2.1Le phishing (hameçonnage) par e-mail
De quoi parle cette section. Le phishing (hameçonnage) reste, année après année, la menace n°1 en volume. Un e-mail qui imite votre banque, votre opérateur, votre DRH ou votre patron, et qui vous demande de cliquer / remplir un formulaire / valider un virement.
Vous apprendrez à repérer les signaux d'alerte : adresse expéditeur suspecte, fautes d'orthographe, sentiment d'urgence injustifié, lien dont l'URL réelle ne correspond pas au texte affiché, demande de données confidentielles par e-mail. Au moindre doute : vérifier par un autre canal et ne pas cliquer.
Vocabulaire de la section
- Phishing (hameçonnage)
- E-mail frauduleux imitant un tiers de confiance (banque, livreur, collègue, service public) pour voler identifiants ou installer un malware.
- Spear phishing
- Phishing ciblé et personnalisé (votre nom, vos projets, vos habitudes) : bien plus difficile à repérer que le spam de masse.
- Adresse d'expéditeur usurpée
- Le nom affiché est libre : « Votre Banque » peut cacher pirate@domaine-louche.ru — seul le domaine complet fait foi.
- Domaine sosie
- micros0ft.com, impots-gouv.net : des adresses presque justes — la faute d'un caractère qui piège l'œil pressé.
- Page de capture
- La fausse page de connexion (copie parfaite de la vraie) où l'on « donne » son mot de passe à l'attaquant.
Que faut-il vérifier en PREMIER dans un e-mail suspect ?
En pratique — L'inspection en 5 points d'un e-mail suspect
- Prenez un e-mail commercial reçu récemment et inspectez : 1) l'adresse COMPLÈTE de l'expéditeur (pas le nom affiché) — le domaine est-il exactement le bon ?
- 2) Survolez chaque lien SANS cliquer : l'URL de destination (en bas du navigateur/de l'app) correspond-elle au site officiel ?
- 3) Le message crée-t-il urgence, peur ou gain inespéré ? 4) Vous demande-t-on identifiants, paiement ou données ? 5) Le contexte est-il cohérent (attendiez-vous ce message) ?
- Entraînez-vous sur un vrai cas : le test anti-phishing en ligne de Google (« phishing quiz ») fait d'excellentes gammes.
Points clés à retenir
- Le nom d'expéditeur affiché ne prouve RIEN : vérifiez le domaine complet.
- Survoler les liens avant tout clic : l'URL réelle se révèle au survol.
- Urgence + demande d'identifiants/paiement = phishing jusqu'à preuve du contraire.
- Jamais de connexion depuis un lien reçu : tapez l'adresse officielle vous-même ou passez par vos favoris.
Questions fréquentes
J'ai cliqué sur un lien de phishing mais rien saisi : que faire ?
Ne saisissez rien, fermez la page, signalez à l'IT et surveillez le compte concerné. Le clic seul est rarement suffisant pour une compromission — la saisie d'identifiants, si : dans ce cas, mot de passe changé immédiatement + signalement (voir 5.1).
Les filtres anti-spam ne bloquent-ils pas déjà tout ?
Ils bloquent l'essentiel du volume, pas les attaques soignées ni le spear phishing. Ce qui atteint votre boîte a précisément passé les filtres : votre inspection est la dernière ligne de défense.