Guide

Comment reconnaître le phishing : signes d'un message frauduleux et que faire

Les escrocs s'introduisent aujourd'hui rarement directement dans les systèmes — il est bien plus simple de vous faire remettre vous-même votre mot de passe. Le phishing imite les e-mails et les sites de services auxquels vous faites confiance, et vous pouvez repérer la fraude en quelques secondes si vous savez où regarder.

Comment fonctionne le phishing et pourquoi il marche

Le phishing est un message déguisé en entreprise familière : une banque, une place de marché, un fournisseur de messagerie ou un système de paiement. L'objectif de l'escroc est de vous faire remettre vous-même un mot de passe, un numéro de carte ou un code SMS. La Federal Trade Commission (FTC) américaine décrit ainsi le scénario type : on vous annonce une « activité suspecte sur votre compte », un « problème de paiement », ou vous recevez « une facture que vous ne reconnaissez pas », puis on vous pousse à cliquer sur un lien et à confirmer vos informations (FTC, How To Recognize and Avoid Phishing Scams). Le piège n'est pas technique — il vise l'émotion : la peur de perdre de l'argent et l'absence de temps pour vérifier.

Signes d'un message frauduleux

CISA, l'agence américaine de cybersécurité, met en avant plusieurs indices fiables qui doivent éveiller votre méfiance face à un message (CISA, Recognize and Report Phishing) :

  • Pression et urgence. « Votre compte sera fermé dans 24 heures », « confirmez vos informations immédiatement » — un délai artificiel est censé vous empêcher de réfléchir.
  • Formule de politesse impersonnelle. « Cher client » au lieu de votre vrai nom. Une vraie banque vous appelle généralement par votre nom et ne demande jamais votre mot de passe par e-mail.
  • Expéditeur incohérent. Le nom affiché dans le champ « De » paraît respectable, mais l'adresse réelle se trouve sur un domaine sans rapport ou très ressemblant (par exemple support@votrebanque-securise.com au lieu de l'adresse officielle).
  • Un lien qui mène ailleurs. Le texte visible du lien et l'adresse réelle qui se trouve derrière ne correspondent pas.
  • Une demande de saisir des données ou d'ouvrir une pièce jointe. Un formulaire d'identifiant et de mot de passe, une demande de code SMS, un fichier inattendu intitulé « facture », « reçu » ou « photo » — tout cela doit vous inciter à vous arrêter et à vérifier.

Comment vérifier un lien avant de cliquer

Google recommande une règle simple : sur ordinateur, survolez le lien avec le curseur et regardez son adresse réelle — si elle ne correspond pas au texte affiché, c'est un signe d'alerte (Gmail Help, Avoid and report phishing emails). Ce qu'il faut vérifier :

  • Le vrai domaine se trouve juste avant le premier slash simple. Une adresse comme votrebanque.com.login-verify.top/… vous mène sur login-verify.top, pas sur votrebanque.com. Lisez l'adresse depuis le début jusqu'au premier slash.
  • Domaines quasi identiques. Lettres interverties (paypa1.com, gooogle.com), mots ou tirets ajoutés, ou extensions inhabituelles comme .top ou .xyz à la place de l'extension habituelle.
  • Liens raccourcis. Des services comme bit.ly masquent la destination finale — ne cliquez jamais dessus à l'aveugle.
  • Le cadenas et le https ne sont pas une garantie. Les sites frauduleux peuvent aussi disposer de certificats valides ; un certificat signifie seulement que le canal de connexion est chiffré, pas que son propriétaire est honnête.

En cas de doute, ne cliquez pas du tout sur le lien du message. Ouvrez le site manuellement en tapant une adresse que vous connaissez déjà, ou passez par l'application officielle pour y retrouver les bons contacts.

Que faire si vous avez déjà cliqué ou saisi des données

Agissez vite — chaque minute compte :

  1. Changez votre mot de passe sur le service où vos données ont pu fuiter, ainsi que sur tous les autres sites où vous utilisiez le même mot de passe.
  2. Activez ou vérifiez l'authentification à deux facteurs — même avec un mot de passe volé, un attaquant ne peut pas se connecter sans le second facteur.
  3. Si vous avez saisi les informations de votre carte — appelez votre banque en utilisant le numéro indiqué au dos de votre carte, faites bloquer la carte et surveillez les transactions non autorisées.
  4. Analysez votre appareil avec un antivirus si vous avez ouvert une pièce jointe ou téléchargé quelque chose.
  5. Prévenez les personnes potentiellement concernées : si votre e-mail professionnel a été compromis, informez votre service informatique — le phishing pourrait se propager davantage depuis votre adresse.

Comment réduire votre risque à l'avance

Les faux messages ne vont pas disparaître, mais leur coût pour vous chute fortement si vous êtes préparé :

  • L'authentification à deux facteurs partout où elle est disponible. C'est le filet de sécurité essentiel en cas de fuite de mot de passe — plus de détails dans notre article sur l'authentification à deux facteurs.
  • Un gestionnaire de mots de passe. Il stocke non seulement des mots de passe uniques, mais refuse aussi de les saisir automatiquement sur un domaine frauduleux : si le remplissage automatique reste vide, l'adresse est probablement erronée. Comment en choisir un — dans notre comparatif des gestionnaires de mots de passe.
  • Le chiffrement de votre trafic sur les réseaux non fiables. Sur un Wi-Fi ouvert dans un café ou un aéroport, votre connexion peut être interceptée ; HamikVPN chiffre votre trafic pour que les données interceptées restent illisibles. Il est important de comprendre la limite : un VPN protège le canal, mais ne vous sauvera pas si vous saisissez vous-même votre mot de passe sur un faux site — c'est pourquoi il faut aussi choisir l'outil lui-même avec soin (voir les signes d'un VPN peu fiable).

Le meilleur filtre reste l'habitude de ne pas se précipiter. Tout message qui exige d'agir immédiatement et de saisir des informations mérite trente secondes de pause et une vérification par un canal indépendant.

Protégez votre connexion sur n'importe quel réseau
HamikVPN chiffre votre trafic, de sorte que les données interceptées sur un Wi-Fi public restent illisibles.
Essayer gratuitement

Questions fréquentes

Un antivirus peut-il me protéger entièrement du phishing ?
Non. Un antivirus détecte les pièces jointes malveillantes et certains sites dangereux, mais il ne vous empêchera pas de saisir volontairement votre mot de passe sur une fausse page convaincante. Votre principale défense reste la vigilance et l'authentification à deux facteurs.
L'expéditeur semble légitime — puis-je faire confiance au message ?
Pas toujours : le nom et l'adresse de l'expéditeur peuvent être usurpés. Ne vous arrêtez pas au nom affiché, regardez le domaine réel après le signe @ et la destination réelle du lien, et vérifiez toute demande inhabituelle par un canal indépendant.
Le phishing ne se produit-il que par e-mail ?
Non. Les mêmes techniques apparaissent dans les SMS, les messageries instantanées, les réseaux sociaux et les appels téléphoniques. Les signes d'alerte restent les mêmes : urgence, demande de cliquer sur un lien et demande de saisir des données.
J'ai cliqué sur un lien mais je n'ai rien saisi. Est-ce dangereux ?
Un simple clic est généralement moins risqué que la saisie de données, mais la page a pu essayer de télécharger un fichier. Ne saisissez rien, fermez l'onglet, et analysez votre appareil avec un antivirus si un fichier a été téléchargé.
Un VPN protège-t-il contre le phishing ?
Un VPN chiffre votre trafic et protège votre connexion sur des réseaux non fiables, mais il ne reconnaît pas les faux sites. La protection contre le phishing repose sur la vigilance, l'authentification à deux facteurs et un gestionnaire de mots de passe.
Comment signaler une tentative de phishing ?
Transférez le message suspect au support du service qu'il usurpe, et signalez la page via le formulaire de signalement de Google Safe Browsing. Dans votre boîte de réception, marquez ces messages comme phishing ou spam.