Mail frauduleux : reconnaître un phishing en quelques secondes
Un remboursement inattendu des impôts, un colis « en attente de frais de douane », un compte « sur le point d’être suspendu » : ces messages atterrissent dans toutes les boîtes mail, et ils se ressemblent pour une bonne raison. Ce sont des tentatives d’hameçonnage, ou phishing : un déguisement destiné à vous faire livrer vous-même vos mots de passe ou vos coordonnées bancaires. La parade tient moins à la technique qu’à quelques secondes d’attention au bon moment. Voici comment les employer.
Les signes qui doivent vous alerter
Le dispositif national d’assistance aux victimes détaille les signes caractéristiques d’un mail de phishing, et trois familles reviennent sans cesse.
D’abord l’expéditeur. L’adresse d’envoi est souvent fantaisiste : un nom d’organisme connu, mais accolé à un domaine qui n’a rien d’officiel, une lettre en trop, un service de messagerie grand public. Le nom affiché peut mentir, l’adresse complète, elle, se lit d’un survol ou d’un appui sur le nom de l’expéditeur.
Ensuite le ton. Gain inespéré, remboursement surprise, menace de fermeture de compte, urgence à agir « sous 24 heures » : l’escroc cherche à court-circuiter votre réflexion par l’émotion. Une administration ou une entreprise sérieuse ne vous somme pas d’agir dans l’heure.
Enfin la demande elle-même. Comme le rappelle la même page, aucune entité légitime, administration ou entreprise, n’est en droit de vous réclamer par message votre code de carte bancaire ou vos codes d’accès personnels. Toute demande de ce genre est frauduleuse, quel que soit l’habillage. Méfiez-vous aussi des messages qui vous invitent à « changer votre mot de passe » sans que vous ayez rien demandé : c’est l’appât classique pour vous voler l’actuel. Si vous avez un doute sur la solidité de vos accès, mieux vaut passer par notre méthode pour créer un bon mot de passe que par le lien d’un e-mail.
Le bon réflexe : ne rien faire depuis le message
Face à un message douteux, la règle d’or est simple : on ne clique sur aucun lien, on n’ouvre aucune pièce jointe, on ne répond pas. Si le message prétend venir de votre banque, des impôts ou d’un transporteur, allez vérifier par vous-même : tapez l’adresse officielle dans votre navigateur ou utilisez l’application habituelle, puis consultez votre espace personnel. Une vraie alerte s’y retrouvera toujours ; une fausse n’y laissera aucune trace. C’est le même réflexe d’adresse que nous recommandons avant tout paiement dans nos vérifications avant d’acheter en ligne.
Les services de connexion officiels envoient d’ailleurs de vraies notifications, comme les confirmations décrites dans notre mode d’emploi de FranceConnect : les escrocs les imitent, d’où l’intérêt de vérifier depuis le site officiel plutôt que depuis le message.
En cas de doute persistant, contactez l’organisme par un canal que vous connaissez déjà, le numéro au dos de votre carte bancaire par exemple, jamais les coordonnées fournies dans le message lui-même.
Signaler, pour vous et pour les autres
Un message frauduleux identifié mérite mieux que la corbeille : quelques gestes le rendent utile. La fiche réflexe hameçonnage de cybermalveillance.gouv.fr recense les canaux officiels de signalement.
- Signalez le mail frauduleux à Signal Spam, la plateforme nationale de signalement, qui alimente les autorités et les fournisseurs de messagerie.
- Pour un SMS douteux, transférez-le au 33700, le dispositif de signalement des SMS indésirables.
- Signalez le site frauduleux vers lequel pointait le lien à Phishing Initiative, qui fait bloquer ces pages dans les navigateurs.
- Utilisez aussi le bouton « Signaler comme hameçonnage » de votre messagerie : il protège les autres destinataires.
Et si vous avez cliqué trop vite ? Cela arrive aux plus prudents. Changez sans attendre le mot de passe du compte concerné, prévenez votre banque si des coordonnées bancaires sont en jeu, et faites opposition au moindre débit suspect. La fiche réflexe citée plus haut recommande aussi de conserver les preuves et, en cas de préjudice, de déposer plainte.
Trois secondes qui suffisent
Expéditeur, ton, demande : trois vérifications qui tiennent en trois secondes et arrêtent l’immense majorité des hameçonnages. Le reste est affaire d’hygiène tranquille, des mots de passe uniques et une messagerie bien tenue, jamais de panique. Les escrocs comptent sur la précipitation ; votre meilleur outil est le temps que vous prenez.
Cet article a été rédigé avec l'aide d'une intelligence artificielle.
Politique éditoriale et usage de l'intelligence artificielle