Le phishing (hameçonnage) est à l'origine de plus d'un tiers des compromissions de comptes en France. Bonne nouvelle : les attaquants répètent toujours les mêmes schémas. Apprenez les 8 signaux d'alerte, étudiez des exemples réels décortiqués, et adoptez les réflexes qui neutralisent 99 % des pièges.
Un e-mail, un SMS ou une page peuvent être piégés. Passez mentalement cette liste avant de cliquer, télécharger ou saisir quoi que ce soit :
| # | Signal | Exemple typique | Pourquoi c'est un piège |
|---|---|---|---|
| 1 | Expéditeur inhabituel | « service-client@paypal-securite.net », « no-reply@gmail.com » | Le vrai domaine (après le @) ne correspond pas à l'entreprise |
| 2 | Urgence et menace | « Votre compte sera fermé dans 24 h » | La pression émotionnelle court-circuite la réflexion |
| 3 | Demande de données personnelles | « Confirmez votre mot de passe / votre RIB » | Aucune entreprise légitime ne demande ces données par e-mail |
| 4 | Lien ou pièce jointe inattendue | « Votre facture PDF », « Cliquez pour suivre votre colis » | L'URL affichée diffère de l'URL réelle ; le PDF peut être malveillant |
| 5 | Fautes et formulations étranges | « Votre compte a était suspendu. Cliquer ici pour réactiver. » | Traductions automatiques et textes génériques |
| 6 | Offre trop belle ou inattendue | « Vous avez gagné 1 000 € », remboursement surprise | L'appât classique pour capter l'attention |
| 7 | Destinataire multiple ou impersonnel | « Cher client », « Bonjour utilisateur » | Envoi massif : votre banque vous appelle par votre nom |
| 8 | Pièce jointe inhabituelle (.zip, .html, .js) | « facture-2026.zip » | Les archives servent à contourner les antivirus |
Un seul signal suffit pour déclencher la prudence ; deux ou plus, et c'est quasi certainement un piège. En cas de doute, n'agissez pas : passez par le canal officiel (site en tapant l'adresse vous-même, application, téléphone connu).
« Cher client,
Nous avons détecté une connexion inhabituelle sur votre compte depuis un nouvel appareil. Pour des raisons de sécurité, votre compte a été temporairement bloqué.
Veuillez confirmer votre identité en cliquant ici et en saisissant votre identifiant et votre mot de passe sous 24 heures, faute de quoi votre compte sera définitivement fermé.
Merci de votre compréhension.
Le service sécurité. »
Ce qui cloche : l'expéditeur n'est pas un domaine officiel (la vraie banque enverrait depuis un domaine en « .fr » ou équivalent) ; le message crée une urgence (24 h) ; il demande identifiant + mot de passe par e-mail ; le lien pointe vers un site miroir qui imite la page de connexion. Réflexe : ne cliquez pas, ouvrez l'application ou le site de votre banque en tapant l'adresse vous-même, et signalez le message sur signal-spam.fr.
« 📦 Chronopost : votre colis est en attente de livraison. Régularisez les frais de douane de 1,99 € ici avant demain pour éviter le retour à l'expéditeur. »
Ce qui cloche : numéro mobile inconnu (les transporteurs envoient depuis des numéros courts) ; la somme de 1,99 € est choisie pour sembler anodine ; le lien mène à un faux site de paiement qui vole la carte bancaire (smishing). Réflexe : un transporteur ne demande jamais de frais par SMS. Supprimez, ne répondez pas, et vérifiez vos colis depuis l'application ou le site officiel.
« Bonjour,
Votre ordinateur est infecté par un virus détecté par notre système. Appelez le 01 84 XX XX XX ou téléchargez notre outil de nettoyage pour éviter la perte de vos données.
Support Microsoft. »
Ce qui cloche : « microsofft » avec deux « f » ; domaine d'expéditeur inconnu ; aucune entreprise ne vous contacte pour vous dire que vous êtes infecté ; au téléphone, le faux support demandera un accès à distance (AnyDesk, TeamViewer) pour « nettoyer » — en réalité pour voler vos accès et vos données. Réflexe : raccrochez / ignorez. Microsoft ne vous appelle jamais. L'accès à distance à votre machine ne se donne qu'à une personne que vous avez vous-même contactée et identifiée.
URL affichée : https://www.amazon-securite.com/signin — page visuellement identique à celle d'Amazon, avec logo, couleurs et mentions légales copiées. Après saisie de l'e-mail et du mot de passe, un message d'erreur invite à « réessayer » : les identifiants ont déjà été envoyés à l'attaquant (ouverture de session en temps réel).
Ce qui cloche : le domaine n'est pas « amazon.fr » — le piège vit dans le sous-domaine ou un domaine proche. Les faux sites sont souvent référencés dans les publicités sponsorisées. Réflexe : vérifiez toujours le nom de domaine exact dans la barre d'adresse avant de saisir quoi que ce soit, et de préférence tapez l'adresse vous-même. Activez la double authentification : même un identifiant volé devient inutilisable sans le second facteur.
| Variante | Comment ça marche | Parade |
|---|---|---|
| Spear phishing | Message personnalisé avec de vrais éléments vous concernant (collectés sur les réseaux) | Méfiance accrue si la demande sort de l'ordinaire, double vérification par un autre canal |
| Faux support 2FA | Faux SMS « votre code de connexion est ... » pour vous faire transmettre un vrai code | Ne transmettez jamais un code à qui que ce soit, même « pour vérification » |
| Deepfake vocal | Appel vocal imitant un dirigeant ou un proche (clonage de voix) | Mot de passe convenu à l'avance en famille / en entreprise, vérification croisée |
| Faux QR code (quishing) | QR codes collés sur des bornes, dans des e-mails, menant à de faux sites de paiement | Inspecter l'URL avant d'ouvrir, préférer les paiements dans l'application officielle |
| Arnaque au colis + livraison | Appel ou SMS « votre colis est retenu, payez la taxe » | Ne jamais payer par téléphone ; vérifier le suivi sur le site officiel |
Le phishing vise l'humain, pas la machine : la meilleure défense est l'entraînement. Testez vos mots de passe avec le calculateur de force, protégez vos accès avec la checklist de sécurisation, et si vous gérez une équipe, déployez le volet formation du guide sécurité TPE/PME.