Phishing : reconnaître une arnaque et éviter le vol de données
Mis à jour :
Le phishing est une arnaque qui consiste à vous faire croire qu'une page ou un message est officiel, pour voler vos données : mot de passe, IBAN, numéro de carte, identité. En France, cela passe souvent par un SMS de colis, un faux site des impôts, une fausse amende ou un clone de banque. Ce guide explique comment reconnaître le piège, vérifier une page, et quoi faire après une saisie.
Qu'est-ce que le phishing ?
Le phishing (parfois appelé hameçonnage dans les fiches officielles) est une technique d'ingénierie sociale. L'attaquant imite une marque, une banque ou une administration, crée un sentiment d'urgence, et vous envoie vers une page qui recueille vos informations. Le site peut avoir un cadenas HTTPS et un logo parfait : cela ne prouve pas qu'il est légitime.
Ce qu'ils volent
- Mots de passe et codes de connexion (comptes, impôts, banque, Ameli).
- Numéro de carte, cryptogramme, codes 3D-Secure.
- IBAN et coordonnées bancaires.
- Identité : numéro de sécurité sociale, adresse, pièce d'identité.
Les canaux les plus courants
- SMS (smishing) : colis, amende, carte Vitale, banque.
- E-mail : faux remboursement, facture, alerte de sécurité.
- Faux site web : clone d'un portail officiel ou d'une marque.
- QR code (quishing) : affiche ou message qui ouvre une URL piégée. Voir le guide arnaque QR code.
Ce que le site officiel fait / ce que la fausse page demande
| Situation | Site ou organisme officiel | Page de phishing |
|---|---|---|
| Connexion | Vous tapez l'URL ou ouvrez l'app officielle | Lien reçu par SMS / e-mail vers un domaine proche |
| Paiement ou remboursement | Virement sur un compte déjà déclaré, ou amendes.gouv.fr | Formulaire carte « pour débloquer » ou « frais » |
| Urgence | Délais indiqués dans un avis ou un espace client | « Sous 24 h », « dernier jour », menace de suspension |
| Cadenas HTTPS | Présent sur le vrai site | Aussi présent sur le faux : ce n'est pas une preuve |
Comment vérifier une page avant de taper
- Lisez l'URL caractère par caractère : tirets, lettres remplacées, mauvaise extension.
- Préférez un favori ou l'adresse tapée à la main plutôt qu'un lien reçu.
- Méfiez-vous des domaines jeunes et des extensions .top, .shop, .info pour des services français.
- Aucun organisme sérieux ne vous demande votre code carte ou votre mot de passe par SMS.
- En cas de doute, fermez la page et contactez l'organisme via un canal que vous connaissez déjà.
Que faire après une saisie
- Changez le mot de passe depuis le vrai site, et partout où vous le réutilisiez.
- Appelez votre banque si carte ou IBAN ont été transmis ; faites opposition si besoin.
- Conservez SMS, e-mails, URL complète et captures d'écran.
- Signalez au 33700 (SMS), sur cybermalveillance.gouv.fr, et sur Pharos (internet-signalement.gouv.fr).
- Déposez plainte (THESEE, commissariat ou gendarmerie) si vous avez subi un préjudice.
Où signaler en France
- 33700 : SMS et appels frauduleux (gratuit).
- Cybermalveillance.gouv.fr : fiches réflexes et orientation.
- Pharos (internet-signalement.gouv.fr) : signalement des contenus et escroqueries en ligne.
- Service-public.fr : fiche sur le phishing et les démarches.
Guides par scénario
- Arnaque colis SMS et phishing Mondial Relay.
- Fausse amende ANTAI par SMS.
- Faux site des impôts.
- Arnaque carte Vitale par SMS.
- Faux SMS bancaire.
- Fausse vignette Crit'Air.
- Arnaque QR code.
- Typosquatting et faux domaines.
- Pourquoi le cadenas vert ne suffit pas.
- Protéger ses parents des arnaques web.
Comment Resku peut aider
Resku est une extension Chrome anti-phishing. Elle note chaque page de 0 à 100 et vous alerte avant que vous tapiez un mot de passe, un IBAN ou une carte sur une page douteuse. Elle ne remplace ni le bon sens ni Safe Browsing : elle lit la page elle-même (domaine, imitation de marque, formulaires) pour les campagnes encore absentes des listes.
Sources
- Cybermalveillance.gouv.fr : fiche réflexe sur le phishing.
- Service-public.fr : hameçonnage (phishing ou vishing).
- economie.gouv.fr : se prémunir contre l'hameçonnage.
- 33700 et Pharos : canaux de signalement.
Questions fréquentes
Comment se protéger contre le phishing ?
Ne cliquez pas sur les liens reçus par SMS ou e-mail pour vous connecter. Tapez l'adresse officielle vous-même. Ne communiquez jamais mot de passe, IBAN ou numéro de carte via un message. Activez la double authentification quand c'est possible. Signalez les SMS au 33700. Une extension qui analyse la page avant la saisie ajoute une couche utile face aux domaines créés le jour même.
Chrome suffit-il contre le phishing ?
Safe Browsing bloque beaucoup de sites déjà signalés. Il reste aveugle aux campagnes très récentes, avant qu'elles n'apparaissent sur les listes. Chrome et une analyse de la page elle-même se complètent.
Le cadenas veut-il dire que le site est sûr ?
Non. Le cadenas HTTPS prouve seulement que la connexion est chiffrée. Un certificat s'obtient gratuitement en quelques minutes, y compris pour un faux site. Voir le guide sur le cadenas vert.
Que faire si j'ai déjà saisi mes données sur une page de phishing ?
Changez immédiatement les mots de passe concernés depuis le vrai site. Appelez votre banque si une carte ou un IBAN a été transmis. Signalez sur Pharos et cybermalveillance.gouv.fr. Conservez captures, URL et messages. Déposez plainte si vous avez subi un préjudice.
Resku note chaque page de 0 à 100 et vous alerte avant que vous tapiez un mot de passe, un IBAN ou une carte sur une page douteuse.
Ajouter à Chrome