AccueilConseils de sécuritéComment reconnaître un phishing par e-mail ou SMS ?

Comment reconnaître un phishing par e-mail ou SMS ?

Date:

Un message vous annonce un colis bloqué, un paiement suspect ou la suspension imminente de votre compte ? Pour reconnaître un phishing, ne cherchez pas seulement les fautes d’orthographe. Examinez surtout trois éléments : l’identité réelle de l’expéditeur, l’adresse vers laquelle le message veut vous envoyer et la pression exercée pour vous faire agir immédiatement.

Un logo officiel, un français impeccable ou même le nom de votre banque affiché sur votre téléphone ne suffisent pas à prouver qu’un message est authentique. Les fraudeurs peuvent reproduire une identité visuelle, usurper certaines informations d’expédition et produire des textes très crédibles.

Le réflexe le plus sûr reste simple : ne passez pas par le lien, le QR code ou le numéro fourni dans un message douteux. Ouvrez vous-même l’application officielle du service ou saisissez son adresse habituelle dans votre navigateur. Si l’alerte est réelle, vous pourrez généralement la vérifier depuis votre espace personnel.

Quels sont les signes qui permettent de reconnaître un phishing ?

Il n’existe pas toujours un indice unique permettant d’affirmer immédiatement qu’un message est frauduleux. C’est généralement l’accumulation de plusieurs signaux qui doit déclencher la méfiance.

Une grille de lecture simple consiste à rechercher le triptyque urgence + menace ou promesse + action immédiate.

  • Urgence : « sous 24 heures », « immédiatement », « dernière relance », « paiement en cours » ;
  • Menace ou promesse : compte bloqué, colis perdu, amende, remboursement, cadeau ou transaction bancaire inhabituelle ;
  • Action immédiate : cliquer sur un lien, appeler un numéro, scanner un QR code, saisir un mot de passe ou communiquer un code reçu par SMS.

Ce mécanisme relève de l’ingénierie sociale : l’objectif est de provoquer une réaction rapide avant que le destinataire ait le temps de vérifier l’information.

1. Vérifiez l’expéditeur, pas seulement son nom

« Assurance Maladie », « Service des impôts » ou le nom d’une banque peuvent apparaître comme expéditeur sans constituer une preuve suffisante d’authenticité.

Dans un e-mail, affichez l’adresse complète de l’expéditeur. Un domaine comme ameli-securite-compte.com ne devient pas officiel simplement parce qu’il contient le mot « ameli ». Les fraudeurs utilisent notamment des noms de domaine ressemblant aux véritables adresses, parfois avec une lettre ajoutée, supprimée ou remplacée.

Même une adresse d’expédition apparemment correcte ne constitue pas à elle seule une garantie. En cas de doute, vérifiez toujours la demande par un autre canal.

2. Regardez où mène réellement le lien

Le texte visible d’un bouton ne dit pas nécessairement où il conduit. « Accéder à mon compte » peut parfaitement renvoyer vers un domaine contrôlé par un escroc.

Sur ordinateur, placez le pointeur de la souris sur le lien sans cliquer. Le navigateur ou le logiciel de messagerie peut alors afficher son adresse de destination. Examinez surtout le véritable nom de domaine.

Sur smartphone, certaines applications permettent d’afficher ou de prévisualiser la destination avec un appui prolongé. Si cette vérification n’est pas possible ou si l’adresse vous paraît douteuse, ne prenez pas le risque : ouvrez directement l’application officielle du service concerné.

Une différence minuscule peut suffire à révéler un faux site : lettre supplémentaire, faute dans le nom de domaine ou domaine sans rapport avec l’organisme supposé envoyer le message.

3. Demandez-vous pourquoi vous devez agir aussi vite

Le scénario importe parfois davantage que l’apparence du message. Un fraudeur cherche souvent à empêcher sa victime de réfléchir : paiement à annuler immédiatement, compte menacé de fermeture ou problème administratif à résoudre dans les prochaines heures.

Un exemple courant consiste à annoncer une opération bancaire inconnue et à fournir un prétendu numéro permettant de faire opposition. Le numéro appartient alors aux fraudeurs, qui peuvent se faire passer pour le service de sécurité de la banque.

Ne téléphonez donc pas au numéro fourni dans un message suspect. Pour joindre une banque, une administration ou une entreprise, utilisez son application officielle, son site officiel ou des coordonnées dont vous connaissez déjà l’origine.

Un message sans faute peut-il quand même être un phishing ?

Oui. Le conseil consistant uniquement à « chercher les fautes d’orthographe » n’est plus suffisant.

Une mauvaise grammaire, une traduction étrange ou une mise en page approximative restent des signaux d’alerte, mais leur absence ne prouve rien. Les outils d’intelligence artificielle générative peuvent notamment être détournés pour produire des contenus destinés à l’ingénierie sociale.

Un attaquant peut donc produire rapidement un message fluide et crédible. Des informations obtenues lors d’une fuite de données peuvent également renforcer l’illusion : connaître votre nom, votre numéro de téléphone ou certaines informations personnelles ne prouve pas que l’expéditeur est légitime.

Face à un message très professionnel, revenez aux critères les plus importants : pourquoi vous contacte-t-on, quelle action vous demande-t-on et vers quel domaine ou numéro essaie-t-on de vous diriger ?

Comment décortiquer un faux SMS ou e-mail avant de cliquer ?

Prenons un message fictif : « Votre paiement de 649,90 € a été validé. Si vous n’êtes pas à l’origine de cette opération, contactez immédiatement notre service sécurité au 09 XX XX XX XX. »

Son apparence peut être impeccable. Pourtant, plusieurs éléments doivent conduire à une vérification :

  1. le message provoque une inquiétude immédiate avec un montant important ;
  2. il impose une réaction rapide ;
  3. il fournit lui-même le canal à utiliser pour résoudre le problème ;
  4. il cherche à vous faire agir avant que vous ouvriez indépendamment votre application bancaire.

La bonne réaction consiste à quitter le message, ouvrir indépendamment l’application de votre banque et contrôler les opérations. Si un contact est nécessaire, utilisez les coordonnées habituelles de votre établissement.

Comment reconnaître un faux SMS de banque, des impôts ou de l’Assurance Maladie ?

Le nom affiché dans un SMS n’est pas une garantie. Un message frauduleux peut donner l’impression de provenir d’une organisation connue. Il faut donc vérifier la demande elle-même plutôt que de faire confiance au nom ou au logo affiché.

Situation Réflexe à éviter Vérification à effectuer
Paiement bancaire inconnu Appeler le numéro du SMS Ouvrir directement l’application bancaire
Problème de carte Vitale Saisir ses données via le lien reçu Accéder soi-même à son compte officiel
Remboursement fiscal Communiquer ses coordonnées bancaires depuis le message Se connecter directement à son espace fiscal
Colis bloqué Payer quelques euros via le lien Consulter le suivi depuis le site ou l’application du transporteur
Achat ou virement suspect Communiquer un code reçu par SMS à un prétendu conseiller Contacter sa banque par ses coordonnées habituelles

La règle est particulièrement utile sur smartphone : sortez du parcours imposé par le message. Si le SMS vous demande d’aller sur votre banque, votre compte Ameli ou un service de livraison, allez-y par votre propre chemin.

Un antivirus comme Avast peut-il protéger contre le phishing ?

Un antivirus peut apporter une couche de protection supplémentaire contre certaines menaces associées au phishing, notamment lorsqu’un lien mène vers un site malveillant ou lorsqu’un fichier téléchargé contient un malware. Mais aucun antivirus ne permet de rendre tous les messages frauduleux inoffensifs.

Le phishing repose en grande partie sur la manipulation de l’utilisateur. Si un faux site vous convainc de communiquer volontairement un mot de passe, un numéro de carte ou un code de validation, la vigilance reste essentielle même avec un logiciel de sécurité installé.

Si vous utilisez Windows, Microsoft Defender fournit déjà une protection intégrée. Si vous préférez une solution antivirus tierce, vous pouvez également consulter les fonctionnalités d’Avast Antivirus Gratuit ou notre comparatif Avast gratuit ou payant pour comprendre les différences entre les protections proposées.

J’ai cliqué sur un lien de phishing : que faire immédiatement ?

Un clic n’a pas les mêmes conséquences selon ce qui s’est passé ensuite. Il faut distinguer le simple affichage d’une page frauduleuse de la transmission effective d’un mot de passe, de données bancaires ou de l’installation d’un fichier.

Vous avez seulement ouvert le lien

Fermez la page et ne téléchargez rien. Si vous n’avez communiqué aucune information, installé aucun logiciel et validé aucune demande, le risque est généralement plus limité.

Vérifiez néanmoins que votre navigateur et votre système sont à jour. Si un fichier a été téléchargé automatiquement, ne l’ouvrez pas.

Vous avez saisi un identifiant et un mot de passe

Changez immédiatement le mot de passe depuis le véritable site ou l’application officielle. Si ce mot de passe était utilisé ailleurs, modifiez-le également sur les autres comptes concernés, en commençant par votre messagerie principale.

Choisissez un mot de passe différent pour chaque compte important. Notre générateur de mot de passe sécurisé permet de créer localement un mot de passe aléatoire avec la longueur et les types de caractères de votre choix.

Activez également l’authentification multifacteur lorsqu’elle est disponible et vérifiez les connexions récentes ainsi que les appareils associés au compte afin de fermer les sessions que vous ne reconnaissez pas.

Vous avez communiqué des données de carte bancaire

Contactez sans attendre votre banque par son canal habituel afin d’obtenir les consignes adaptées et, si nécessaire, de faire opposition. Surveillez les opérations du compte et ne validez aucune notification ou opération à la demande d’un interlocuteur qui vous contacte ensuite.

Une première collecte de données peut en effet être suivie d’un appel d’un faux conseiller bancaire disposant déjà d’informations personnelles crédibles.

Vous avez installé un fichier ou une application

N’ouvrez plus le fichier suspect et n’accordez aucune nouvelle autorisation à l’application. Si le fichier a été exécuté sur un PC Windows, effectuez une analyse antivirus et surveillez tout comportement inhabituel.

Notre guide Comment savoir si son PC a un virus ? explique les vérifications à effectuer. Si une menace est détectée ou si les symptômes sont suffisamment sérieux, suivez ensuite notre méthode pour supprimer un virus d’un PC.

Utilisez de préférence un autre appareil considéré comme sain pour modifier les mots de passe sensibles si vous pensez que l’ordinateur ou le smartphone a réellement été compromis.

Peut-on se faire pirater simplement en ouvrant un e-mail ?

Dans la plupart des situations de phishing courantes, l’attaque cherche surtout à provoquer une action : cliquer sur un lien, communiquer des informations, ouvrir une pièce jointe, installer un programme ou valider une opération.

Il ne faut cependant pas considérer la simple ouverture d’un message comme une garantie absolue d’absence de risque. Des vulnérabilités logicielles peuvent exister et certains messages peuvent charger du contenu distant. Maintenir le système, le navigateur et l’application de messagerie à jour réduit l’exposition à certaines vulnérabilités connues.

Le risque augmente surtout lorsque vous ouvrez une pièce jointe douteuse, exécutez un fichier ou suivez les instructions du fraudeur.

Comment renforcer sa protection contre le phishing ?

La meilleure protection combine des réflexes humains et des mesures techniques. Quelques habitudes réduisent fortement le risque :

  • utiliser un mot de passe différent pour chaque compte important ;
  • activer l’authentification multifacteur lorsqu’elle est proposée ;
  • maintenir Windows, le navigateur et les applications à jour ;
  • conserver une protection antivirus active et à jour ;
  • ne jamais communiquer un code de validation à une personne qui vous contacte ;
  • accéder aux services sensibles par vos favoris, leur application officielle ou une adresse saisie directement ;
  • vérifier régulièrement les appareils et sessions connectés aux comptes importants.

Pour la protection du navigateur, vous pouvez également découvrir Avast Secure Browser. Comme pour un antivirus, un navigateur sécurisé constitue toutefois une couche de protection supplémentaire : il ne remplace pas la vérification de l’expéditeur, du domaine et de la demande reçue.

Comment signaler un phishing en France ?

Le canal dépend du type de message reçu et de ce qui s’est produit.

  • SMS ou MMS suspect : vous pouvez le signaler au 33700 ;
  • e-mail de phishing : Signal Spam permet de signaler les messages suspects ;
  • site de phishing : son adresse peut notamment être signalée à Phishing Initiative ;
  • identité d’une entreprise ou administration usurpée : vous pouvez également prévenir directement l’organisme concerné ;
  • victime d’une cybermalveillance : le dispositif 17Cyber peut vous orienter selon la situation.

Conservez si possible les preuves du message reçu. Le signalement ne remplace toutefois pas les mesures urgentes : si des coordonnées bancaires ou des identifiants ont été communiqués, commencez par sécuriser les comptes concernés et contactez rapidement votre banque lorsque des données financières sont en jeu.

Le réflexe le plus efficace pour reconnaître un phishing

Les attaques évoluent et utilisent de nombreux canaux : e-mail, SMS, appels téléphoniques, messageries instantanées, QR codes ou faux sites. Une méthode reste pourtant particulièrement efficace : ne vérifiez pas une alerte en utilisant le chemin fourni par l’alerte elle-même.

Un message prétend provenir de votre banque ? Ouvrez votre application bancaire. Il évoque votre compte Ameli ? Accédez vous-même au service officiel. Il annonce un problème avec un achat ou un colis ? Retrouvez la commande depuis votre compte habituel.

Pour reconnaître un phishing, l’orthographe et l’apparence ne sont donc que des indices secondaires. La meilleure défense consiste à reprendre le contrôle du parcours avant de communiquer une information, d’effectuer un paiement ou de valider une opération.

FAQ sur le phishing

Comment savoir si un e-mail est une arnaque ?

Vérifiez l’adresse complète de l’expéditeur, la destination réelle des liens, la cohérence de la demande et la présence d’une pression à agir rapidement. Un logo officiel et un texte sans faute ne garantissent pas l’authenticité du message.

J’ai cliqué sur un lien de phishing et donné mon mot de passe, que faire ?

Changez immédiatement le mot de passe depuis le site ou l’application officielle. Modifiez-le également sur les autres comptes où vous l’utilisiez, activez l’authentification multifacteur et contrôlez les connexions récentes.

Comment voir la vraie destination d’un lien sans cliquer ?

Sur ordinateur, placez le pointeur de la souris sur le lien pour afficher son URL. Sur smartphone, certaines applications permettent d’effectuer un appui prolongé pour afficher ou prévisualiser sa destination. En cas de doute, n’utilisez pas le lien et ouvrez directement l’application ou le site officiel.

Un SMS affichant le nom de ma banque est-il forcément authentique ?

Non. Le nom affiché ne constitue pas une preuve suffisante. Ne communiquez aucun code et n’appelez pas un numéro fourni dans un message suspect. Vérifiez l’alerte depuis votre application bancaire ou contactez votre banque avec ses coordonnées habituelles.

Un antivirus protège-t-il contre le phishing ?

Un antivirus peut bloquer certaines pages ou fichiers malveillants associés à une tentative de phishing, mais il ne peut pas empêcher toutes les formes d’ingénierie sociale. Vérifier indépendamment une demande suspecte reste donc indispensable.

Que faire d’un SMS de phishing ?

Ne cliquez pas sur le lien et ne suivez pas les instructions du message. En France, les SMS et MMS suspects peuvent être signalés au 33700. Si vous avez déjà communiqué des informations sensibles, sécurisez immédiatement les comptes concernés.

Julien Laurent
Julien Laurent
Je partage des conseils clairs et pratiques pour mieux comprendre les solutions Avast, les installer, les configurer et résoudre les problèmes courants.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Quel Avast choisir ?

Gratuit, Premium Security, Avast One ou Ultimate ? Comparez les principales solutions Avast et trouvez celle qui correspond à vos besoins.

Autres articles:

Antivirus gratuit ou payant : faut-il encore payer pour protéger son PC ?

Pour de nombreux particuliers utilisant Windows 11, un antivirus...

VPN ou antivirus : quelles différences et lequel choisir ?

Un VPN et un antivirus ne protègent pas contre...

Sécuriser un nouveau PC Windows : les réglages à faire dès le premier démarrage

Pour sécuriser un nouveau PC Windows, commencez par installer...

Comment reconnaître un site dangereux et éviter les arnaques en ligne ?

Un site dangereux ne se reconnaît plus forcément à...

Fuite de mot de passe : que faire immédiatement pour protéger ses comptes ?

Si vous découvrez une fuite de mot de passe,...