateurs contre les attaques de phishing sophistiquées et ciblées qui passent au travers des filtres natifs de Google ou Microsoft.
Slash s'installe en complément de votre messagerie (Gmail ou Outlook) et s'appuie sur des modÚles de langage (LLMs) pour analyser le contexte et l'intention de chaque email entrant. Lorsqu'un email est jugé suspicieux, une banniÚre de détection est injectée directement dans le corps du message pour alerter le collaborateur.
â
đ Les trois fonctionnalitĂ©s clĂ©s :
Protection des emails : analyse en temps réel de tous les emails entrants.
Alerte in-situ : la banniĂšre s'affiche directement dans la boĂźte mail du collaborateur, sans changement de contexte.
Protection contre l'usurpation d'identité : lorsque Slash soupçonne qu'un collaborateur est usurpé, Albert demande automatiquement confirmation à la personne concernée via un canal sécurisé (Slack, Teams ou Google Chat).
đ Bon Ă savoir : Slash complĂšte vos dĂ©fenses existantes sans interfĂ©rer avec elles. Il fonctionne aux cĂŽtĂ©s de Microsoft Defender, Mimecast, Proofpoint ou tout autre filtre amont, car il s'appuie sur les API Gmail/Outlook et agit directement dans la boĂźte mail de l'utilisateur.
ⷠComment fonctionne la détection ?
Slash repose sur un modÚle hybride qui combine deux approches complémentaires :
Analyse contextuelle des mĂ©tadonnĂ©es : Ă©valuation de la sĂ©curitĂ© des domaines, des URLs et des en-tĂȘtes, et estimation de la fiabilitĂ© des expĂ©diteurs externes en fonction de la frĂ©quence des Ă©changes passĂ©s.
Analyse sémantique : basée sur des modÚles de langage (LLMs), elle identifie les scénarios de phishing typiques à partir du contexte et du ton du message.
đ Les scĂ©narios de phishing dĂ©tectĂ©s :
Usurpation de collaborateur â l'expĂ©diteur se fait passer pour un collaborateur interne pour manipuler le destinataire et l'inciter Ă effectuer une action sensible.
Imitation de service â l'email imite un service en ligne connu (DocuSign, Microsoft, etc.) pour dĂ©rober des identifiants.
Tentative d'extorsion â message menaçant exigeant un paiement, sous prĂ©texte de dĂ©tenir des informations compromettantes.
Fraude au paiement partenaire (avertissement) â tentative d'usurpation d'un partenaire commercial pour demander un paiement ou un changement de coordonnĂ©es bancaires.
Indicateurs suspects (avertissement) â l'email prĂ©sente des signaux techniques associĂ©s au phishing, sans correspondre Ă un scĂ©nario prĂ©cis.
đ Bon Ă savoir : contrairement Ă beaucoup de solutions, Slash ne dĂ©clenche pas d'alerte automatique Ă chaque nouvel expĂ©diteur. Seuls les emails jugĂ©s potentiellement malveillants gĂ©nĂšrent une banniĂšre, ce qui Ă©vite de saturer les collaborateurs d'alertes inutiles et prĂ©serve la valeur du signal.
➠La banniÚre de détection
Du point de vue du collaborateur, les alertes Slash apparaissent directement dans le corps de l'email sous forme de banniĂšre interactive.
Chaque banniĂšre contient :
Une explication contextuelle : une courte description du motif de l'alerte (ton suspect, sentiment d'urgence, incohĂ©rence de domaine, URL douteuse, service imitĂ©âŠ). Cela aide le collaborateur Ă comprendre le risque et dĂ©veloppe progressivement ses rĂ©flexes de sĂ©curitĂ©.
Trois actions possibles directement depuis la banniĂšre.
âč Les trois actions disponibles depuis la banniĂšre
đ Signaler (Report)
L'email est immédiatement déplacé vers les spams du collaborateur qui le signale.
Un ticket est créé dans Inbox (ou mis Ă jour si un autre collaborateur a dĂ©jĂ signalĂ© le mĂȘme email).
Si l'option Block Threat est activĂ©e dans Inbox et que le ticket est confirmĂ© comme malveillant, l'email est dĂ©placĂ© vers les spams de tous les collaborateurs qui l'ont reçu, et les futurs emails issus de la mĂȘme attaque sont bloquĂ©s Ă l'arrivĂ©e.
đ Je fais confiance Ă cet expĂ©diteur (looks safe)
La banniÚre disparaßt et le collaborateur peut répondre normalement à l'email.
Slash mĂ©morise que le domaine de l'expĂ©diteur est considĂ©rĂ© comme sĂ»r pour ce collaborateur uniquement â les autres collaborateurs continueront de voir la banniĂšre si l'expĂ©diteur les contacte.
đ En savoir plus (Ask Albert)
Une conversation avec Albert s'ouvre dans une nouvelle fenĂȘtre.
Albert explique pourquoi l'email semble suspect et pourquoi le collaborateur ne doit pas y répondre ni cliquer sur les liens.
âș Le workflow de protection contre l'usurpation interne
Slash propose un workflow de vérification automatique lorsqu'une usurpation de l'identité d'un collaborateur interne est détectée. Cette fonctionnalité s'active dans les paramÚtres de Slash (option Auto Impersonation Protection).
đ Comment ça fonctionne ?
Lorsqu'une usurpation interne est suspectée, Albert contacte automatiquement le collaborateur usurpé via un canal sécurisé (Slack, Teams ou Google Chat) pour vérifier la légitimité de l'email :
Si le collaborateur confirme l'usurpation (« No, I'm being impersonated ») : l'email est immédiatement déplacé vers les spams de toutes les boßtes mail concernées, et un ticket clos est créé dans Inbox pour suivi.
Si le collaborateur confirme la légitimité (« Yep, that was me ») : la banniÚre est retirée et l'email reste dans la boßte de réception. Aucun ticket n'est créé.
đ Bon Ă savoir : contrairement aux autres scĂ©narios oĂč le collaborateur doit signaler manuellement l'email depuis la banniĂšre, le workflow d'usurpation est entiĂšrement automatique. Albert dĂ©clenche la vĂ©rification sans attendre d'action de la part de l'utilisateur.
â» L'analyse des liens et des QR codes
Une partie de la détection porte sur ce que contient l'e-mail plutÎt que sur la maniÚre dont il est écrit.
đ Les liens sont confrontĂ©s aux bases de menaces connues
Chaque lien présent dans un e-mail est vérifié auprÚs de Google Safe Browsing, la base de données de sites de phishing et de logiciels malveillants que vous connaissez déjà pour les avertissements affichés par Chrome sur les sites dangereux.
En cas de correspondance, l'e-mail est signalé par une banniÚre Slash ou classé comme malveillant par Inbox.
đ Bon Ă savoir : cette vĂ©rification s'applique Ă tous les e-mails, y compris les Ă©changes avec vos collĂšgues ou vos partenaires de confiance. C'est prĂ©cisĂ©ment ce qui permet de dĂ©tecter une boĂźte mail compromise : un expĂ©diteur lĂ©gitime dont le compte a Ă©tĂ© piratĂ© envoie de vrais liens malveillants depuis une adresse dont personne ne se mĂ©fie.
đ Les QR codes sont dĂ©codĂ©s
Slash extrait l'URL cachĂ©e derriĂšre un QR code, qu'il se trouve dans le corps de l'e-mail ou dans une piĂšce jointe de type image, puis lui applique la mĂȘme analyse qu'Ă n'importe quel autre lien.
C'est une réponse directe au quishing : cette technique consiste à remplacer le lien par une image, précisément pour échapper aux filtres qui n'analysent que du texte.
đ Bon Ă savoir : vous pouvez survoler chaque explication affichĂ©e dans une banniĂšre pour voir l'extrait exact de l'e-mail qui l'a dĂ©clenchĂ©e. Utile quand un employĂ© vous demande pourquoi son message a Ă©tĂ© signalĂ©.
⌠CompatibilitĂ©
Slash nécessite que la boßte mail soit hébergée par Gmail ou Outlook, car nous utilisons leurs API pour injecter les banniÚres. Une fois injectée, la banniÚre s'affiche correctement sur tous les clients mail, y compris :
Apple Mail (macOS, iOS)
Outlook desktop, web et mobile
Gmail web et mobile (Android, iOS)
Tout autre client desktop ou mobile
Il n'y a aucun délai ajouté à la réception de l'email pendant l'analyse Slash.
Ă retenir
Slash est une couche complémentaire qui s'ajoute à vos défenses existantes (Defender, Mimecast, Proofpoint, etc.).
L'analyse repose sur un modÚle hybride : métadonnées + sémantique (LLMs).
La banniĂšre propose trois actions claires : Signaler, Faire confiance, En savoir plus.
Le workflow d'usurpation interne est automatique et déclenche une vérification via Slack, Teams ou Google Chat.




