Comment reconnaître les e-mails de phishing
Le phishing est la porte d'entrée d'une grande partie des problèmes de sécurité : vol de mots de passe, virus, arnaques bancaires. Apprendre à le repérer est probablement la compétence de sécurité la plus utile qui soit.
Le phishing est la porte d'entrée d'une grande partie des problèmes de sécurité : vol de mots de passe, virus, arnaques bancaires. Apprendre à le repérer est probablement la compétence de sécurité la plus utile qui soit.
Explication simple
Un e-mail de phishing est un message qui se fait passer pour une entreprise ou une personne de confiance (votre banque, La Poste, Netflix, même un collègue) pour vous pousser à cliquer sur un faux lien, télécharger un fichier malveillant, ou donner vos données directement.
Les signes qui trahissent un e-mail de phishing
1. Il crée de l'urgence ou de la peur
« Votre compte sera suspendu dans 24 heures », « Activité suspecte détectée » : l'objectif est de vous faire agir vite, sans réfléchir ni vérifier.
2. L'adresse de l'expéditeur ne colle pas
Regardez l'adresse e-mail complète, pas seulement le nom affiché. Un e-mail « de La Poste » qui vient en réalité de laposte-notification@mail-envoi23.com est un signe clair.
3. Des liens qui ne mènent pas où ils le prétendent
Passez la souris sur le lien (sans cliquer) et regardez en bas à gauche du navigateur ou du client mail : c'est là qu'apparaît la vraie URL vers laquelle il vous emmènerait.
4. Fautes d'orthographe et rédaction bizarre
Les entreprises sérieuses soignent beaucoup leurs communications. Fautes d'orthographe, phrases mal traduites ou ton étrange sont des signaux d'alerte.
5. On vous demande des données qu'une entreprise ne demanderait jamais par e-mail
Aucune banque ne vous demandera votre mot de passe complet ou le code de votre carte par e-mail. Jamais.
Exemple typique : « Nous avons détecté un paiement suspect sur votre compte. Vérifiez votre identité ici pour éviter le blocage » + un lien vers une page imitant le vrai design de la banque.
Que faire si vous suspectez un e-mail
- Ne cliquez sur aucun lien ni ne téléchargez aucune pièce jointe.
- Ne répondez pas à l'e-mail, même pas pour « confirmer que ce n'est pas vous ».
- Accédez au site officiel de l'entreprise en tapant l'adresse vous-même, jamais depuis le lien de l'e-mail.
- Marquez l'e-mail comme phishing ou spam dans votre client mail.
Astuce : activez la vérification en deux étapes sur vos comptes importants. Ainsi, même si quelqu'un obtient votre mot de passe par phishing, il ne pourra pas entrer sans le second code.
Attention : si vous avez déjà cliqué et saisi vos données sur une page suspecte, changez ce mot de passe immédiatement depuis le site officiel, et partout ailleurs où vous utilisez le même.
Erreurs fréquentes
Faire confiance à un e-mail juste parce qu'il « connaissait mon nom complet » est une erreur courante : cette information est souvent disponible publiquement ou issue de fuites de données antérieures, et ne garantit en rien la légitimité de l'e-mail.
Questions fréquentes
Le phishing n'arrive-t-il que par e-mail ?
Non, c'est aussi très fréquent par SMS (appelé smishing), WhatsApp ou réseaux sociaux, avec le même objectif : vous faire cliquer sur un faux lien ou donner vos données.
Comment signaler un e-mail de phishing ?
La plupart des clients mail (Gmail, Outlook) ont une option « Signaler comme hameçonnage » ou « Signaler » directement depuis le message, ce qui aide aussi le système à mieux les détecter.
Les antivirus détectent-ils le phishing ?
Beaucoup d'antivirus et de navigateurs modernes incluent une protection contre les sites de phishing connus, mais ne sont pas infaillibles face à des sites tout juste créés. Apprendre à l'identifier soi-même reste la meilleure défense.