Aller au contenu

Phishing (hameçonnage)

En clair

Un email qui a l'air de venir de votre banque, des impôts ou d'un service que vous utilisez vous demande de vous connecter. Le lien mène à une copie du site, et ce que vous y tapez part chez l'escroc.

Ce que cherche l'attaquant : voler des identifiants.

Définition

L'hameçonnage est un message frauduleux qui imite un expéditeur légitime — banque, administration, service en ligne, employeur — pour obtenir des identifiants, des données bancaires, ou faire ouvrir une pièce jointe malveillante. L'email en est le canal le plus courant ; le SMS, l'appel téléphonique et le QR code en sont des variantes traitées séparément.

Comment ça fonctionne

Le mécanisme est le même quel que soit le canal : imiter un expéditeur de confiance, fabriquer une raison d'agir vite, et fournir un chemin — un lien, un numéro, une pièce jointe — qui court-circuite la vérification. Par email, la forme la plus répandue, cela donne ceci. L'attaquant envoie un message reprenant l'identité visuelle d'un organisme connu : logo, mise en page, ton habituel. Le message annonce un problème à régler rapidement (compte suspendu, facture impayée, colis bloqué) et propose un lien. Ce lien mène à une page de connexion imitant le site officiel. Tout ce qui y est saisi part directement chez l'attaquant, qui s'en sert immédiatement pour se connecter au vrai service.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Adresse d'expéditeur qui ne correspond pas au domaine officiel de l'organisme
  • Demande de « confirmer » ou « vérifier » des identifiants via un lien
  • Urgence ou menace de conséquence immédiate (suspension, pénalité)
  • Formulation impersonnelle (« Cher client ») alors que l'organisme connaît votre nom
  • Pièce jointe inattendue, en particulier un fichier à activer ou à autoriser

Comment vérifier

N'utilisez pas le lien du message. Ouvrez votre navigateur et rejoignez le service par un chemin que vous maîtrisez : un favori enregistré, l'application officielle, ou l'adresse saisie à la main. Si le message était authentique, l'information s'y retrouvera.

Que faire

Ne cliquez pas, ne répondez pas, ne téléchargez pas la pièce jointe. Signalez le message comme hameçonnage dans votre messagerie, puis supprimez-le.

Si c'est déjà arrivé

Changez immédiatement le mot de passe du compte concerné, puis celui de tout autre compte réutilisant le même mot de passe. Activez la double authentification. Si des données bancaires ont été saisies, contactez votre banque sans attendre. Signalez les faits sur cybermalveillance.gouv.fr.

Les gestes qui déjouent cette attaque

Testez-vous

Un email soigné vous demande de « revalider » votre accès avant la fermeture de votre compte.

Lancer la simulation

Questions fréquentes

Comment distinguer un vrai email de ma banque d'un faux ?
Une banque ne demande jamais vos identifiants complets, votre code secret ou un code reçu par SMS, quel que soit le canal. En cas de doute, n'utilisez pas le lien : passez par l'application officielle ou le numéro figurant au dos de votre carte.
Est-ce dangereux d'avoir simplement ouvert l'email ?
Ouvrir un email est rarement suffisant pour compromettre un appareil. Le risque vient de ce que l'on fait ensuite : cliquer sur le lien, saisir des informations, ou ouvrir une pièce jointe.
J'ai cliqué sur le lien mais rien saisi, que faire ?
Le risque principal reste limité si aucune information n'a été saisie et aucun fichier téléchargé. Par précaution, vérifiez l'activité récente du compte concerné et changez son mot de passe.

Sources officielles

Aussi appelée : hameçonnage, hameçonnage par email, phishing par email, hameçonnage par courriel.

Cette fiche fait partie de la famille Ingénierie sociale. Mise à jour : 2026-08-31.