Le mail arrive à 7h12. Objet : « Votre colis n'a pas pu être livré ». Je n'attends aucun colis. Mais il y a ce petit frisson, cette seconde où le doute s'installe, où l'on se demande si on n'a pas oublié une commande. C'est exactement ce que l'attaquant cherche : cette micro-seconde de flottement avant que la raison ne reprenne le dessus.
Je reçois ce genre de message plusieurs fois par semaine. Sur mon adresse pro, sur la perso, sur le numéro de téléphone que je garde depuis huit ans. Et à force de les décortiquer, j'ai fini par me construire une méthode de vérification qui tient en quelques réflexes simples. Elle m'a évité deux erreurs potentiellement coûteuses en quatre ans. Voici comment reconnaître et éviter les tentatives de phishing sans tomber dans la paranoïa permanente.
Points clés à retenir
- Les attaquants exploitent une émotion (peur, urgence, curiosité) avant d'exploiter une faille technique.
- Trois indices concrets suffisent à démasquer la grande majorité des messages frauduleux : l'adresse réelle de l'expéditeur, l'URL derrière le lien, et l'incohérence du prétexte.
- Un clic n'est pas une catastrophe, à condition de réagir dans l'heure qui suit avec la bonne séquence.
- Le canal change (SMS, appel, QR code) mais le ressort psychologique reste identique.
- La double authentification bloque la quasi-totalité des tentatives, même quand le mot de passe a fuité.
- Signaler un message prend deux minutes et protège les suivants.
Reconnaître un phishing : les indices qui ne trompent pas
La plupart des articles sur le sujet vous disent de « faire attention aux fautes d'orthographe ». C'est un conseil périmé. Les campagnes récentes que j'ai vues passer utilisent un français impeccable, parfois meilleur que celui de mes propres échanges professionnels. Les attaquants ont compris que la faute grossière est un filtre anti-victimes : elle élimine les gens méfiants et ne garde que les plus crédules. Ce n'est pas rentable. Alors ils soignent la copie.
Ce qui trahit un message, ce n'est donc pas la forme. C'est la cohérence entre plusieurs éléments.
1. L'adresse d'expéditeur réelle, pas le nom affiché
Sur presque tous les clients mail, le nom affiché s'affiche en gros et l'adresse réelle est masquée derrière. Un message signé « PayPal » peut venir de service-paypa1-securite@mail-xyz.ru. La manipulation est simple : le champ « nom » est modifiable librement, l'adresse technique l'est beaucoup moins. Un réflexe : passez la souris sur le nom, ou dépliez les détails de l'expéditeur. Si le domaine ne correspond pas exactement à l'organisation prétendue, c'est terminé.
Le sous-domaine est le piège classique. paypal.verification-compte.net n'appartient pas à PayPal. Le vrai domaine est celui qui se trouve immédiatement avant l'extension finale. Lisez de droite à gauche, pas de gauche à droite.
2. Le lien : survolez, ne cliquez pas
Le texte affiché dit « www.banque-postale.fr ». L'URL réelle pointée peut être tout autre chose. Sur ordinateur, survolez le lien sans cliquer : l'adresse cible apparaît en bas de la fenêtre. Sur mobile, maintenez le doigt appuyé pour faire apparaître un aperçu.
- Les liens raccourcis (bit.ly, tinyurl, et la plupart des domaines à trois lettres) cachent la destination : traitez-les comme suspects par défaut.
- Un faux domaine crédible remplace souvent une lettre par un caractère proche : rn au lieu de m, un l majuscule qui ressemble à un I, un tiret ajouté.
- Le protocole https ne prouve rien. N'importe qui obtient un certificat en dix minutes. Le cadenas protège la connexion, pas l'intention.
3. Le prétexte et l'émotion déclenchée
Un message qui vous presse, qui vous menace, qui vous flatte ou qui vous inquiète mérite un examen à froid. Trois leviers reviennent constamment : la peur d'une perte (compte suspendu, colis bloqué, amende), l'urgence d'une échéance (« sous 24h », « dernier rappel »), et la curiosité ou l'appât du gain (remboursement, gain, facture impayée à vérifier).
Le test que j'applique : si le message me pousse à agir sans réfléchir, c'est précisément pour cette raison que je ne fais rien pendant une heure. Les vraies banques, les vrais services publics, les vraies plateformes ne menacent jamais par mail interposé avec un compte à rebours.
Spear phishing, vishing, smishing : ce qui change vraiment
Vous verrez ces termes partout. Ce qui compte n'est pas de les retenir, mais de comprendre à quel canal vous avez affaire, parce que les indices de vérification ne sont pas les mêmes.
| Type | Canal | Signe distinctif | Vérification |
|---|---|---|---|
| Hameçonnage classique | E-mail de masse | Message générique, « Cher client » | Adresse expéditeur + URL au survol |
| Spear phishing | E-mail ciblé | Vous connaît, cite un projet, un collègue, une réunion réelle | Appeler la personne par un autre canal |
| Whaling | E-mail ciblé haut niveau | Adressé à un dirigeant, prétexte de virement urgent | Validation par procédure interne, jamais par mail |
| Smishing | SMS | Expéditeur à 5 chiffres, lien raccourci, prétexte livraison/amende | Ne pas cliquer, retrouver le service par ses canaux officiels |
| Vishing | Appel téléphonique | Numéro qui semble local ou officiel, prétexte technique | Raccrocher et rappeler le numéro figurant sur le site officiel |
Le spear phishing : quand le message vous connaît
Celui-là est le plus déstabilisant. Il cite votre prénom, votre entreprise, parfois le nom d'un client réel. J'en ai reçu un il y a deux ans qui reprenait le nom exact d'un partenaire avec lequel je venais d'échanger, et demandait une « mise à jour des coordonnées bancaires » pour un règlement. La signature était parfaite. Le logo aussi.
Trois secondes d'examen ont suffi : le domaine de l'expéditeur différait d'une lettre de celui du vrai partenaire. Et surtout, la demande elle-même était anormale. Aucun partenaire sérieux ne change ses coordonnées bancaires par mail sans confirmation par un autre canal. C'est d'ailleurs devenu une règle absolue chez moi : tout changement de coordonnées bancaires se valide par téléphone, avec un numéro déjà connu.
Le smishing : le SMS qui arrive au mauvais moment
Les SMS frauduleux exploitent un contexte très concret. Vous venez de commander quelque chose : un message parle de colis en souffrance. Vous attendez un remboursement : un message parle d'un virement à valider. Le taux de clic sur ce type de message est élevé, parce que le prétexte colle à votre situation du moment.
Le repère le plus fiable reste l'expéditeur. Les transporteurs et les administrations utilisent des numéros courts à cinq chiffres pour leurs notifications automatiques. Un message qui prétend venir d'un service connu mais qui s'affiche comme un numéro mobile ordinaire, ou qui vous demande de cliquer pour « reprogrammer » une livraison, mérite un détour par l'application ou le site du transporteur, jamais par le lien.
Vous avez cliqué : la procédure dans l'ordre
Il faut le dire franchement : un clic ne signifie pas que tout est perdu. La plupart du temps, la page ouverte ne fait rien d'autre que collecter ce que vous y saisissez. Le vrai point de bascule, c'est le moment où vous tapez vos identifiants ou vos coordonnées de carte. Voici la séquence que j'applique, et que je recommande sans hésitation.
- Ne saisissez rien de plus. Fermez l'onglet. Ne répondez pas au message, ne cliquez pas sur « se désinscrire ».
- Changez le mot de passe concerné depuis un autre appareil, en passant par l'adresse officielle du service (tapée à la main, pas issue d'un lien).
- Changez les mots de passe réutilisés ailleurs. Si vous utilisiez le même sur trois sites, ce sont trois portes à refermer. Un gestionnaire de mots de passe règle ce problème définitivement.
- Activez la double authentification partout où c'est possible, en privilégiant une application d'authentification au SMS.
- Si des coordonnées bancaires ont été transmises, contactez votre banque immédiatement pour faire opposition sur la carte concernée. Chaque heure compte.
- Signalez le message sur la plateforme de signalement des contenus frauduleux mise en place par les autorités françaises (Cybermalveillance.gouv.fr), et transférez-le à signal-spam.fr s'il s'agit d'un e-mail.
- En cas de préjudice financier avéré, déposez plainte. C'est souvent nécessaire pour faire valoir vos droits auprès de la banque.
J'ai fait cette séquence une fois en urgence, un dimanche soir, après avoir saisi mes identifiants sur une fausse page d'espace client. Le mot de passe a été changé en moins de dix minutes. Aucun accès frauduleux n'a été détecté dans les jours qui ont suivi. La rapidité fait plus que la perfection.
Les outils et habitudes qui font vraiment baisser le risque
Je ne crois pas beaucoup aux solutions miracles. Ce qui fonctionne dans la durée tient à quelques habitudes banales, appliquées avec constance.
La double authentification, la vraie barrière
Elle ne rend pas le phishing impossible, mais elle le rend inopérant. Même si vous transmettez votre mot de passe, l'attaquant se heurte au second facteur. Privilégiez les applications d'authentification ou les clés physiques : les codes par SMS sont détournables par des techniques d'usurpation de carte SIM, plus rares mais bien documentées.
Un gestionnaire de mots de passe, pas un carnet
Il remplit automatiquement les champs sur les vrais sites, et reste muet sur les faux. Une absence de remplissage automatique sur un site que vous visitez régulièrement est déjà un signal d'alerte.
La vérification par un second canal
C'est la règle qui m'a le plus servi. Toute demande sensible — virement, changement de coordonnées, envoi de documents, réinitialisation de compte — se confirme par un autre canal que celui qui a porté la demande. Un mail se vérifie par téléphone. Un appel se vérifie en rappelant le numéro officiel. Un SMS se vérifie dans l'application.
Trois erreurs que je faisais encore il y a peu
Avouons-le : la vigilance parfaite n'existe pas. J'ai longtemps cru qu'être « averti » suffisait. C'est faux, et voici pourquoi.
- Me fier à mon intuition au lieu d'une procédure. L'intuition se fatigue, surtout en fin de journée ou en déplacement. Une procédure écrite, non.
- Reporter la vérification « à plus tard ». Le « plus tard » devient souvent « jamais », et l'attaquant joue précisément sur ce report.
- Considérer mon téléphone comme un espace de confiance. Les SMS et les notifications mobiles sont devenus le canal privilégié des campagnes frauduleuses, justement parce qu'on les consulte distraitement.
Ce n'est pas une question d'intelligence ni de niveau technique. C'est une question de contexte et de charge mentale. Un message qui arrive au bon moment avec le bon prétexte trompe des gens très compétents tous les jours.
Ce qui reste après avoir raccroché
La vraie défense contre le phishing n'est pas une liste d'indices à cocher — c'est une lenteur volontaire face à tout message qui vous presse. Une seconde de recul suffit souvent à faire basculer la décision. L'attaquant construit son piège sur votre empressement ; il ne sait rien faire de votre patience.
Et si vous ne reteniez qu'une chose : le canal officiel, vous le connaissez déjà. Il est dans votre application, dans votre historique, dans le numéro imprimé au dos de votre carte. C'est vers lui qu'il faut revenir, jamais vers le lien qu'on vous tend. La prochaine tentative arrivera probablement cette semaine. Elle sera bien écrite, crédible, et elle vous connaîtra peut-être un peu. Vous saurez quoi faire.