Caractéristiques principales du phishing
- Une identité empruntée : le fraudeur imite un organisme, un service ou un proche pour rendre sa demande crédible.
- Une action recherchée : obtenir un mot de passe, un code de validation, des données bancaires ou l’ouverture d’un fichier piégé.
- Plusieurs canaux : courriel, SMS, appel, messagerie ou QR code peuvent servir de point d’entrée.
- Une apparence parfois convaincante : un logo familier ou un message sans faute ne prouve pas son authenticité.
Comment fonctionne une tentative d’hameçonnage ?
Le phishing repose sur l’ingénierie sociale : la manipulation de la confiance, de l’urgence ou de la curiosité pour provoquer une action. Il ne nécessite pas toujours une faille technique du téléphone ou de l’ordinateur.
Smishing, vishing et phishing ciblé : quelles différences ?
| Forme | Principe et exemple |
|---|---|
| Phishing par courriel | Un e-mail imite un service connu et contient, par exemple, un lien vers une fausse page de connexion. |
| Smishing | Hameçonnage par SMS, comme une fausse notification de livraison ou de facture. |
| Vishing | Hameçonnage vocal : un interlocuteur se fait passer pour un conseiller ou un support afin d’obtenir des informations ou une action. |
| Hameçonnage par QR code | Le code mène vers une page frauduleuse. Le fait de scanner un QR code ne garantit pas la fiabilité de sa destination. |
Le spear phishing, ou hameçonnage ciblé, désigne une attaque préparée pour une personne ou une organisation précise. Le message peut reprendre son nom, son activité ou le contexte d’un échange. Ces catégories peuvent se combiner : « ciblé » décrit la préparation, tandis que « smishing » décrit le canal SMS.
Quels signes doivent alerter ?
- Une urgence inhabituelle, une menace de suspension ou une récompense inattendue.
- Une demande de mot de passe, de code de validation ou de paiement qui ne correspond pas à une démarche engagée.
- Une adresse de destination différente du site attendu, une pièce jointe imprévue ou une demande d’installation.
L’absence de ces signes ne garantit pas un message légitime. L’identité affichée peut être usurpée et un texte bien rédigé peut être frauduleux. De même, HTTPS protège la connexion au site, pas l’honnêteté de celui-ci : un faux site peut aussi utiliser une connexion chiffrée.
Comment réduire le risque ?
En cas de doute, ouvrez vous-même l’application officielle ou le site dont vous connaissez l’adresse, au lieu de suivre le lien reçu. Contactez l’organisme par ses coordonnées habituelles. Ne transmettez pas de code de validation à une personne qui vous sollicite de façon inattendue.
La double authentification (2FA) renforce la protection des comptes, mais un code SMS ou d’application peut être récupéré sur un faux site et utilisé immédiatement. Les méthodes FIDO2, comme certaines clés de sécurité et les passkeys, résistent à ce type de piège en liant l’authentification au site légitime. Elles ne remplacent pas la protection de l’appareil et des moyens de récupération.
Que faire et où signaler un phishing en France ?
Si vous avez seulement reçu le message, n’y répondez pas et n’ouvrez pas ses liens ou pièces jointes. Conservez-le pour le signalement. Pour les courriels, utilisez Signal Spam et pour les SMS, le 33700. Un signalement ne remplace pas les démarches de sécurisation ni une plainte.
Si vous avez divulgué un mot de passe, changez-le depuis le service officiel et sur les autres comptes où il était réutilisé. Si des données de carte bancaire ont été communiquées, contactez immédiatement votre banque pour faire opposition. En cas de fraude, conservez les preuves et déposez plainte. La fiche de Cybermalveillance.gouv.fr détaille les démarches selon la situation.
Sources officielles
- Cybermalveillance.gouv.fr – Que faire en cas de phishing ou hameçonnage ?
- Cybermalveillance.gouv.fr – Reconnaître un mail de phishing
- Cybermalveillance.gouv.fr – Les différentes formes d’hameçonnage
- NIST – Résistance des méthodes d’authentification au phishing (en anglais)
- Google – Comprendre les indicateurs de sécurité d’un site
- 33700 – Signaler les SMS et appels indésirables
- Signal Spam – Signaler les courriels indésirables ou frauduleux