Vishing (hameçonnage par téléphone)
En clair
Le hameçonnage par la voix. Rien n'est écrit, rien ne peut être relu, et l'interlocuteur avance à son rythme pendant que vous devez répondre au vôtre. C'est ce déséquilibre qui fait tout.
Ce que cherche l'attaquant : voler des identifiants.
Définition
Le vishing désigne l'hameçonnage mené par appel téléphonique : un interlocuteur se présente comme un organisme de confiance et obtient, au cours de la conversation, des informations ou des actions qu'un message écrit n'aurait pas obtenues.
Comment ça fonctionne
Le téléphone retire à la victime tout ce sur quoi elle s'appuie ailleurs. Il n'y a pas d'adresse d'expéditeur à examiner, pas de lien à survoler, pas de texte à relire à tête reposée : la décision doit être prise pendant que l'autre parle. L'appelant contrôle le rythme, et le silence qu'il laisse après une demande pèse plus qu'un argument. Le numéro affiché ne prouve rien, car il peut être falsifié, mais il est perçu comme une preuve. La conversation elle-même produit de la confiance : un interlocuteur poli qui connaît votre nom et deux détails exacts paraît légitime, alors que ces détails proviennent souvent d'une fuite de données antérieure. Les scénarios varient — banque, administration, support informatique, opérateur — mais le levier est constant : obtenir une action tant que la ligne est ouverte.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Appel non sollicité demandant de communiquer, saisir ou valider quelque chose immédiatement
- Insistance pour rester en ligne pendant l'action demandée
- Refus ou dissuasion lorsque vous proposez de rappeler vous-même
- Numéro affiché correspondant à un organisme connu, présenté comme une preuve d'identité
- Interlocuteur qui connaît quelques informations exactes vous concernant et s'en sert comme caution
- Motif construit pour justifier le secret : enquête en cours, procédure confidentielle
Comment vérifier
Reprendre l'initiative de l'appel est la seule vérification qui fonctionne au téléphone, et elle fonctionne toujours. Raccrochez, puis composez vous-même un numéro que vous possédiez déjà — au dos d'une carte, dans une application officielle, sur un courrier reçu. Attendez quelques minutes ou utilisez une autre ligne : une ligne peut rester ouverte si vous ne raccrochez pas franchement.
Que faire
Ne communiquez aucun code, aucun mot de passe, aucune information bancaire pendant un appel entrant. N'installez rien et ne validez aucune notification à la demande de quelqu'un qui vous appelle. Aucun interlocuteur légitime ne vous reprochera de rappeler.
Si c'est déjà arrivé
Selon ce qui a été communiqué : contactez votre banque pour faire opposition, changez immédiatement les mots de passe concernés depuis un autre appareil, révoquez les sessions actives. Notez l'heure de l'appel et le numéro affiché, puis déposez plainte. Signalez les faits sur cybermalveillance.gouv.fr.
Les gestes qui déjouent cette attaque
Testez-vous
Un conseiller du service fraude vous appelle. Il ne demande aucun mot de passe.
Lancer la simulationQuestions fréquentes
- Quelle différence avec la fiche « faux conseiller bancaire » ?
- Cette page décrit la technique — pourquoi le téléphone est un terrain favorable à l'attaquant, quel que soit le prétexte. La fiche « faux conseiller bancaire » décrit un scénario précis, celui de l'appel du prétendu service anti-fraude, avec ses signaux et sa marche à suivre propres.
- Comment savoir si un appel de ma banque est authentique ?
- Vous ne pouvez pas le savoir pendant l'appel, et c'est pour cela que la question ne se pose pas ainsi. Raccrochez et rappelez le numéro figurant au dos de votre carte : si la demande était réelle, elle sera confirmée ; si elle ne l'était pas, vous n'aurez rien perdu.
- L'appelant connaissait mon nom et mes dernières opérations.
- Des informations exactes peuvent provenir d'une fuite de données antérieure, d'un compte compromis ou d'un courrier intercepté. Elles rendent l'appel crédible sans rien prouver : la connaissance d'un détail n'est pas une preuve d'identité.
Attaques liées
Sources officielles
Aussi appelée : hameçonnage vocal, hameçonnage téléphonique, voice phishing, arnaque par appel téléphonique.
Cette fiche fait partie de la famille Ingénierie sociale. Mise à jour : 2026-09-02.