Formation SEO Pro

Comment reconnaître et éviter les tentatives de phishing

Le phishing n'exploite pas votre crédulité, mais une brèche contextuelle : il attend que vous ayez laissé la porte entrouverte. Voici un protocole concret, avec les critères précis qui transforment le doute en détection en 30 secondes.

Comment reconnaître et éviter les tentatives de phishing

Le mail arrive à 7h12, un mardi. Objet : « Votre facture EDF impayée — coupure sous 24h ». Logo impeccable, pied de page identique à celui du vrai, et un lien « Régulariser maintenant ». J'ai failli cliquer. Pas parce que je suis naïf — parce que je venais de changer de banque, que j'avais deux prélèvements en retard, et que le message tombait exactement dans la brèche. C'est ça, le phishing : il ne force pas la porte, il attend que vous l'ayez laissée entrouverte.

Depuis, j'ai fait de la détection une routine. Pas par paranoïa — par méthode. Et j'ai constaté qu'une bonne partie des conseils qu'on lit partout (« vérifiez l'expéditeur », « méfiez-vous de l'urgence ») reste trop vague pour servir au moment où ça compte. Voici ce que j'applique réellement, avec les critères précis qui font la différence entre « ça a l'air louche » et « c'est une tentative, je la reconnais ».

Points clés à retenir

  • Le phishing exploite une brèche contextuelle, pas votre crédulité : il vise le moment où vous êtes distrait, pressé ou inquiet.
  • Le domaine après le « @ » et l'URL réelle au survol sont vos deux vérifications les plus fiables — plus que l'apparence du mail.
  • L'authentification multifactorielle (MFA) neutralise la majorité des vols d'identifiants, même après un clic malheureux.
  • En France, le signalement passe par des canaux officiels précis (Signal Spam, Internet Signalement, Phishing Initiative), pas seulement par le bouton « spam ».
  • En cas de doute, on ne clique pas : on ouvre soi-même le site officiel depuis un onglet vierge.

Reconnaître le phishing en 30 secondes : les critères qui marchent

La plupart des guides vous disent de « faire attention ». Inutile. Ce qu'il faut, c'est un protocole. Quand un message me met le doute, je le passe au crible dans cet ordre, et je m'arrête dès qu'un critère cloche.

Le réflexe du domaine après l'arobase

Sur mobile, l'expéditeur affiché est souvent un simple nom (« Impots.gouv »), et le nom affiché ne prouve rien — n'importe qui peut le configurer. Ce qui compte, c'est la partie après le @ dans l'adresse complète. Sur Gmail, touchez le nom pour dérouler l'adresse réelle. Sur Outlook, ouvrez les détails. Un mail « des impôts » qui vient de impots-gouv-fr.info n'a rien d'officiel : l'administration utilise des domaines en .gouv.fr, jamais des variantes approximatives.

Les attaquants jouent sur les caractères qui se ressemblent : un « l » à la place d'un « I », un « rn » pour « m », un accent ajouté. C'est le typosquatting et le domaine homoglyphe. Le réflexe : lire le domaine lettre par lettre, à l'envers si besoin. Une banque ne vous écrit jamais depuis un domaine qui n'est pas le sien.

L'URL qui ne ment pas : le survol avant le clic

Sur ordinateur, survolez le lien sans cliquer : l'URL réelle s'affiche en bas de la fenêtre. Sur mobile, appuyez longuement pour faire apparaître un aperçu. Le texte du lien peut dire « www.ma-banque.fr » alors que la destination réelle pointe ailleurs. Trois signaux d'alerte :

  • un domaine principal suivi de quelque chose comme ma-banque.fr.secure-login.example — le vrai domaine est en réalité celui de droite, tout le reste est du décor ;
  • un lien raccourci (bit.ly, tinyurl) dans un message qui parle d'argent ou de compte ;
  • une adresse en http:// sans le « s » pour une page qui demande un mot de passe.

Le mail le plus convaincant est le plus dangereux

Contre-intuitif, mais vrai. Les tentatives grossières — fautes partout, « cher client », logo pixelisé — sont faciles à écarter. Celles qui passent, ce sont les messages courts, bien écrits, sans faute, qui connaissent votre prénom, votre fournisseur d'énergie, le nom de votre banque. J'ai reçu un faux message d'expédition qui reprenait la référence exacte d'une commande que j'avais réellement passée. Rien, dans le texte, ne trahissait la fraude. Tout était dans le lien.

Phishing : un problème de contexte, pas de crédulité

On imagine souvent que se faire piéger est une question d'intelligence. C'est faux, et cette croyance fait des dégâts : elle pousse les victimes à se taire, donc à réagir trop tard. Le phishing réussi exploite une brèche contextuelle — un moment précis où votre attention est mobilisée ailleurs.

Phishing : un problème de contexte, pas de crédulité

Les quatre leviers psychologiques exploités

Les messages frauduleux actionnent presque toujours les mêmes ressorts. Les repérer, c'est déjà désarmer l'attaque :

  1. L'urgence : « sous 24h », « dernière relance avant suspension ».
  2. La peur : menace de coupure, de fraude, de poursuites, de perte d'accès à un compte.
  3. L'autorité : usurpation d'un organisme officiel, d'un supérieur, d'une banque.
  4. L'appât : remboursement, colis en attente, gain, offre limitée.

Un seul de ces ressorts ne suffit généralement pas. Les campagnes efficaces en combinent deux ou trois — c'est justement ce qui rend le message crédible.

Quand le danger vient du téléphone

Le phishing ne passe plus seulement par l'e-mail. Le vishing (hameçonnage vocal) et le smishing (par SMS) se sont banalisés. Un appel « du service fraude de votre banque » qui vous demande un code reçu par SMS est un scénario classique. La règle est simple et sans exception : aucun organisme légitime ne vous demandera jamais un code de validation à usage unique. Ce code existe précisément pour empêcher quelqu'un d'autre de l'utiliser à votre place.

Ces canaux fonctionnent parce qu'ils court-circuitent l'écrit. On ne relit pas un appel. On ne survole pas une URL qu'on ne voit pas. Le conseil vaut pour tous les canaux : raccrochez, puis rappelez le numéro figurant sur votre relevé ou votre carte, jamais celui qu'on vous a donné.

E-mail, SMS ou appel : ce qui change dans la détection

Chaque canal a ses points faibles et ses vérifications propres. Voici comment je les distingue concrètement.

E-mail, SMS ou appel : ce qui change dans la détection
Canal Indice principal Vérification décisive Erreur à éviter
E-mail Domaine expéditeur incohérent Survoler le lien, lire le domaine après le @ Se fier au nom affiché de l'expéditeur
SMS Numéro inconnu, lien raccourci Ne pas cliquer, ouvrir l'app officielle soi-même Répondre « STOP » à un expéditeur frauduleux
Appel Demande d'un code à usage unique Raccrocher et rappeler le numéro officiel Donner un code « pour vérifier votre identité »
Faux site URL proche mais pas identique Comparer caractère par caractère, vérifier le cadenas et le domaine Croire que le cadenas HTTPS garantit la légitimité

Ce tableau, je l'ai affiché dans un coin de mon bureau pendant des mois. La ligne qui m'a le plus servi est la dernière : le cadenas HTTPS ne prouve pas qu'un site est honnête. Il indique seulement que la connexion est chiffrée. Un site de phishing peut parfaitement afficher un cadenas.

Protection en amont : réduire la surface d'attaque

Reconnaître une tentative, c'est bien. Mais la meilleure défense se met en place avant le message. J'ai modifié plusieurs habitudes après m'être fait avoir une deuxième fois — un faux lien de suivi de colis, cette fois — et ces changements m'ont épargné plusieurs alertes depuis.

Protection en amont : réduire la surface d'attaque

L'authentification multifactorielle : votre meilleure assurance

Si je ne devais garder qu'une seule mesure, ce serait celle-là. L'authentification multifactorielle (MFA) fait que la connaissance de votre mot de passe ne suffit plus à un attaquant : il lui faut aussi votre téléphone ou une clé physique. Résultat, un clic malheureux sur un lien piégé n'ouvre plus grand-chose. Privilégiez les applications d'authentification ou les clés de sécurité plutôt que les codes par SMS — ces derniers étant eux-mêmes vulnérables à certaines attaques.

Les réglages qui changent la vie

  • Un gestionnaire de mots de passe : il ne remplit automatiquement les identifiants que sur le bon domaine, ce qui neutralise justement les faux sites.
  • Des mots de passe uniques par service : une fuite chez l'un n'entraîne pas les autres.
  • L'activation du filtrage anti-spam et des alertes de sécurité de votre boîte mail.
  • Des mises à jour logicielles régulières, navigateur compris : les correctifs bouchent les failles que les campagnes exploitent.

Sur ce dernier point, je plaide coupable : j'ai longtemps repoussé les mises à jour du navigateur. Mauvaise habitude. C'est le maillon facile à corriger, alors autant le corriger.

Que faire en cas de clic (ou de doute)

Vous avez cliqué. Vous avez même entré votre mot de passe avant de comprendre. Pas de panique : la vitesse de réaction compte plus que la perfection.

Les premiers réflexes, dans l'ordre

  1. Déconnectez-vous du service concerné et changez immédiatement le mot de passe, depuis un appareil que vous savez sain.
  2. Si vous avez saisi des informations bancaires, contactez votre banque sans attendre et faites opposition.
  3. Activez ou reconfigurez la MFA sur le compte visé.
  4. Vérifiez les sessions actives et les appareils connectés pour couper tout accès indésirable.

Signaler la tentative en France

Le simple bouton « spam » ne suffit pas à protéger les autres. En France, plusieurs canaux officiels existent et je les utilise systématiquement :

  • Signal Spam pour les courriels frauduleux, via l'extension ou le site dédié ;
  • Internet Signalement pour les contenus et sites illicites ;
  • Cybermalveillance pour les conseils et l'assistance en cas d'incident ;
  • Phishing Initiative pour faire analyser et retirer une URL d'hameçonnage.

Signaler prend deux minutes et alimente les filtres qui bloqueront la même campagne pour quelqu'un d'autre. C'est la partie du protocole qui ne vous protège pas vous, mais qui protège le suivant.

Et si j'ai donné mon mot de passe mais pas mes coordonnées bancaires ?

Changez le mot de passe tout de suite, activez la MFA, et vérifiez si ce mot de passe était réutilisé ailleurs. S'il l'était, changez-le partout où il apparaît. Un mot de passe volé isolé fait peu de dégâts ; le même mot de passe sur cinq services, c'est une cascade.

Le HTTS et le cadenas veulent-ils dire que le site est sûr ?

Non. Le cadenas signifie que la connexion est chiffrée, pas que le site est légitime. Beaucoup de pages d'hameçonnage affichent un cadenas valide. La vérification qui compte reste le nom de domaine, comparé à celui que vous connaissez.

Ce qui reste quand tout le reste échoue

Aucune méthode n'est infaillible. La mienne m'a laissé passer un faux mail d'expédition parce que j'étais fatigué et que la commande était réelle. Ce jour-là, ce n'est pas ma vigilance qui m'a sauvé, c'est la MFA : sans le code, l'attaquant n'a rien pu faire de l'identifiant saisi.

Retenez ceci : la reconnaissance, c'est bien, mais elle s'émousse. Le protocole technique tient quand l'attention baisse. Le domaine après le @, l'URL au survol, la MFA, les canaux de signalement — ce sont des gestes courts, répétables, qui ne dépendent pas de votre état ce jour-là.

La prochaine fois qu'un message vous presse d'agir « sous 24h », posez-vous une seule question : qui a intérêt à ce que j'agisse sans réfléchir ? Si la réponse n'est pas vous, vous avez votre indice.

Ophélie POIRIER

Ophélie POIRIER

Ophélie Poirier est une spécialiste reconnue en sécurité des réseaux, en cryptographie appliquée et en audit de vulnérabilités. Elle accompagne depuis plusieurs années des organisations dans la protection de leurs infrastructures et la détection de failles critiques, avec une approche rigoureuse et pédagogique. Passionnée par la transmission, elle partage volontiers son expertise pour rendre la cybersécurité plus accessible.

Voir tous les articles →

Articles similaires