Le phishing ( ou « hameçonnage » en français ) est l'arnaque la plus courante sur Internet. La bonne nouvelle : 99 % des cas se reconnaissent en 30 secondes, à condition de savoir où regarder.
Le
phishing consiste à envoyer un email qui imite une organisation que vous connaissez ( banque, La Poste, Amazon, impôts, opérateur télécom ) pour vous pousser à
cliquer sur un lien ou à
fournir vos identifiants. Une fois piégé, l'attaquant a accès à votre compte. Voici les 7 vérifications à faire systématiquement.
1. Regardez l'adresse complète de l'expéditeur
Le nom affiché ( «
Service Client Banque XYZ » ) ne veut rien dire — c'est librement modifiable par l'expéditeur. Ce qui compte, c'est l'
adresse email complète.
Cliquez sur le nom de l'expéditeur ou regardez l'email entre `< >`. Méfiez-vous quand vous voyez :

Une adresse type
service-banque@gmail.com ou
contact@info-credit.xyz — une vraie banque n'envoie jamais depuis un Gmail ni depuis un domaine bizarre.

Un nom de domaine subtilement modifié :
amaz0n.com ( zéro à la place du o ),
laposte-fr.com,
impots-gouv.org.
2. Survolez les liens sans cliquer
Sur ordinateur,
passez la souris sur les liens du mail ( sans cliquer ). L'URL réelle s'affiche en bas à gauche du navigateur ou en infobulle. Si elle ne correspond pas au site annoncé, c'est une arnaque. Sur téléphone, faites un
appui long sur le lien pour afficher l'URL.
Exemple : un mail prétendument de La Poste qui pointe vers
https://post-fr-suivi.tk/colis au lieu de
https://laposte.fr. Aucun doute possible.
3. Surveillez le ton et l'urgence
Les emails de phishing créent
presque toujours un sentiment d'urgence ou de peur :

« Votre compte sera
suspendu sous 24h »

« Une activité suspecte a été
détectée immédiatement »

« Vous avez
5 minutes pour confirmer cette opération »
Une organisation légitime ne vous menace pas et ne vous met pas la pression. Si l'email essaie de vous faire paniquer, c'est un signal très fort.
4. Repérez les fautes et les formulations bancales
Beaucoup d'emails frauduleux sont
traduits automatiquement ou rédigés par des non-francophones. Quelques signes :

Fautes de grammaire grossières.

Tournures bizarres ( « Cher Client, nous avoir constaté... » ).

Ponctuation étrange, accents manquants ou mal placés.
Attention : depuis 2023, l'IA permet aux escrocs de produire des textes parfaits. L'absence de fautes ne prouve pas qu'un mail est légitime.
5. Vérifiez si l'email vous appelle par votre vrai nom
Une vraie banque ou un service auquel vous êtes inscrit vous appelle par votre
nom complet ( « Bonjour Madame Dupont » ). Un email de phishing utilise souvent des formules génériques : « Cher client », « Cher utilisateur », ou pire, votre adresse email recopiée tel quel.
6. Méfiez-vous des pièces jointes inattendues
Une facture que vous n'attendez pas, un document à signer urgent, un colis dont vous ignorez l'origine ?
Ne l'ouvrez pas. C'est un vecteur classique d'infection par malware ( virus, trojan, ransomware ). Si vous avez un doute, contactez l'expéditeur supposé par
un autre canal ( téléphone, site officiel ).
7. En cas de doute, ne cliquez pas — allez directement sur le site
C'est la règle d'or : si un email vous demande d'aller sur le site de votre banque, de La Poste, ou des impôts,
ne cliquez pas sur le lien dans l'email. Ouvrez votre navigateur et tapez vous-même l'adresse officielle. Si l'email était légitime, vous trouverez l'information sur le site. Sinon, vous venez d'éviter un piège.
Bonus : que faire d'un email de phishing ?
Signalez-le sur ou .
Supprimez-le ( ou marquez-le comme spam pour entraîner votre messagerie ).
Si vous avez cliqué et entré vos identifiants, changez immédiatement le mot de passe du service concerné, vérifiez les opérations récentes, et activez la .
En résumé : regardez l'adresse complète de l'expéditeur, survolez les liens, méfiez-vous de l'urgence et des pièces jointes, et au moindre doute, allez sur le site officiel par vos propres moyens. 30 secondes suffisent à éliminer 99 % des emails frauduleux.