E-mail jetable Guides
Mis à jour le 23 septembre 2026
Le phishing, ou hameçonnage, imite un organisme de confiance pour vous faire cliquer, payer ou donner vos identifiants. Les messages sont de plus en plus soignés : voici les vérifications qui permettent de les démasquer.
| Prétexte | Ce qu'on vous demande |
|---|---|
| Colis en attente, frais de livraison impayés | Payer quelques euros par carte |
| Compte bancaire suspendu, opération suspecte | Vous connecter sur un faux site de banque |
| Amende, impôts, remboursement | Saisir vos coordonnées bancaires |
| Boîte mail pleine, mot de passe expiré | Entrer votre mot de passe de messagerie |
| Facture ou devis en pièce jointe | Ouvrir un fichier piégé |
| Message d'un « collègue » ou d'un dirigeant | Faire un virement urgent ou acheter des cartes cadeaux |
Tous partagent la même mécanique : une urgence, une action immédiate et un lien ou une pièce jointe.
Le nom affiché (« Service Client Banque ») se choisit librement. Seule l'adresse complète compte. Méfiez-vous :
Sur mobile, touchez le nom de l'expéditeur pour afficher l'adresse réelle.
Sur ordinateur, survolez le lien avec la souris sans cliquer : l'adresse de destination s'affiche en bas de la fenêtre. Sur mobile, un appui long montre l'adresse. Lisez le domaine juste avant la première barre oblique : dans https://mabanque.fr.securite-client.com/connexion, le vrai site est securite-client.com, pas mabanque.fr.
Le cadenas dans la barre d'adresse ne prouve rien : il indique que la connexion est chiffrée, pas que le site est honnête. Les sites de phishing ont presque tous un certificat valide.
Les fichiers les plus utilisés pour piéger sont les archives (.zip, .rar, .iso), les pages web jointes (.html, .htm), les documents Office qui demandent d'« activer les macros » et les exécutables déguisés (facture.pdf.exe). Une facture inattendue d'un fournisseur que vous ne connaissez pas ne s'ouvre pas.
Un organisme sérieux ne vous demande jamais votre mot de passe, votre code de carte ou un code reçu par SMS par e-mail.
Les messages frauduleux étaient autrefois truffés de fautes. Avec les outils de traduction et de génération de texte, ils sont désormais souvent impeccables et reprennent fidèlement les logos. Ne vous fiez donc pas à la qualité de la rédaction : fiez-vous aux vérifications ci-dessus.
Face à un doute, ne cliquez pas sur le lien du message. Ouvrez vous-même l'application de la banque, du transporteur ou de l'administration, ou tapez leur adresse dans le navigateur. Si l'alerte est réelle, vous la retrouverez dans votre espace client. Pour un message d'un collègue qui demande un virement, rappelez-le sur un numéro que vous connaissez déjà.
Le même piège existe par SMS (smishing) et par QR code (quishing) : un code collé sur un parcmètre ou envoyé dans un e-mail mène vers un faux site de paiement. Avant de valider, lisez l'adresse affichée par votre téléphone.
Plus votre adresse principale circule, plus elle reçoit de phishing. Utiliser une adresse jetable pour les inscriptions ponctuelles réduit le nombre de listes sur lesquelles elle figure, et donc les tentatives qui vous visent.
Lire le message dans une messagerie à jour est généralement sans risque. Le danger vient du clic sur un lien, de l'ouverture d'une pièce jointe ou de la saisie d'informations. Évitez aussi d'afficher les images distantes, qui peuvent confirmer à l'expéditeur que votre adresse est active.
Non. Répondre ou cliquer sur un lien de désinscription dans un message frauduleux confirme que votre adresse est lue. Signalez-le comme hameçonnage, puis supprimez-le.
Ne vous fiez pas au message lui-même. Connectez-vous à votre banque par son application ou en tapant son adresse officielle : si l'alerte existe, elle y apparaîtra. En cas de doute, appelez le numéro indiqué sur votre carte bancaire.