Le mail arrive à 7h12, un mardi. Objet : « Votre colis est bloqué en centre de tri ». Je n'attends aucun colis. Et pourtant, pendant deux secondes, j'ai cliqué sur le lien. Deux secondes. C'est exactement le temps qu'il faut à une attaque de phishing par email pour fonctionner.
Ce n'est pas une question d'intelligence. C'est une question de fatigue, de contexte et de timing. J'ai vu des développeurs seniors tomber dans le panneau. J'ai vu une directrice financière transférer 40 000 € sur un faux RIB parce que le mail venait « du patron ». Alors j'ai arrêté de chercher la parade magique et j'ai construit une méthode. Une grille. Cinq points, toujours dans le même ordre.
Points clés à retenir
- L'urgence est le levier n°1 de tout mail frauduleux. Si vous devez agir « dans les 24h », c'est un signal fort.
- L'adresse affichée ne prouve rien : le nom d'expéditeur se falsifie en quelques secondes, comme le numéro en appel.
- Survolez chaque lien avant de cliquer. Si le domaine réel ne correspond pas au nom de l'émetteur, ne cliquez pas.
- Une pièce jointe inattendue (facture, convocation, relance) se vérifie par téléphone, jamais par email de retour.
- En cas de doute, la bonne réaction est de ne pas répondre, de ne pas cliquer, et de supprimer après signalement.
- Un vrai organisme ne vous demandera jamais vos identifiants bancaires complets par mail, ni par SMS.
Qu'est-ce qu'une tentative de phishing par email, concrètement ?
Le hameçonnage, c'est l'art de se faire passer pour quelqu'un que vous connaissez — votre banque, les impôts, votre fournisseur, votre collègue — pour obtenir quelque chose que vous ne donneriez jamais à un inconnu. Un mot de passe. Un numéro de carte. Un virement. Un simple clic, parfois.
La définition classique s'arrête là. Sauf qu'en pratique, le phishing moderne ne ressemble plus aux mails bourrés de fautes qu'on voyait il y a dix ans. Les faux messages d'aujourd'hui sont propres. Bien écrits. Parfois mieux écrits que les vôtres.
Pourquoi les mails frauduleux sont devenus crédibles
Trois choses ont changé.
D'abord, les modèles de langage. Un escroc n'a plus besoin de maîtriser le français : il génère un mail en cinq secondes, sans faute, avec le bon ton. Ensuite, les kits de phishing clé en main. On en trouve à quelques dizaines d'euros, hébergés sur des domaines qui ressemblent à s'y méprendre aux vrais — impots-gouv-fr[.]info au lieu de impots.gouv.fr, par exemple. Enfin, l'ingénierie sociale : les attaquants savent maintenant qui vous êtes, où vous travaillez, qui est votre manager. Ces informations traînent sur LinkedIn et sur les sites d'entreprise.
Le résultat : une tentative crédible n'a plus rien à voir avec les chaînes de mail africaines qu'on recevait en 2010. Elle ressemble à un message normal. C'est précisément le problème.
Comment reconnaître un faux mail : 5 signaux à vérifier dans cet ordre
Voici la grille que j'utilise. Toujours dans le même ordre, parce que l'ordre compte : commencer par le plus fiable, finir par le plus ambigu.
1. L'adresse de l'expéditeur (pas le nom affiché)
Le nom affiché, c'est du texte libre. N'importe qui peut écrire « Service Client Banque X » dans ce champ. Ce qui compte, c'est la partie après le @.
Ouvrez le message et regardez l'adresse réelle. Trois vérifications :
- Le domaine correspond-il à l'organisation ? « @banque.fr », pas « @banque-securite.fr » ni « @banque.client.fr ».
- Y a-t-il des caractères trompeurs ? Un « rn » qui ressemble à « m », un « 1 » à la place d'un « l ».
- Le suffixe est-il cohérent ? Un mail officiel ne vient pas d'un « @gmail.com » ni d'un domaine exotique.
Un faux mail ANTAI, par exemple, se repère presque toujours là. L'Agence nationale de traitement automatisé des infractions écrit depuis un domaine en antai.gouv.fr ou équivalent. Pas depuis une adresse du genre [email protected]. Le contenu peut être parfaitement imité, l'adresse ne ment pas — ou plus rarement, l'attaquant a usurpé un vrai domaine, et c'est là que le point suivant entre en jeu.
2. Les liens : ne cliquez jamais sans survoler
Sur ordinateur, survolez le lien sans cliquer. En bas du navigateur ou dans une infobulle, l'URL réelle s'affiche. Comparez-la au texte du bouton.
Le texte affiché peut dire « moncompte.banque.fr ». L'URL réelle peut pointer vers moncompte-banque.verify-login.xyz. C'est le tour de passe-passe le plus courant, et le plus efficace.
Sur mobile, c'est plus délicat : l'infobulle n'existe pas toujours. Appuyez longuement sur le lien — selon l'application, une prévisualisation apparaît. Si vous ne pouvez pas vérifier, n'ouvrez pas. Ouvrez le site officiel dans un nouvel onglet, directement, et vérifiez par vous-même.
3. Les pièces jointes inattendues
Facture PDF. Convocation. Relance impayée. Relevé de compte. Ces quatre types de documents sont les chevaux de Troie favoris des attaquants, parce qu'on les ouvre sans réfléchir.
La règle simple : si vous n'attendiez pas ce document, n'ouvrez pas. Appelez l'émetteur supposé au numéro que vous trouvez sur son site officiel (pas celui du mail). En 30 secondes, c'est réglé.
4. Le ton et la pression temporelle
« Votre compte sera suspendu dans 24h. » « Une amende de 180 € vous sera prélevée si vous ne régularisez pas. » « Dernier rappel avant poursuites. »
La menace et l'urgence sont les deux leviers principaux. L'objectif est simple : vous faire agir avant de réfléchir. Les organismes légitimes — URSSAF, impôts, banques — ne menacent pas dans un mail. Ils envoient un courrier. Ils laissent des délais. Ils ne vous somment pas de cliquer sur un bouton dans l'heure.
5. Le contexte et la vraisemblance
Étape la plus humaine, la plus efficace. Est-ce que ce message a du sens, maintenant, dans votre situation ?
Exemple vécu : un client reçoit un mail « de la part » de son fournisseur habituel, demandant un changement de RIB pour le prochain règlement. Le fournisseur existe, l'adresse semble plausible, le ton est correct. Sauf que le mail arrive le vendredi soir, juste avant un week-end de trois jours. Typique. La fraude au faux fournisseur repose entièrement sur cette fenêtre : le temps que vous vérifiiez lundi, le virement est parti.
Dans mon cas, c'est ce type de scénario qui m'a coûté le plus cher — pas en argent, mais en temps de vérification. Depuis, la règle chez moi est simple : tout changement de coordonnées bancaires se valide par appel direct, sur un numéro connu d'avance.
Que faire quand on a reçu un mail suspect ?
Trois cas de figure. Trois réactions différentes.
Cas 1 : vous n'avez pas cliqué
Ne répondez pas. Ne cliquez sur rien, même pas sur un éventuel lien de désinscription. Signalez le message à votre service informatique si vous êtes en entreprise, ou transférez-le à l'adresse de signalement de votre fournisseur de messagerie. Puis supprimez-le.
Répondre à un mail de phishing, même pour insulter l'expéditeur, revient à confirmer que votre adresse est active. Vous serez ciblé à nouveau.
Cas 2 : vous avez cliqué mais rien saisi
Fermez l'onglet. Ne saisissez rien. Analysez votre appareil si vous avez téléchargé un fichier. Changez par précaution le mot de passe de votre compte email depuis un autre appareil, et activez la double authentification.
Un clic seul, sans saisie ni téléchargement, expose principalement à des scripts de tracking. Le risque est réel mais limité.
Cas 3 : vous avez saisi vos identifiants ou vos coordonnées bancaires
Là, on passe en mode incident. Et vite.
- Changez immédiatement le mot de passe du compte concerné, depuis un appareil sûr.
- Activez la double authentification si elle ne l'était pas.
- Prévenez votre banque si des informations bancaires ont été données : opposition sur carte, surveillance des mouvements.
- Déposez une plainte. Sur la plateforme officielle de signalement des contenus illicites (PHAROS) et auprès de votre commissariat. La plainte sert notamment à faire jouer les garanties bancaires en cas de prélèvement frauduleux.
- Surveillez vos comptes pendant plusieurs semaines. Les attaquants attendent parfois avant d'exploiter les données revendues.
Une chose importante : être victime n'est pas une faute. C'est une situation. La honte pousse beaucoup de gens à ne rien signaler, ce qui aggrave tout — pour eux et pour les suivants. J'ai vu un directeur taire un incident pendant deux semaines. Résultat : deux autres comptes compromis dans la foulée.
Signaler une tentative de phishing : mail, SMS, comment faire ?
Le signalement, c'est ce qui fait la différence entre un incident isolé et une campagne qui touche cent personnes. Voici la procédure selon le canal.
Pour un mail
Deux niveaux possibles. Au niveau de votre messagerie : la plupart des fournisseurs ont un bouton « Signaler comme phishing » ou « Signaler comme spam ». C'est rapide et utile pour votre boîte.
Au niveau national : transférez le message à l'adresse de signalement dédiée de votre opérateur ou de votre FAI, et déposez un signalement sur la plateforme publique de lutte contre la cybermalveillance. Le message est analysé, le domaine peut être bloqué.
En entreprise, prévenez systématiquement le service informatique ou le RSSI. Ce mail qui vous paraît isolé fait très souvent partie d'une campagne ciblée envoyée à toute une équipe à la même heure.
Pour un SMS
Deux réflexes. D'abord, ne répondez pas — même pas « STOP ». Le numéro est souvent usurpé, et une réponse confirme que la ligne est active.
Ensuite, signalez le SMS au 33700, le dispositif officiel de signalement des spams SMS en France. Vous transférez le message à ce numéro court, puis vous recevez une confirmation. Le numéro est ensuite traité par les opérateurs. C'est gratuit et ça prend deux minutes. Enfin, bloquez l'expéditeur depuis votre téléphone.
Vérifier une adresse mail frauduleuse : les outils qui marchent vraiment
Il existe des listes publiques d'adresses frauduleuses. Elles servent, mais elles ont un défaut majeur : elles sont toujours en retard sur les nouvelles campagnes. Un domaine créé hier ne figure dans aucune liste. Se reposer uniquement sur elles, c'est se protéger contre l'attaque d'avant-hier.
Ce qui fonctionne mieux, dans l'ordre :
| Vérification | Fiabilité | Effort |
|---|---|---|
| Survol du lien (URL réelle) | Élevée | Immédiat |
| Adresse d'expéditeur complète | Élevée | 5 secondes |
| Appel de vérification à l'organisme | Très élevée | 2-3 minutes |
| Recherche du domaine en ligne | Moyenne | 1 minute |
| Listes d'adresses frauduleuses | Faible à moyenne | Variable |
| En-têtes techniques (SPF, DKIM, DMARC) | Très élevée | Réservé aux initiés |
La dernière ligne mérite un mot. Les en-têtes d'un mail contiennent des informations d'authentification que l'attaquant ne peut pas toujours falsifier. Un domaine qui envoie via un serveur non autorisé laisse une trace. C'est ce que vérifient les outils anti-phishing professionnels. Pour un particulier, la lecture des en-têtes est complexe — mais si vous êtes en entreprise, votre équipe sécurité peut le faire en trois minutes.
Un exemple concret de mail suspect, décortiqué
Objet : « Votre compte URSSAF nécessite une mise à jour ».
Expéditeur affiché : « URSSAF — Service cotisations ».
Adresse réelle : [email protected].
Contenu : ton neutre, poli, avec un bouton « Régulariser en ligne » et un délai de 48h.
URL du bouton : urssaf-declaration-2026.secure-verify.info/login.
Verdict : phishing. Trois signaux suffisent — l'adresse, l'URL du bouton, le délai artificiel.
Ce qu'il faut retenir de tout ça
Le phishing par email n'est pas un problème technique. C'est un problème de fatigue décisionnelle. On reçoit des dizaines de mails par jour, on clique vite, on survole, on fait confiance par défaut. Les attaquants le savent. Ils ne cherchent pas la faille dans votre système. Ils cherchent la faille dans votre attention.
La grille en cinq points ne vous protégera pas à 100 %. Rien ne le fait. Elle réduit drastiquement le nombre de faux positifs et de faux négatifs, et surtout, elle remplace l'intuition par une procédure. C'est tout ce qu'on peut demander à une méthode de sécurité.
La prochaine fois qu'un mail arrive à 7h12 avec un lien qui presse, vous aurez deux choix : cliquer, ou faire les cinq vérifications. Prenez les dix secondes. Elles suffisent presque toujours.