E-mail jetable Guides

Reconnaître un e-mail de phishing : les signes qui ne trompent pas

Mis à jour le 23 septembre 2026

Le phishing, ou hameçonnage, imite un organisme de confiance pour vous faire cliquer, payer ou donner vos identifiants. Les messages sont de plus en plus soignés : voici les vérifications qui permettent de les démasquer.

Les scénarios les plus courants

PrétexteCe qu'on vous demande
Colis en attente, frais de livraison impayésPayer quelques euros par carte
Compte bancaire suspendu, opération suspecteVous connecter sur un faux site de banque
Amende, impôts, remboursementSaisir vos coordonnées bancaires
Boîte mail pleine, mot de passe expiréEntrer votre mot de passe de messagerie
Facture ou devis en pièce jointeOuvrir un fichier piégé
Message d'un « collègue » ou d'un dirigeantFaire un virement urgent ou acheter des cartes cadeaux

Tous partagent la même mécanique : une urgence, une action immédiate et un lien ou une pièce jointe.

1. Examinez l'adresse de l'expéditeur, pas seulement son nom

Le nom affiché (« Service Client Banque ») se choisit librement. Seule l'adresse complète compte. Méfiez-vous :

Sur mobile, touchez le nom de l'expéditeur pour afficher l'adresse réelle.

2. Vérifiez les liens avant de cliquer

Sur ordinateur, survolez le lien avec la souris sans cliquer : l'adresse de destination s'affiche en bas de la fenêtre. Sur mobile, un appui long montre l'adresse. Lisez le domaine juste avant la première barre oblique : dans https://mabanque.fr.securite-client.com/connexion, le vrai site est securite-client.com, pas mabanque.fr.

Le cadenas dans la barre d'adresse ne prouve rien : il indique que la connexion est chiffrée, pas que le site est honnête. Les sites de phishing ont presque tous un certificat valide.

3. Méfiez-vous des pièces jointes

Les fichiers les plus utilisés pour piéger sont les archives (.zip, .rar, .iso), les pages web jointes (.html, .htm), les documents Office qui demandent d'« activer les macros » et les exécutables déguisés (facture.pdf.exe). Une facture inattendue d'un fournisseur que vous ne connaissez pas ne s'ouvre pas.

4. Repérez la pression psychologique

Un organisme sérieux ne vous demande jamais votre mot de passe, votre code de carte ou un code reçu par SMS par e-mail.

5. Les fautes ne suffisent plus

Les messages frauduleux étaient autrefois truffés de fautes. Avec les outils de traduction et de génération de texte, ils sont désormais souvent impeccables et reprennent fidèlement les logos. Ne vous fiez donc pas à la qualité de la rédaction : fiez-vous aux vérifications ci-dessus.

Le bon réflexe : passer par le canal officiel

Face à un doute, ne cliquez pas sur le lien du message. Ouvrez vous-même l'application de la banque, du transporteur ou de l'administration, ou tapez leur adresse dans le navigateur. Si l'alerte est réelle, vous la retrouverez dans votre espace client. Pour un message d'un collègue qui demande un virement, rappelez-le sur un numéro que vous connaissez déjà.

Le cas des QR codes et des SMS

Le même piège existe par SMS (smishing) et par QR code (quishing) : un code collé sur un parcmètre ou envoyé dans un e-mail mène vers un faux site de paiement. Avant de valider, lisez l'adresse affichée par votre téléphone.

Vous avez cliqué ou saisi des informations

  1. Changez immédiatement le mot de passe du compte concerné, et ceux des autres comptes qui utilisaient le même.
  2. Activez la double authentification si ce n'est pas déjà fait.
  3. Appelez votre banque au numéro officiel si vous avez saisi des coordonnées bancaires : elle peut faire opposition à la carte.
  4. Analysez l'appareil avec un antivirus si vous avez ouvert une pièce jointe.
  5. Signalez le message : le bouton « Signaler l'hameçonnage » de votre messagerie aide les filtres ; en France, la plateforme Signal Spam et le numéro 33700 (pour les SMS) recueillent les signalements.

Limiter l'exposition de votre adresse

Plus votre adresse principale circule, plus elle reçoit de phishing. Utiliser une adresse jetable pour les inscriptions ponctuelles réduit le nombre de listes sur lesquelles elle figure, et donc les tentatives qui vous visent.

Obtenir une adresse jetable

Questions fréquentes

Ouvrir un e-mail de phishing est-il dangereux ?

Lire le message dans une messagerie à jour est généralement sans risque. Le danger vient du clic sur un lien, de l'ouverture d'une pièce jointe ou de la saisie d'informations. Évitez aussi d'afficher les images distantes, qui peuvent confirmer à l'expéditeur que votre adresse est active.

Faut-il répondre ou se désabonner d'un e-mail frauduleux ?

Non. Répondre ou cliquer sur un lien de désinscription dans un message frauduleux confirme que votre adresse est lue. Signalez-le comme hameçonnage, puis supprimez-le.

Comment savoir si un e-mail de ma banque est vrai ?

Ne vous fiez pas au message lui-même. Connectez-vous à votre banque par son application ou en tapant son adresse officielle : si l'alerte existe, elle y apparaîtra. En cas de doute, appelez le numéro indiqué sur votre carte bancaire.

À lire aussi