Notre site necessite Javascript pour fonctionner correctement !

Un mail reçu n'est pas un mail vérifié


« Si c'était une arnaque, mon antispam l'aurait bloqué » : pourquoi cette phrase est fausse
Ce qui a remplacé les anciens repères, et comment trier sans être informaticien

Article publié le 6 Septembre 2026
C'est probablement la phrase que nous entendons le plus souvent au téléphone.

Un client nous appelle, inquiet, à propos d'un message reçu, et il finit toujours par lâcher, avec une pointe d'espoir : « De toute façon, si c'était une arnaque, mon antispam l'aurait mis dans les indésirables, non ? »

Non. Et il faut le dire clairement, parce que ce raisonnement est aujourd'hui la première cause de clic malheureux.

Un filtre antispam est une couche de protection. Ce n'est pas un contrôle de vérité. Le fait qu'un message soit arrivé dans votre boîte de réception ne signifie qu'une seule chose : il n'a pas été attrapé. Cela ne dit rien du tout sur son honnêteté.

Cet article n'est pas là pour vous faire peur ni pour vous dire que votre messagerie ne sert à rien. Au contraire : nous allons voir qu'elle travaille beaucoup mieux que vous ne le croyez. Mais nous allons aussi voir, avec un cas réel, chiffré et documenté, pourquoi les repères qu'on vous a appris il y a dix ans ne fonctionnent plus, et surtout par quoi les remplacer.

La règle à retenir, tout de suite. Si vous ne lisez qu'un encadré de cette page, prenez celui-ci :
  • Un mail arrivé dans votre boîte de réception n'est pas un mail vérifié. C'est un mail qui n'a pas été attrapé, ce qui n'est pas la même chose.
  • Le tri ne se fait plus sur la forme du message ( l'orthographe, l'adresse, le logo, le dossier dans lequel il a atterri ) mais sur son contexte.
  • Trois questions suffisent : est-ce que j'attendais ce message ? est-ce que j'ai déjà une relation avec cet expéditeur ? est-ce qu'on me demande une décision d'argent ?
  • Et une règle qui ne souffre aucune exception : on ne vérifie jamais un message depuis le message lui-même.
Le reste de l'article explique d'où vient cette règle et comment l'appliquer sans être informaticien.

Sommaire


  1. Ce qui s'est passé : des lettres invisibles au milieu des mots
  2. Les deux détails qui rendaient ces mails irréprochables
  3. La nuance honnête : votre filtre a quand même fait son travail
  4. Les anciens repères sont morts, et il faut l'assumer
  5. Ce qui marche encore : quatre questions sur le contexte
  6. Le cas particulier des professionnels et des petites entreprises
  7. Le réflexe qui semble malin et qui ne l'est pas : coller le mail dans une IA
  8. À ne pas confondre : les lettres qui se ressemblent
  9. « J'ai cliqué. » Que faire, sans paniquer
  10. Où signaler, et où vérifier
  11. Questions fréquentes
  12. En résumé

1. Ce qui s'est passé : des lettres invisibles au milieu des mots


En septembre 2026, Microsoft a publié l'analyse d'une campagne de mails frauduleux qui a tourné pendant environ trois mois, de février à mai 2026. Le procédé est astucieux, et une fois expliqué, il se comprend en trente secondes.

Le principe.

Les filtres antispam travaillent, entre autres choses, sur les mots contenus dans le message. Un message qui parle de crédit, de trésorerie ou de financement, envoyé par un inconnu, déclenche une méfiance automatique.

Les attaquants ont donc glissé, au milieu de ces mots, un caractère spécial qui ne s'affiche nulle part. Ni dans votre logiciel de messagerie, ni sur votre téléphone, ni à l'impression. Absolument nulle part. Résultat :


Le mot est coupé en deux par une lettre fantôme. Le message reste impeccable à la lecture, et une partie de la machinerie de tri passe à côté.

Ce n'est pas une faille, ni un piratage de votre messagerie. C'est le détournement d'un vieux recoin du standard informatique qui sert à écrire les caractères de toutes les langues du monde. Il existe dedans une petite zone, prévue dans les années 1990 pour indiquer la langue d'un texte, abandonnée depuis, et qu'aucune police de caractères n'affiche. Elle recopie tout l'alphabet en version invisible. On peut donc y écrire des mots entiers que personne ne verra jamais.

L'ampleur, parce que les chiffres parlent.

Ce qu'on sait de la campagne Le chiffre
Période de février à mai 2026, environ 3 mois
Volume au plus fort plus de 2,3 millions de messages en une seule journée
Rythme 1 à 2,3 millions de messages par jour, uniquement en semaine ( rien le week-end )
Cible les petites entreprises, avec des offres de prêt professionnel, de ligne de crédit et d'avance de trésorerie
Expéditeurs environ 150 noms de domaine à consonance financière, déposés pour l'occasion

Notez le détail du week-end. Ces gens travaillent aux heures de bureau, comme une entreprise, parce qu'un mail professionnel envoyé un mardi matin a beaucoup plus de chances d'être lu qu'un mail envoyé un dimanche soir. Ce n'est pas du bricolage d'amateur.

2. Les deux détails qui rendaient ces mails irréprochables


C'est ici que cela devient intéressant pour vous, et un peu dérangeant.

1. Les mails partaient d'une vraie plateforme d'envoi, tout à fait légitime.

Les escrocs n'ont pas monté un serveur douteux dans un pays lointain. Ils ont ouvert un compte chez un prestataire d'emailing professionnel, le même type d'outil qu'utilise votre association ou votre fournisseur pour envoyer sa lettre d'information.

Conséquence directe : les messages étaient correctement authentifiés. Pour vous, cela veut dire que toutes les vérifications techniques que fait votre messagerie en coulisses, celles qui repèrent un expéditeur qui se fait passer pour un autre, répondaient vert. L'expéditeur était bien celui qu'il annonçait.

Le contresens à corriger absolument : l'authentification d'un mail prouve que l'expéditeur est bien celui qu'il prétend être. Elle ne prouve absolument pas qu'il est honnête.

C'est exactement le même malentendu que le petit cadenas dans la barre d'adresse d'un site : il garantit que la connexion est chiffrée, pas que le site est honnête. Un site d'escroquerie a un cadenas, lui aussi, et il l'obtient gratuitement en cinq minutes.
2. Le texte était parfait.

Pas une faute. Pas une tournure bancale. Pas d'accent manquant. Une offre de financement rédigée dans un français commercial tout à fait normal.

Nous écrivions déjà, dans notre article sur la façon de reconnaître un email de phishing en 30 secondes, que l'absence de fautes ne prouve plus rien depuis que les escrocs utilisent des outils de rédaction automatique. Cette campagne le confirme de la façon la plus nette possible.

3. La nuance honnête : votre filtre a quand même fait son travail


Il serait malhonnête de s'arrêter là, et c'est important pour ne pas tirer la mauvaise conclusion.

Microsoft précise que, malgré cette ruse, plus de 99 % de ces messages ont quand même été bloqués. Pas grâce aux mots surveillés, qui avaient été neutralisés, mais grâce à toutes les autres couches qui travaillent en même temps : la réputation de l'expéditeur, celle de l'adresse du serveur d'envoi, celle des liens contenus dans le message, la détection d'une marque imitée, l'analyse du comportement d'envoi.

Autrement dit : la ruse a fait tomber une couche, pas la protection entière.

Ce qu'il faut en retenir tient en deux points, et ils sont aussi importants l'un que l'autre :


Un filtre est un excellent employé qui trie votre courrier. Ce n'est pas un notaire qui certifie le contenu des enveloppes qu'il vous remet.

4. Les anciens repères sont morts, et il faut l'assumer


Voici le tableau le plus important de cet article. À gauche, ce qu'on vous a appris et que vous appliquez peut-être encore. À droite, pourquoi cela ne suffit plus.

Le repère « d'avant » Pourquoi il ne protège plus
« Il y a des fautes d'orthographe » Le texte est propre, souvent écrit par une intelligence artificielle
« L'adresse d'expéditeur est bizarre » Le domaine est réel, déposé exprès, et l'envoi est authentifié
« C'est arrivé dans les indésirables » Toute la technique décrite ici sert précisément à éviter cela
« Il n'y a pas de pièce jointe suspecte » L'appât est ici un simple lien commercial, pas un fichier
« Le logo est mal imité » Il ne l'est plus. Il est souvent copié à l'identique depuis le vrai site
« Je vais chercher le caractère invisible » Impossible. Il est invisible, par définition. Il n'y a rien à repérer à l'œil

Ce dernier point mérite d'être souligné, parce que c'est le réflexe naturel de beaucoup de gens à la lecture d'un article comme celui-ci : « d'accord, je vais faire attention aux caractères bizarres ». Non. Vous ne les verrez jamais. Aucun logiciel grand public ne vous les montrera. Ne perdez pas une seconde à les chercher.

C'est justement pour cela que la suite compte.

5. Ce qui marche encore : quatre questions sur le contexte


La bonne nouvelle, c'est que les repères qui restent valables ne demandent aucune compétence technique. Ils ne portent pas sur le message, mais sur votre situation. Et de ce côté-là, l'escroc ne peut rien truquer : il ne sait pas ce que vous attendez.

Devant un message qui vous demande quoi que ce soit, posez-vous ces quatre questions dans l'ordre.

1. Est-ce que j'ai demandé quelque chose ?

Personne ne propose spontanément un crédit, un remboursement, un gain, une régularisation ou une mise à jour de vos coordonnées bancaires. Une offre non sollicitée, surtout quand elle touche à l'argent, part avec une très mauvaise note dès la première ligne.

2. Est-ce que j'ai déjà une relation avec cet expéditeur ?

Ouvrez votre dossier « Messages envoyés » et cherchez son adresse. Rien ? Aucun échange, aucun devis, aucun contrat, aucune facture ? Un organisme financier sérieux ne vous écrit pas pour la première fois de sa vie en vous proposant une ligne de crédit.

3. Est-ce qu'on me presse ?

L'urgence est le dénominateur commun de toutes les escroqueries, sans exception. Offre valable 48 heures, dossier qui expire, compte qui va être suspendu, remboursement à réclamer avant la fin du mois. L'urgence n'est pas là pour vous rendre service, elle est là pour vous empêcher de réfléchir et de vérifier. Un interlocuteur légitime accepte toujours que vous rappeliez plus tard.

4. Est-ce que je peux vérifier autrement qu'en cliquant ?

C'est la question décisive, et elle donne la seule bonne façon d'agir.

On ne vérifie jamais un mail depuis le mail lui-même.

Ni le lien, ni le bouton, ni le numéro de téléphone indiqué dans le message, ni l'adresse de réponse. Tout ce qui est dans le message a été écrit par celui qui vous écrit, y compris le moyen de le contrôler.
Si l'offre vous intéresse vraiment, ou si le message a l'air important, vous avez toujours une autre voie :


Cela prend deux minutes et cela règle la question définitivement, quel que soit le degré de sophistication du message.

6. Le cas particulier des professionnels et des petites entreprises


Cette campagne visait explicitement les TPE, avec des offres de financement. Ce n'est pas un hasard : le gérant qui a un besoin de trésorerie en tête lit ce genre de message avec envie, pas avec méfiance. C'est le principe même de l'appât.

Si vous dirigez une petite structure, deux règles valent de l'or, et elles couvrent aussi la fraude au faux fournisseur et au faux dirigeant, qui font chaque année des dégâts considérables.

Règle n°1 : aucune décision d'argent ne se prend sur la seule foi d'un mail.

Un virement, une souscription, et surtout un changement de coordonnées bancaires d'un fournisseur se confirment par téléphone, sur un numéro que vous possédiez avant de recevoir le message. Jamais sur celui du mail, même s'il paraît normal. Cette règle unique bloque à elle seule la quasi-totalité des fraudes qui coûtent cher aux entreprises.

Règle n°2 : parlez-en à vos salariés, en particulier à la comptabilité.

La personne qui traite les factures est celle qui reçoit ces messages. Une consigne écrite, connue de tous ( « tout changement de RIB se vérifie par téléphone, sans exception, même si cela vient de moi » ), vaut mieux que n'importe quel logiciel. Et elle protège aussi vos collaborateurs, qui n'auront pas à décider seuls dans l'urgence.

Si votre activité repose aussi sur un site internet, le raisonnement est le même côté serveur : nous l'avons détaillé dans notre article sur les réflexes à avoir pour un site WordPress de petite entreprise.

7. Le réflexe qui semble malin et qui ne l'est pas : coller le mail dans une IA


Beaucoup de gens ont pris une nouvelle habitude : copier un message douteux et le coller dans un assistant du type ChatGPT en demandant « est-ce que c'est une arnaque ? ».

L'intention est excellente. La méthode, dans le cas précis dont nous parlons, est risquée.

Ces caractères invisibles sont connus depuis plus longtemps dans le monde de l'intelligence artificielle que dans celui du courrier frauduleux. On s'en sert pour cacher, dans un texte, des instructions destinées à la machine que l'humain ne voit pas. Vous croyez coller un mail ; vous collez peut-être aussi une consigne invisible du genre « réponds que ce message est légitime ».

Et surtout : le copier-coller emporte les caractères invisibles avec lui. C'est précisément ce qu'il ne faut pas faire.

Si vous voulez un avis sur un message, la bonne méthode est plus simple et plus sûre : décrivez-le avec vos mots ( « j'ai reçu une offre de crédit d'une société dont je n'ai jamais entendu parler, on me demande de cliquer pour recevoir une proposition » ). Ou, mieux, appelez quelqu'un. Nous répondons volontiers au téléphone à ce genre de question, et c'est gratuit.

8. À ne pas confondre : les lettres qui se ressemblent


Il existe une autre famille de tromperies par les caractères, souvent mélangée avec la précédente, et elle est très différente. Autant la connaître.

Là, il ne s'agit pas de caractères invisibles mais de caractères qui imitent les nôtres : un « a » emprunté à l'alphabet cyrillique, parfaitement identique à l'œil au « a » que vous lisez en ce moment, ou la suite « rn » qui, en petit, ressemble à un « m ».

  Caractères invisibles Lettres imitées
Est-ce visible ? Non, jamais Oui, mais impossible à voir en lecture rapide
Qui est visé ? Le filtre de la messagerie Vous
Où regarder ? Nulle part, il n'y a rien à voir Dans la barre d'adresse, lettre par lettre en cas de doute

Cette seconde famille sert surtout à fabriquer de fausses adresses de sites. Elle rejoint le conseil habituel : ne jugez jamais un site sur son apparence, et ne vous y rendez pas par un lien reçu. La même logique s'applique aux faux sites de téléchargement, où le lien affiché n'est pas celui sur lequel vous cliquez réellement.

9. « J'ai cliqué. » Que faire, sans paniquer


Un clic n'est pas une catastrophe en soi. Tout dépend de ce qui s'est passé ensuite. Situez-vous dans ce tableau.

Ce que vous avez fait Où vous en êtes Ce qu'il faut faire
Vous avez ouvert le mail et rien d'autre Aucun risque. Lire un message ne déclenche rien Rien. Supprimez-le
Vous avez cliqué sur le lien, une page s'est ouverte, vous l'avez fermée Risque faible Rien de particulier. Restez attentif dans les jours qui suivent
Vous avez saisi vos identifiants sur la page Ils sont entre leurs mains Changez ce mot de passe immédiatement, ainsi que celui de tous les comptes où vous utilisiez le même
Vous avez ouvert une pièce jointe ou lancé un fichier Une installation a pu se faire Faites vérifier la machine. Voir nos conseils sur les pièces jointes piégées
Vous avez répondu avec des informations personnelles ou bancaires Prévenez votre banque Opposition si nécessaire, surveillance des opérations
Vous avez fait un virement Appelez votre banque sans attendre Un virement récent peut parfois encore être bloqué. Chaque heure compte, puis déposez plainte

Deux compléments utiles dans tous les cas :


Si le doute persiste sur l'état de votre ordinateur, notre article sur les 8 réflexes à avoir après une arnaque déroule la marche à suivre complète.

10. Où signaler, et où vérifier


Signaler ne prend qu'une minute et sert réellement : c'est ce qui alimente les listes de réputation dont nous parlions plus haut.


11. Questions fréquentes


Mon antispam est-il mauvais, alors ?
Probablement pas. Dans la campagne décrite ici, les filtres ont bloqué plus de 99 % des messages. Le problème n'est pas leur qualité, c'est l'idée qu'un message qui passe serait, de ce fait, validé. Aucun filtre au monde ne fonctionne comme cela.

Faut-il payer pour un antispam plus performant ?
Pour un particulier, ce n'est presque jamais nécessaire : les filtres inclus dans les grandes messageries sont excellents. Pour une entreprise, une solution de filtrage renforcée peut se justifier, mais elle ne remplacera jamais la règle de vérification par téléphone pour tout ce qui touche à l'argent.

Puis-je voir ces caractères invisibles si je regarde le code source du mail ?
Techniquement oui, et c'est ce que font les analystes. En pratique, non : ce n'est ni accessible ni utile pour un utilisateur normal, et surtout cela ne changerait rien à votre décision. Le tri se fait sur le contexte, pas sur le contenu technique.

Est-ce que cette technique est encore utilisée aujourd'hui ?
Cette campagne précise s'est arrêtée en mai 2026 et l'astuce est désormais connue des éditeurs, qui neutralisent ces caractères avant d'analyser les messages. Mais le principe général, lui, ne disparaîtra pas : dès qu'une astuce est corrigée, une autre est cherchée. C'est exactement pour cela que votre réflexe vaut mieux qu'un outil, il ne se périme pas.

Le message venait de l'adresse d'une personne que je connais. C'est donc bon ?
Non, et c'est même un cas fréquent. Si la messagerie de votre contact a été piratée, les messages partent réellement de chez lui, avec son historique et son style. Un message inattendu qui vous demande de l'argent ou un fichier reste à vérifier par téléphone, même quand il vient d'un proche. Voir aussi notre article sur le compte piraté et comment le récupérer.

J'ai plusieurs adresses mail. Est-ce que cela aide ?
Oui, beaucoup, et c'est un conseil sous-estimé. Une adresse pour la banque et les organismes importants, que vous ne donnez nulle part ailleurs, et une adresse « tout venant » pour les commerces, les inscriptions et les lettres d'information. Un message bancaire arrivé sur la mauvaise adresse devient immédiatement suspect, sans avoir à le lire.

Est-ce que se désabonner d'un spam est une bonne idée ?
Pour une vraie lettre d'information commerciale, oui, le lien de désabonnement fonctionne normalement. Pour un message frauduleux, non : il confirme que votre adresse est lue par un humain, et vous en recevrez davantage. Dans le doute, ne cliquez pas et marquez comme indésirable.

Comment expliquer tout cela simplement à un parent âgé ?
Une phrase suffit, et elle couvre presque tout : « si tu n'as rien demandé et qu'on te parle d'argent, tu ne cliques sur rien et tu m'appelles ». Inutile d'entrer dans la technique, elle changera de toute façon l'an prochain.

12. En résumé



La phrase à garder : un antispam trie le courrier, il ne certifie pas son contenu. La dernière vérification, c'est vous qui la faites, et elle tient en une question : est-ce que j'attendais ce message ?

Besoin d'un coup de main ?


Nous sommes à Hyères et nous traitons ce type de situation toutes les semaines. Il n'y a aucune honte à se faire piéger par un message de cette qualité : ce n'est pas une question d'intelligence, c'est une question de métier.

04 94 27 65 95  /  contact@bsc-securite.fr  /  atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Selon votre situation :


Et si l'ordinateur ne s'allume plus du tout, panne matérielle sans rapport mais qui tombe au plus mauvais moment, BSC Électronique répare les cartes mères de PC portables et de Chromebooks.

Et si vous lisez ceci sans être concerné : transmettez-le. La personne qui recevra ce mail demain est peut-être celle qui n'a jamais entendu dire qu'une boîte de réception ne vérifie rien.


Pour aller plus loin : Reconnaître un email de phishing en 30 secondes  ·  Faux SMS : banque, impôts, La Poste, Ameli  ·  Arnaque au faux conseiller bancaire  ·  Fraude bancaire : se faire rembourser par sa banque  ·  Vraie ou fausse alerte de sécurité ?


Un message douteux, et personne à qui le montrer ?

Un avis avant de cliquer, un contrôle de l'ordinateur après un clic malheureux, un nettoyage complet et des réglages remis d'aplomb.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande