Accueil /Sécurité en ligne /Phishing : 5 signes qui ne trompent pas

Phishing : 5 signes qui ne trompent pas

Dix secondes suffisent pour trier un mail douteux : regardez l’expéditeur avant le lien.

Chaque jour, des mails et SMS imitent la CAF, votre banque, Colissimo ou France Travail. L’arnaque par hameçonnage — phishing — reste l’attaque la plus rentable du web, précisément parce qu’elle ne cible pas votre ordinateur : elle cible votre réflexe. Bonne nouvelle : en 10 secondes et 5 signes, on arrive à la trier. C’est exactement l’exercice que nous faisons dans nos ateliers de prévention.

1. L’urgence artificielle

« Votre compte sera suspendu sous 24h. » « Colis bloqué, payez 2 €. » Le message presse, menace, impose une décision maintenant. C’est le signe n°1 : un vrai organisme vous laissera toujours le temps de vérifier. Toute émotion forte — peur, honte, appât du gain — doit vous faire ralentir, pas cliquer.

2. Un expéditeur presque correct

Passez la souris (ou appuyez longuement sur mobile) sur le nom de l’expéditeur : l’adresse complète s’affiche. service@orange-securite.net, no-reply@caf-notifications.fr — le vrai domaine est celui qui précède la première extension, pas les mots avant.

  • impots.gouv.fr ≠ impots-gouv-fr.com : tirets et extensions farfelues trahissent.
  • Les grandes enseignes n’écrivent pas depuis gmail, outlook ou free.

3. Le lien qui ment

Le texte du lien dit « Consulter mon compte », la cible dit autre chose. Sur ordinateur, survolez et lisez l’URL dans le coin de l’écran. Le piège classique : un domaine de façade avec le vrai nom après la barre — securite-banque.example-site.com appartient à example-site.com, pas à votre banque.

En cas de doute, ne cliquez jamais : tapez vous-même l’adresse du site dans votre navigateur, ou passez par votre application habituelle.

4. La demande improbable

Un mail qui demande un mot de passe, un code de vérification, un virement urgent ou une pièce d’identité complète est un mail à trier. La règle est absolue :

  • Personne légitime ne vous demandera votre mot de passe ou un code reçu par SMS.
  • Un virement « de la part de la direction », même avec une signature plausible, se vérifie par téléphone — avec le numéro que vous connaissez déjà, pas celui du mail.

5. Les traces de fabrication en série

Fautes d’orthographe décalées, mise en page qui casse, formule générique (« Cher client »), logo flou : les arnaques partent en masse, personnalisées au rabais. Un mail qui vous nomme exactement et cite un vrai dossier peut aussi être frauduleux — les signes 1 à 4 comptent toujours plus.

La méthode en 10 secondes

Devant un mail ou SMS douteux :

  1. Je ne clique pas et je n’ouvre pas les pièces jointes.
  2. Je lis l’adresse réelle de l’expéditeur et l’URL du lien.
  3. Je vérifie par un canal indépendant (l’appli de la banque, le numéro au dos de votre carte bancaire).
  4. Je supprime — et je signale le message (bouton Signaler le phishing de votre messagerie).

Si vous avez déjà cliqué et saisi un mot de passe : changez-le immédiatement partout où il servait — c’est là que le mot de passe unique retourne contre vous. Signalez le problème le plus vite possible : plus tôt la plateforme est alertée, plus elle peut faire pour vous.

Ce que nous entendons le plus souvent en atelier : les comptes piratés qu’on nous décrit ont commencé par un simple clic sur un lien. Pas par un pirate en sweat à capuche — par un mail bien déguisé.

Conclusion

Le phishing profite de la vitesse. Ce qui le déjoue, c’est le réflexe : expéditeur, lien, urgence, demande, traces. Cinq regards, dix secondes. Pour aller plus loin, installez dès aujourd’hui un gestionnaire de mots de passe et activez la double authentification sur vos comptes critiques — les deux barrières qui rendent un clic raté sans conséquence. Et si on vous a présenté un VPN comme un bouclier anti-arnaques, lisez VPN, mythes et réalités.

Vous voulez vous entraîner à repérer les pièges avec de l’aide : nos ateliers numériques de Moulis-en-Médoc sont ouverts à tous — voir les activités.