Aller au contenu

Phishing (email)

Définition

L'hameçonnage par email est un message frauduleux qui imite un expéditeur légitime — banque, administration, service en ligne, employeur — pour obtenir des identifiants, des données bancaires, ou faire ouvrir une pièce jointe malveillante.

Comment ça fonctionne

L'attaquant envoie un email reprenant l'identité visuelle d'un organisme connu : logo, mise en page, ton habituel. Le message annonce un problème à régler rapidement (compte suspendu, facture impayée, colis bloqué) et propose un lien. Ce lien mène à une page de connexion imitant le site officiel. Tout ce qui y est saisi part directement chez l'attaquant, qui s'en sert immédiatement pour se connecter au vrai service.

Techniques psychologiques utilisées

PeurAutoritéUrgence

Signaux d'alerte

  • Adresse d'expéditeur qui ne correspond pas au domaine officiel de l'organisme
  • Demande de « confirmer » ou « vérifier » des identifiants via un lien
  • Urgence ou menace de conséquence immédiate (suspension, pénalité)
  • Formulation impersonnelle (« Cher client ») alors que l'organisme connaît votre nom
  • Pièce jointe inattendue, en particulier un fichier à activer ou à autoriser

Comment vérifier

N'utilisez pas le lien du message. Ouvrez votre navigateur et rejoignez le service par un chemin que vous maîtrisez : un favori enregistré, l'application officielle, ou l'adresse saisie à la main. Si le message était authentique, l'information s'y retrouvera.

Que faire

Ne cliquez pas, ne répondez pas, ne téléchargez pas la pièce jointe. Signalez le message comme hameçonnage dans votre messagerie, puis supprimez-le.

Que faire si vous avez déjà été victime

Changez immédiatement le mot de passe du compte concerné, puis celui de tout autre compte réutilisant le même mot de passe. Activez la double authentification. Si des données bancaires ont été saisies, contactez votre banque sans attendre. Signalez les faits sur cybermalveillance.gouv.fr.

Testez-vous

Découvrez à quoi ressemble une tentative de phishing (email) et entraînez-vous à la repérer.

Catégorie

Cette technique appartient à la catégorie ingénierie sociale. Aucune de ces techniques n'exploite une faille informatique. Elles exploitent une réaction humaine normale face à un message urgent qui semble venir d'une source de confiance. C'est pourquoi un antivirus ne les arrête pas, et pourquoi le réflexe de vérification est la seule protection réellement efficace.

Questions fréquentes

Comment distinguer un vrai email de ma banque d'un faux ?
Une banque ne demande jamais vos identifiants complets, votre code secret ou un code reçu par SMS, quel que soit le canal. En cas de doute, n'utilisez pas le lien : passez par l'application officielle ou le numéro figurant au dos de votre carte.
Est-ce dangereux d'avoir simplement ouvert l'email ?
Ouvrir un email est rarement suffisant pour compromettre un appareil. Le risque vient de ce que l'on fait ensuite : cliquer sur le lien, saisir des informations, ou ouvrir une pièce jointe.
J'ai cliqué sur le lien mais rien saisi, que faire ?
Le risque principal reste limité si aucune information n'a été saisie et aucun fichier téléchargé. Par précaution, vérifiez l'activité récente du compte concerné et changez son mot de passe.

Références