Vous recevez un mail de votre banque qui vous demande de « confirmer vos informations » en urgence. Le logo est là, le ton est sérieux, tout semble crédible. Et pourtant, c’est une arnaque. Le phishing reste la principale menace cyber en France selon le rapport 2023 de Cybermalveillance.gouv.fr, avec près de 1,5 million de consultations de leurs contenus dédiés et 280 000 demandes d’assistance enregistrées cette année-là sur la plateforme (toutes menaces confondues). La bonne nouvelle, c’est qu’il suffit souvent de quelques secondes pour repérer l’entourloupe. Encore faut-il savoir où regarder.
Les 5 réflexes pour détecter un mail de phishing en quelques secondes
Avant d’ouvrir ou de cliquer, ces cinq vérifications rapides suffisent à repérer la majorité des tentatives.
Vérifier l’adresse e-mail de l’expéditeur, pas seulement le nom affiché
C’est le premier piège, et probablement le plus efficace. Vous voyez « Service Client Amazon » dans votre boîte de réception, vous vous dites que c’est légitime. Sauf que si vous cliquez sur le nom de l’expéditeur pour afficher l’adresse complète, vous tombez sur quelque chose comme support@amazn-secure-alert.com. Rien à voir avec le vrai domaine @amazon.fr. Les escrocs misent sur le fait que la plupart des gens ne regardent jamais au-delà du nom affiché. Sur mobile, c’est encore pire : l’adresse réelle est souvent masquée par défaut. Prenez donc le réflexe d’appuyer sur le nom de l’expéditeur pour révéler l’adresse complète, à chaque fois qu’un mail vous demande quoi que ce soit.
Repérer le ton d’urgence ou de menace dans l’objet et le corps du message
« Votre compte sera supprimé dans 24h », « Action requise immédiatement », « Paiement refusé, régularisez maintenant »… Vous avez déjà reçu ce genre d’objet ? Ce vocabulaire de pression, c’est la signature du phishing. L’objectif est simple : vous faire paniquer pour que vous cliquiez sans réfléchir. Un organisme sérieux ne vous menace jamais de supprimer votre compte par mail, et encore moins avec un compte à rebours de quelques heures. Quand vous sentez cette bouffée de stress en lisant un objet, c’est justement le moment de ralentir.
Chercher les fautes de grammaire, de mise en page et les formulations génériques
Un mail qui commence par « Cher client » ou « Cher utilisateur » sans jamais mentionner votre nom, c’est déjà suspect. Votre banque connaît votre identité, elle l’utilise. Ensuite, observez la qualité du texte : des accents manquants, des tournures bancales comme « Nous avons détecté une activité inhabituelle sur votre compte », un logo légèrement pixélisé ou un pied de page mal aligné. Les grandes marques ont des équipes entières dédiées à la relecture de leurs communications. Une incohérence visuelle ou grammaticale qui passerait inaperçue dans un mail personnel devient très révélatrice dans un mail censé venir d’une entreprise du CAC 40.
Survoler les liens sans cliquer et inspecter l’URL réelle
Voilà un réflexe qui peut vous sauver à lui seul. Sur ordinateur, passez votre souris sur le lien sans cliquer : l’URL réelle apparaît en bas à gauche de votre navigateur ou de votre client mail. Vous voyez le texte « www.paypal.com » dans le message, mais l’URL pointe vers paypal-secure-login.xyz ? C’est du phishing. Sur smartphone, appuyez longuement sur le lien pour faire apparaître l’aperçu. Regardez le nom de domaine principal, celui juste avant le.com ou le.fr. C’est là que se cache la vérité.
Se méfier des pièces jointes inattendues et des demandes d’informations personnelles
Vous n’attendiez aucune facture, aucun document, et pourtant un mail vous envoie un fichier.zip ou un.exe ? Ne l’ouvrez sous aucun prétexte. Même un PDF peut embarquer du code malveillant dans certains cas. Et si un mail vous demande votre mot de passe, vos coordonnées bancaires ou votre numéro de sécurité sociale, c’est un signal d’alarme absolu. Aucune entreprise légitime, aucune administration ne vous demandera jamais ces informations par mail. Jamais.
Exemples réels de mails de phishing décryptés
Voici trois cas fréquents en France, avec les indices qui permettent de les identifier immédiatement.
Faux mail bancaire : le classique de la « vérification de compte »
Le scénario : vous recevez un mail du « Crédit Agricole » ou de « La Banque Postale » vous informant d’une activité suspecte. On vous demande de vous connecter via un bouton pour vérifier votre identité. Les indices ? L’adresse expéditeur provient d’un domaine type @credit-agricole-verification.com au lieu de @credit-agricole.fr. Le logo est parfois légèrement flou, récupéré en basse résolution. Et le lien du bouton pointe vers un site qui n’a rien à voir avec le domaine officiel de la banque.
Fausse notification de livraison : Chronopost, Colissimo ou UPS
Celui-là explose pendant les fêtes. « Votre colis est en attente, des frais de douane de 1,95 € sont à régler. » Le montant est volontairement dérisoire pour que vous ne réfléchissiez pas trop. Sauf que le domaine de l’expéditeur ressemble à chronopost-livraison-suivi.net, et le lien de paiement renvoie vers un formulaire hébergé sur un site inconnu. Chronopost ne vous demandera jamais de payer des frais par mail via un lien externe.
Faux mail administratif : impôts, Ameli ou CAF
« Vous avez un remboursement de 218,30 € en attente. » Avouez que ça donne envie de cliquer. Ce type de phishing imite les mails de la Direction Générale des Finances Publiques, d’Ameli ou de la CAF. Le piège se repère à l’adresse expéditeur : les vrais mails administratifs proviennent de domaines en.gouv.fr ou ameli.fr. Si l’adresse finit par @ameli-remboursement.com et que le formulaire est hébergé hors de ces domaines officiels, vous avez votre réponse.
Que faire si vous recevez ou avez cliqué sur un mail de phishing ?
Deux situations distinctes, deux séries de réflexes à connaître pour limiter les dégâts.
Vous avez un doute : ne cliquez pas, signalez et vérifiez par un autre canal
Ne répondez pas, ne cliquez sur aucun lien. Signalez le mail sur signal-spam.fr ou via la plateforme Phishing Initiative (phishing-initiative.eu). Ensuite, contactez directement l’organisme concerné par ses canaux officiels : le numéro au dos de votre carte bancaire, l’application mobile, ou le site que vous tapez vous-même dans votre navigateur. Pas celui du mail.
Vous avez cliqué : changez vos mots de passe, lancez un antivirus et surveillez vos comptes
Si vous avez cliqué et surtout si vous avez saisi des informations, agissez vite. Changez immédiatement le mot de passe du compte concerné, et de tous les comptes où vous utilisez le même. Lancez un scan antivirus complet sur votre appareil. Surveillez vos relevés bancaires dans les jours qui suivent et, si vous avez communiqué des données bancaires, appelez votre banque sans attendre pour faire opposition si nécessaire.
