Guide anti-phishing : repérer le piège en 30 secondes

Le phishing (hameçonnage) est à l'origine de plus d'un tiers des compromissions de comptes en France. Bonne nouvelle : les attaquants répètent toujours les mêmes schémas. Apprenez les 8 signaux d'alerte, étudiez des exemples réels décortiqués, et adoptez les réflexes qui neutralisent 99 % des pièges.

Les 8 signaux d'alerte

Un e-mail, un SMS ou une page peuvent être piégés. Passez mentalement cette liste avant de cliquer, télécharger ou saisir quoi que ce soit :

#SignalExemple typiquePourquoi c'est un piège
1Expéditeur inhabituel« service-client@paypal-securite.net », « no-reply@gmail.com »Le vrai domaine (après le @) ne correspond pas à l'entreprise
2Urgence et menace« Votre compte sera fermé dans 24 h »La pression émotionnelle court-circuite la réflexion
3Demande de données personnelles« Confirmez votre mot de passe / votre RIB »Aucune entreprise légitime ne demande ces données par e-mail
4Lien ou pièce jointe inattendue« Votre facture PDF », « Cliquez pour suivre votre colis »L'URL affichée diffère de l'URL réelle ; le PDF peut être malveillant
5Fautes et formulations étranges« Votre compte a était suspendu. Cliquer ici pour réactiver. »Traductions automatiques et textes génériques
6Offre trop belle ou inattendue« Vous avez gagné 1 000 € », remboursement surpriseL'appât classique pour capter l'attention
7Destinataire multiple ou impersonnel« Cher client », « Bonjour utilisateur »Envoi massif : votre banque vous appelle par votre nom
8Pièce jointe inhabituelle (.zip, .html, .js)« facture-2026.zip »Les archives servent à contourner les antivirus

Un seul signal suffit pour déclencher la prudence ; deux ou plus, et c'est quasi certainement un piège. En cas de doute, n'agissez pas : passez par le canal officiel (site en tapant l'adresse vous-même, application, téléphone connu).

Exemple 1 · Le faux e-mail de banque

De : securite@bnp-paribas.verification.net
Objet : ⚠️ Suspicion d'activité frauduleuse — action requise

« Cher client,

Nous avons détecté une connexion inhabituelle sur votre compte depuis un nouvel appareil. Pour des raisons de sécurité, votre compte a été temporairement bloqué.

Veuillez confirmer votre identité en cliquant ici et en saisissant votre identifiant et votre mot de passe sous 24 heures, faute de quoi votre compte sera définitivement fermé.

Merci de votre compréhension.
Le service sécurité. »

Ce qui cloche : l'expéditeur n'est pas un domaine officiel (la vraie banque enverrait depuis un domaine en « .fr » ou équivalent) ; le message crée une urgence (24 h) ; il demande identifiant + mot de passe par e-mail ; le lien pointe vers un site miroir qui imite la page de connexion. Réflexe : ne cliquez pas, ouvrez l'application ou le site de votre banque en tapant l'adresse vous-même, et signalez le message sur signal-spam.fr.

Exemple 2 · Le faux SMS de colis

SMS reçu de : +33 7 49 12 03 88 (numéro inconnu)

« 📦 Chronopost : votre colis est en attente de livraison. Régularisez les frais de douane de 1,99 € ici avant demain pour éviter le retour à l'expéditeur. »

Ce qui cloche : numéro mobile inconnu (les transporteurs envoient depuis des numéros courts) ; la somme de 1,99 € est choisie pour sembler anodine ; le lien mène à un faux site de paiement qui vole la carte bancaire (smishing). Réflexe : un transporteur ne demande jamais de frais par SMS. Supprimez, ne répondez pas, et vérifiez vos colis depuis l'application ou le site officiel.

Exemple 3 · Le faux support technique

De : support.microsofft@outlook-support.xyz
Objet : Alerte : votre licence Windows va expirer

« Bonjour,

Votre ordinateur est infecté par un virus détecté par notre système. Appelez le 01 84 XX XX XX ou téléchargez notre outil de nettoyage pour éviter la perte de vos données.

Support Microsoft. »

Ce qui cloche : « microsofft » avec deux « f » ; domaine d'expéditeur inconnu ; aucune entreprise ne vous contacte pour vous dire que vous êtes infecté ; au téléphone, le faux support demandera un accès à distance (AnyDesk, TeamViewer) pour « nettoyer » — en réalité pour voler vos accès et vos données. Réflexe : raccrochez / ignorez. Microsoft ne vous appelle jamais. L'accès à distance à votre machine ne se donne qu'à une personne que vous avez vous-même contactée et identifiée.

Exemple 4 · Le faux site de connexion

Scénario : un lien « Se connecter » reçu par e-mail ou trouvé dans un résultat sponsorisé mène vers une page qui ressemble à la vraie.

URL affichée : https://www.amazon-securite.com/signin — page visuellement identique à celle d'Amazon, avec logo, couleurs et mentions légales copiées. Après saisie de l'e-mail et du mot de passe, un message d'erreur invite à « réessayer » : les identifiants ont déjà été envoyés à l'attaquant (ouverture de session en temps réel).

Ce qui cloche : le domaine n'est pas « amazon.fr » — le piège vit dans le sous-domaine ou un domaine proche. Les faux sites sont souvent référencés dans les publicités sponsorisées. Réflexe : vérifiez toujours le nom de domaine exact dans la barre d'adresse avant de saisir quoi que ce soit, et de préférence tapez l'adresse vous-même. Activez la double authentification : même un identifiant volé devient inutilisable sans le second facteur.

Les bons réflexes en cas de doute

  1. Ne cliquez pas, ne répondez pas, ne téléchargez pas. Un message qui exige une action immédiate est déjà suspect : l'urgence est l'outil n°1 des fraudeurs.
  2. Vérifiez l'expéditeur et l'URL. Le nom affiché (« Votre Banque ») ne compte pas : seul le domaine après le @ (e-mail) ou dans la barre d'adresse (site) fait foi. Survolez le lien sans cliquer pour voir la vraie URL.
  3. Passez par le canal officiel. Tapez vous-même l'adresse du site, ouvrez l'application, appelez le numéro officiel (celui de votre carte ou du site, pas celui du message).
  4. Signalez. E-mail : transférez à signal-spam.fr. SMS : transférez au 33700. Site frauduleux : internet-signalement.gouv.fr (Pharos). En entreprise : prévenez immédiatement le responsable informatique.
  5. Si vous avez cliqué ou saisi des données : changez le mot de passe du compte concerné depuis un autre appareil, activez le 2FA, vérifiez les accès récents (session active, appareils connectés) et prévenez votre banque si une carte est en jeu. Signalez aussi l'incident sur cybermalveillance.gouv.fr.
💡 Astuce anti-arnaque : si un proche vous écrit « peux-tu me dépanner de toute urgence ? » depuis un compte piraté (arnaque au faux proche), appelez-le par téléphone avec un numéro que vous connaissez déjà. Le téléphone reste le meilleur « second facteur » humain.

Les variantes qui montent en 2026

VarianteComment ça marcheParade
Spear phishingMessage personnalisé avec de vrais éléments vous concernant (collectés sur les réseaux)Méfiance accrue si la demande sort de l'ordinaire, double vérification par un autre canal
Faux support 2FAFaux SMS « votre code de connexion est ... » pour vous faire transmettre un vrai codeNe transmettez jamais un code à qui que ce soit, même « pour vérification »
Deepfake vocalAppel vocal imitant un dirigeant ou un proche (clonage de voix)Mot de passe convenu à l'avance en famille / en entreprise, vérification croisée
Faux QR code (quishing)QR codes collés sur des bornes, dans des e-mails, menant à de faux sites de paiementInspecter l'URL avant d'ouvrir, préférer les paiements dans l'application officielle
Arnaque au colis + livraisonAppel ou SMS « votre colis est retenu, payez la taxe »Ne jamais payer par téléphone ; vérifier le suivi sur le site officiel

Formez-vous et formez votre entourage

Le phishing vise l'humain, pas la machine : la meilleure défense est l'entraînement. Testez vos mots de passe avec le calculateur de force, protégez vos accès avec la checklist de sécurisation, et si vous gérez une équipe, déployez le volet formation du guide sécurité TPE/PME.