Un site dangereux ne se reconnaît plus forcément à son apparence. Une boutique frauduleuse, un faux site bancaire ou une copie d’un service administratif peut présenter un design professionnel, utiliser HTTPS et afficher des logos de paiement rassurants.
Pour savoir si un site est fiable, commencez par examiner son adresse exacte, puis recherchez l’identité de l’entreprise dans les mentions légales. Comparez ensuite les prix et les moyens de paiement proposés, vérifiez l’ancienneté du nom de domaine lorsque cette information est disponible et recherchez des informations sur le vendeur en dehors de son propre site.
Un indice isolé ne suffit généralement pas à conclure à une fraude. En revanche, une URL étrange associée à des prix invraisemblables, des mentions légales introuvables et un paiement inhabituel justifie de quitter le site sans communiquer de données personnelles ou bancaires.
Quels sont les 10 signes d’un site potentiellement dangereux ?
Les fraudeurs peuvent reproduire très fidèlement l’apparence d’une marque, d’une banque ou d’une administration. L’orthographe et la qualité graphique ne constituent donc plus des critères suffisants.
Voici les principaux signaux à rechercher :
- Une URL légèrement différente de celle de l’organisme attendu.
- Un nom de domaine sans rapport clair avec la marque affichée.
- Des promotions spectaculaires difficiles à retrouver chez d’autres vendeurs.
- Des mentions légales absentes, vagues ou incohérentes.
- Une entreprise difficile à identifier malgré une présentation très professionnelle.
- Des coordonnées impossibles à vérifier ou qui semblent appartenir à une autre société.
- Des textes incohérents, traductions maladroites ou changements de langue inattendus.
- Un moyen de paiement inhabituel ou difficilement réversible.
- Des demandes injustifiées de données sensibles : pièce d’identité, mot de passe, coordonnées bancaires ou code de validation.
- Un téléchargement imposé : extension, logiciel, mise à jour ou fichier exécutable présenté comme indispensable.
Le contexte reste essentiel. Un prix bas peut correspondre à un déstockage parfaitement légal. Il devient beaucoup plus préoccupant lorsqu’il s’accompagne d’une identité commerciale invérifiable et de conditions de paiement suspectes.
Comment vérifier l’URL d’un site internet ?
L’adresse affichée par le navigateur est souvent plus révélatrice que le contenu de la page. Un fraudeur peut copier un logo et une charte graphique, mais l’adresse utilisée reste un élément essentiel à contrôler.
Le typosquatting consiste à enregistrer une adresse très proche de l’originale : remplacement d’une lettre, ajout d’un tiret, inversion de caractères ou ajout d’un terme destiné à rassurer l’utilisateur.
Une adresse ressemblant visuellement à celle d’une marque ne prouve donc rien. Sur mobile notamment, affichez l’adresse complète avant de saisir un mot de passe ou un numéro de carte.
La prudence est particulièrement importante après avoir suivi un lien reçu par SMS, e-mail ou messagerie. Si vous êtes arrivé sur le site depuis un message suspect, consultez également notre guide pour reconnaître un phishing par e-mail ou SMS.
En cas de doute, quittez la page et accédez au service depuis son application officielle, un favori dont vous connaissez l’origine ou en saisissant vous-même son adresse habituelle.
Le cadenas et HTTPS garantissent-ils qu’un site est fiable ?
Non. C’est l’une des confusions les plus importantes lors de la vérification d’un site.
Le protocole HTTPS indique que les échanges entre votre navigateur et le serveur sont chiffrés. Il ne certifie pas que le propriétaire du site est honnête, que la boutique livrera votre commande ou que l’organisme affiché est réellement celui qui exploite le domaine.
Un site frauduleux peut donc parfaitement fonctionner en HTTPS. Le cadenas doit être considéré comme une protection de la connexion, et non comme un label garantissant la fiabilité commerciale du site.
À l’inverse, n’envoyez pas de mot de passe, de coordonnées bancaires ou d’autres données sensibles sur une page qui ne protège pas correctement la connexion.
Comment reconnaître un faux site e-commerce ?
Une boutique frauduleuse cherche souvent à provoquer une décision rapide. Elle peut multiplier les promotions, les comptes à rebours, les messages annonçant un stock presque épuisé et les témoignages extrêmement positifs.
Avant de payer, vérifiez surtout qui vend réellement le produit. Les informations concernant le professionnel doivent être accessibles et cohérentes. Pour une entreprise présentée comme française, vous pouvez recouper ses informations d’identification avec des sources officielles.
Examinez également les conditions générales de vente. Des changements soudains de nom d’entreprise, de devise, de pays ou de langue peuvent révéler un modèle de boutique réutilisé ou des informations copiées depuis un autre site.
Les avis affichés par le site ne constituent pas une preuve
Une page affichant des centaines de clients satisfaits peut sembler rassurante. Pourtant, des témoignages intégrés directement à une boutique peuvent être sélectionnés, fabriqués ou contrôlés par son exploitant.
Recherchez donc le nom du domaine, celui de l’entreprise et ses coordonnées en dehors du site. L’absence d’avis négatifs n’est pas non plus une garantie : un domaine récemment créé peut simplement ne pas avoir encore généré suffisamment de retours publics.
Comment vérifier un site en trois étapes avant de payer ?
Quelques minutes suffisent souvent à faire apparaître une incohérence importante.
- Contrôlez l’identité du vendeur. Ouvrez les mentions légales et recherchez le nom de l’entreprise, son adresse et ses informations d’identification. Vérifiez ensuite que cette société existe réellement et que son activité correspond au site consulté.
- Examinez le nom de domaine. Regardez l’adresse caractère par caractère et recherchez, lorsque les données sont disponibles, les informations relatives à son enregistrement à l’aide d’un service Whois.
- Quittez le site pour vérifier sa réputation. Recherchez indépendamment le nom de la boutique ou du domaine, éventuellement accompagné de termes comme « arnaque », « fraude » ou « avis ». Ne vous contentez pas des témoignages sélectionnés par le vendeur.
Cette méthode est particulièrement utile lorsqu’une boutique a été découverte par une publicité sur un réseau social, un e-mail, un SMS ou un résultat sponsorisé.
Pourquoi l’âge du nom de domaine peut révéler une incohérence ?
L’ancienneté d’un domaine apporte un élément de contexte souvent négligé. Des services Whois permettent d’obtenir certaines informations relatives à l’enregistrement d’un nom de domaine, même si les données accessibles varient selon l’extension et les règles de protection des données.
Pour les extensions qu’elle gère, dont le .fr, l’Afnic propose un service Whois permettant notamment de consulter la date de création du domaine et certaines informations administratives et techniques.
La création récente d’un domaine n’est évidemment pas une preuve de fraude : toute nouvelle entreprise doit bien commencer quelque part. En revanche, elle devient intéressante lorsqu’elle contredit directement le discours commercial du site.
Un domaine créé récemment alors que la boutique affirme exister depuis quinze ans, posséder une clientèle massive et bénéficier d’une longue réputation constitue par exemple une incohérence à approfondir.
Comment repérer un faux site administratif ?
Les faux sites administratifs ou certains sites commerciaux ambigus peuvent reprendre les couleurs, logos et codes graphiques associés aux services publics afin de donner une impression de caractère officiel.
La présence d’une Marianne, des couleurs bleu-blanc-rouge ou d’un vocabulaire administratif ne suffit donc pas à établir qu’un site appartient à l’État.
De nombreux services officiels français utilisent des domaines en .gouv.fr, mais toutes les démarches publiques ne sont pas nécessairement hébergées sous cette seule extension. Il faut donc rechercher l’adresse officielle de la démarche plutôt que de se fier uniquement à l’extension.
De même, un site privé proposant une aide payante pour réaliser une démarche administrative n’est pas nécessairement frauduleux. Il doit toutefois présenter clairement son caractère commercial, son prix et l’identité de son exploitant.
Avant de payer, retrouvez la démarche depuis Service-Public.fr ou le site officiel de l’administration concernée afin de vérifier son véritable coût et son adresse.
Attention aux faux liens sponsorisés dans les moteurs de recherche
Un résultat placé en haut d’un moteur de recherche n’est pas nécessairement le site officiel recherché. Une annonce sponsorisée peut conduire vers un domaine différent utilisant une marque, un service ou une interface ressemblant à l’original.
Ce scénario est particulièrement trompeur parce que l’internaute n’a pas nécessairement reçu un message suspect : il a lui-même effectué une recherche légitime.
Avant de saisir des identifiants ou des informations bancaires après avoir cliqué sur un résultat sponsorisé, contrôlez donc le nom de domaine. Pour une banque, une administration ou tout autre service sensible, utiliser l’application officielle, un favori fiable ou saisir soi-même l’adresse connue réduit ce risque.
Un numéro de téléphone ou une adresse e-mail prouvent-ils qu’un site est sérieux ?
Non. Une adresse e-mail, un numéro de téléphone, des logos de cartes bancaires ou une adresse postale sont faciles à afficher et peuvent même correspondre aux coordonnées usurpées d’une véritable entreprise.
La question n’est donc pas seulement de savoir si ces informations existent, mais si elles sont cohérentes et vérifiables.
Si une boutique affirme appartenir à une société connue, comparez ses coordonnées avec celles obtenues indépendamment. Ne contactez pas uniquement le numéro fourni par la page dont vous cherchez précisément à vérifier l’authenticité.
Un antivirus peut-il bloquer un site dangereux ?
Un antivirus ou certaines protections intégrées au navigateur peuvent détecter et bloquer une partie des sites connus pour distribuer des logiciels malveillants ou pratiquer le phishing. Cette protection est utile, mais elle ne permet pas de déterminer si chaque boutique en ligne est honnête.
Un faux marchand peut par exemple encaisser un paiement sans nécessairement distribuer de malware. À l’inverse, un site compromis peut tenter de diffuser un fichier malveillant. La protection technique et la vérification de la fiabilité commerciale répondent donc à deux risques différents.
Si vous utilisez Windows, les protections intégrées au système et au navigateur constituent déjà une première ligne de défense. Si vous souhaitez utiliser un antivirus tiers, consultez également notre présentation d’Avast Antivirus Gratuit et notre guide Avast gratuit ou payant pour comprendre les différences entre les protections proposées.
Les sites de streaming et de téléchargement présentent-ils des risques particuliers ?
Les pages de streaming ou de téléchargement douteuses peuvent chercher à faire installer un programme présenté comme indispensable : lecteur vidéo, mise à jour, codec, extension de navigateur ou fichier exécutable.
Une page qui multiplie les redirections, ouvre des fenêtres inattendues ou exige l’installation d’un logiciel pour accéder à un contenu doit conduire à interrompre la navigation.
Il ne faut pas confondre ici fraude commerciale et risque informatique : certains sites sont conçus moins pour encaisser directement un paiement que pour récupérer des identifiants ou conduire l’utilisateur à installer un programme malveillant.
Si vous avez téléchargé ou exécuté un fichier provenant d’un site douteux, consultez notre guide pour savoir si votre PC présente les signes d’un virus. Si une menace est détectée, suivez ensuite les étapes permettant de supprimer un virus de votre PC gratuitement.
Que faire lorsque plusieurs signaux d’alerte apparaissent ?
Face à une offre exceptionnellement avantageuse, posez-vous trois questions simples :
- Puis-je identifier précisément la personne ou l’entreprise à qui je vais payer ?
- Les informations affichées sont-elles confirmées par des sources indépendantes du site ?
- Pourquoi cette offre est-elle tellement plus avantageuse que celles des vendeurs établis ?
Si l’identité du vendeur reste impossible à vérifier ou si plusieurs incohérences apparaissent, le choix le plus prudent consiste à ne pas poursuivre l’achat. Une promotion manquée coûte moins cher qu’une carte bancaire compromise ou qu’une usurpation d’identité.
Que faire si vous avez déjà donné vos coordonnées bancaires ?
Si vous pensez avoir transmis des données bancaires à un site internet frauduleux, ne vous contentez pas de fermer la page. Contactez rapidement votre banque par un canal officiel afin de lui signaler la situation et de connaître les mesures adaptées, notamment lorsqu’une opération frauduleuse apparaît.
Si un mot de passe a été communiqué, changez-le sur le service concerné et sur tous les autres comptes où vous utilisiez le même. Notre guide explique quoi faire lorsqu’un mot de passe est compromis et dans quel ordre sécuriser vos comptes.
Surveillez également les nouvelles tentatives de phishing : les informations déjà communiquées peuvent être réutilisées pour rendre un e-mail, un SMS ou un appel ultérieur beaucoup plus crédible.
Pour un problème rencontré avec un professionnel ou un faux site administratif, SignalConso peut permettre de transmettre un signalement à la DGCCRF. Selon la nature de l’escroquerie, d’autres démarches peuvent également être nécessaires, notamment auprès de votre banque ou des services de signalement et d’assistance aux victimes.
Que faire si vous avez saisi un mot de passe sur un faux site ?
Considérez le mot de passe comme compromis. Accédez au véritable service sans réutiliser le lien du faux site et changez immédiatement le mot de passe.
Si vous utilisiez le même mot de passe ailleurs, remplacez-le également sur ces comptes. Commencez par votre messagerie principale et les services financiers. Activez l’authentification multifacteur lorsqu’elle est disponible et vérifiez les sessions ou appareils connectés.
Pour éviter de réutiliser les mêmes identifiants, vous pouvez créer un mot de passe unique avec notre générateur de mot de passe sécurisé ou utiliser un gestionnaire de mots de passe.
Comment savoir si un site est sécurisé pour acheter ?
Aucun logo, avis client ou cadenas ne permet à lui seul de garantir qu’une boutique est honnête. La vérification la plus fiable consiste à croiser plusieurs éléments : adresse exacte, identité juridique, cohérence des mentions légales, ancienneté du domaine, réputation externe, modalités de paiement et vraisemblance de l’offre.
Pour reconnaître un site dangereux, le meilleur réflexe reste donc de chercher les incohérences plutôt qu’un hypothétique label visuel de confiance. Un site frauduleux peut copier presque toute l’apparence d’un acteur légitime, mais il lui est beaucoup plus difficile de rendre cohérents son domaine, son identité juridique, son historique et sa réputation externe.
FAQ sur les sites internet dangereux
Comment savoir si un site marchand trouvé sur les réseaux sociaux est fiable ?
Ne considérez pas la publicité ou le compte qui la diffuse comme une garantie. Vérifiez séparément l’URL, l’entreprise derrière la boutique, les mentions légales, l’ancienneté du domaine lorsque cette information est disponible et sa réputation externe avant de payer.
HTTPS signifie-t-il qu’un site n’est pas une arnaque ?
Non. HTTPS chiffre la connexion entre votre navigateur et le serveur, mais ne garantit pas l’honnêteté de l’exploitant. Un site de phishing ou une boutique frauduleuse peut parfaitement utiliser HTTPS.
Comment vérifier l’âge d’un site internet ?
Les services Whois permettent d’obtenir certaines informations sur l’enregistrement d’un nom de domaine. Pour les extensions qu’elle gère, notamment le .fr, l’Afnic fournit entre autres la date de création du domaine. Une création récente n’est pas une preuve d’arnaque, mais elle peut révéler une incohérence si le site prétend exister depuis de nombreuses années.
Un site sans avis négatif est-il forcément fiable ?
Non. Un site récemment créé peut ne disposer d’aucun historique public et les avis affichés directement par le vendeur ne constituent pas une preuve indépendante de fiabilité.
Que faire si j’ai téléchargé un fichier depuis un site suspect ?
Ne l’exécutez pas s’il n’a pas encore été ouvert. S’il a déjà été exécuté, effectuez une analyse de sécurité et surveillez le comportement de l’appareil. En cas de doute, consultez notre guide pour vérifier si votre PC a un virus.
Que faire si j’ai donné mon mot de passe à un faux site ?
Changez immédiatement ce mot de passe depuis le véritable service et remplacez-le sur tous les autres comptes où vous l’utilisiez. Activez l’authentification multifacteur et contrôlez les sessions actives. Consultez notre guide consacré aux mots de passe compromis pour effectuer les vérifications dans le bon ordre.
Où signaler un faux site marchand ou administratif ?
SignalConso permet notamment de signaler des problèmes rencontrés avec des professionnels et certains faux sites administratifs à la DGCCRF. Selon la situation, une victime peut également devoir contacter sa banque ou utiliser les dispositifs officiels de signalement et d’assistance adaptés à l’escroquerie.