2.1 · Le phishing (hameçonnage) par e-mail

Niveau 2 · Intermédiaire — Reconnaître les attaques

2.1Le phishing (hameçonnage) par e-mail

Objectif : repérer les signaux d'un e-mail frauduleux (expéditeur, urgence, fautes, liens douteux, pièces jointes inattendues).
Temps estimé : 15 min

De quoi parle cette section. Le phishing (hameçonnage) reste, année après année, la menace n°1 en volume. Un e-mail qui imite votre banque, votre opérateur, votre DRH ou votre patron, et qui vous demande de cliquer / remplir un formulaire / valider un virement.

Vous apprendrez à repérer les signaux d'alerte : adresse expéditeur suspecte, fautes d'orthographe, sentiment d'urgence injustifié, lien dont l'URL réelle ne correspond pas au texte affiché, demande de données confidentielles par e-mail. Au moindre doute : vérifier par un autre canal et ne pas cliquer.

Vocabulaire de la section

Phishing (hameçonnage)
E-mail frauduleux imitant un tiers de confiance (banque, livreur, collègue, service public) pour voler identifiants ou installer un malware.
Spear phishing
Phishing ciblé et personnalisé (votre nom, vos projets, vos habitudes) : bien plus difficile à repérer que le spam de masse.
Adresse d'expéditeur usurpée
Le nom affiché est libre : « Votre Banque » peut cacher pirate@domaine-louche.ru — seul le domaine complet fait foi.
Domaine sosie
micros0ft.com, impots-gouv.net : des adresses presque justes — la faute d'un caractère qui piège l'œil pressé.
Page de capture
La fausse page de connexion (copie parfaite de la vraie) où l'on « donne » son mot de passe à l'attaquant.
Vérifiez votre compréhension

Que faut-il vérifier en PREMIER dans un e-mail suspect ?

Phishing / hameçonnage — Campagne « Voilà »
Vidéo hébergée sur YouTube — ouvrir dans un nouvel onglet ↗

En pratique — L'inspection en 5 points d'un e-mail suspect

  1. Prenez un e-mail commercial reçu récemment et inspectez : 1) l'adresse COMPLÈTE de l'expéditeur (pas le nom affiché) — le domaine est-il exactement le bon ?
  2. 2) Survolez chaque lien SANS cliquer : l'URL de destination (en bas du navigateur/de l'app) correspond-elle au site officiel ?
  3. 3) Le message crée-t-il urgence, peur ou gain inespéré ? 4) Vous demande-t-on identifiants, paiement ou données ? 5) Le contexte est-il cohérent (attendiez-vous ce message) ?
  4. Entraînez-vous sur un vrai cas : le test anti-phishing en ligne de Google (« phishing quiz ») fait d'excellentes gammes.
La check-list d'inspection en réflexe : 30 secondes qui neutralisent le vecteur d'attaque n°1.

Points clés à retenir

  • Le nom d'expéditeur affiché ne prouve RIEN : vérifiez le domaine complet.
  • Survoler les liens avant tout clic : l'URL réelle se révèle au survol.
  • Urgence + demande d'identifiants/paiement = phishing jusqu'à preuve du contraire.
  • Jamais de connexion depuis un lien reçu : tapez l'adresse officielle vous-même ou passez par vos favoris.

Questions fréquentes

J'ai cliqué sur un lien de phishing mais rien saisi : que faire ?

Ne saisissez rien, fermez la page, signalez à l'IT et surveillez le compte concerné. Le clic seul est rarement suffisant pour une compromission — la saisie d'identifiants, si : dans ce cas, mot de passe changé immédiatement + signalement (voir 5.1).

Les filtres anti-spam ne bloquent-ils pas déjà tout ?

Ils bloquent l'essentiel du volume, pas les attaques soignées ni le spear phishing. Ce qui atteint votre boîte a précisément passé les filtres : votre inspection est la dernière ligne de défense.

Autres ressources