Aller au contenu

Faux site web

En clair

Une copie d'un site que vous connaissez, souvent pixel pour pixel. Elle ne cherche pas à vous tromper longtemps : juste le temps d'un formulaire de connexion ou d'un paiement.

Ce que cherche l'attaquant : voler des identifiants.

Définition

Un faux site web est une reproduction d'un service légitime, hébergée sur un domaine contrôlé par l'attaquant, dont la fonction est de recueillir ce que le visiteur y saisit.

Comment ça fonctionne

La copie est technique et immédiate : le code d'une page publique s'aspire en une commande, et l'apparence obtenue est identique parce que c'est littéralement la même. Le certificat qui affiche le cadenas s'obtient gratuitement en quelques minutes pour n'importe quel domaine, y compris frauduleux — il atteste du chiffrement, jamais de l'identité. Le site est ensuite atteint par un lien, une publicité, ou un résultat de recherche acheté. Certaines versions relaient en temps réel ce que vous saisissez vers le vrai site : le code de double authentification que vous entrez y est immédiatement rejoué, la connexion aboutit réellement, et vous ne voyez rien d'anormal — c'est ce qui rend l'apparence inutilisable comme critère.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Domaine différent de celui attendu, même d'un seul caractère
  • Page atteinte depuis un lien, une publicité ou un résultat sponsorisé plutôt qu'un favori
  • Gestionnaire de mots de passe qui ne propose pas de remplir le formulaire
  • Fonctions secondaires du site absentes ou renvoyant vers le vrai site
  • Demande d'informations que le service ne réclame jamais à cet endroit
  • Page de connexion s'ouvrant dans une fenêtre qui imite le navigateur sans en être une

Comment vérifier

Ne jugez pas la page, jugez le domaine — et si vous devez vous identifier ou payer, ne jugez rien du tout : fermez et rejoignez le service par un favori ou son application. Le comportement de votre gestionnaire de mots de passe est le signal le plus fiable, parce qu'il associe vos identifiants au domaine réel et non à l'apparence.

Que faire

Ne saisissez ni identifiant ni coordonnées bancaires sur une page atteinte depuis un lien. Enregistrez un favori pour chaque service sensible et prenez l'habitude de n'utiliser que celui-ci : c'est le geste qui rend la qualité de la copie sans importance.

Si c'est déjà arrivé

Changez immédiatement le mot de passe du service concerné, depuis une session ouverte par vos propres moyens, puis révoquez les sessions actives — une connexion relayée en temps réel reste ouverte après le changement. Si des coordonnées bancaires ont été saisies, faites opposition. Vérifiez ensuite les moyens de récupération du compte.

Testez-vous

Une recherche pour retrouver votre logiciel de comptabilité. Le premier résultat n'est pas le bon site.

Lancer la simulation

Questions fréquentes

Le cadenas était affiché, cela ne prouve-t-il rien ?
Rien sur l'honnêteté du site. Le cadenas indique que la connexion est chiffrée, c'est-à-dire que personne ne lit ce que vous envoyez — y compris quand vous l'envoyez à un escroc. Les certificats sont gratuits et automatiques, donc un site frauduleux en a un.
J'ai saisi mon code de double authentification, était-il inutile ?
Il a fonctionné, mais au profit de l'attaquant : certaines pages relaient votre saisie vers le vrai site en direct, ce qui valide sa connexion à lui. C'est pourquoi une clé de sécurité physique, qui vérifie le domaine avant de répondre, résiste là où un code saisi ne le peut pas.

Sources officielles

Aussi appelée : site frauduleux, page de phishing, site clone, faux site officiel.

Cette fiche fait partie de la famille Attaques de sites et navigateurs. Mise à jour : 2026-09-02.