En bref

De quoi s'agit-il ?

Le phishing est tout message — e-mail, SMS, appel téléphonique, WhatsApp, même un QR code — qui prétend venir de quelqu'un ou d'une entité en qui tu as confiance, pour t'amener à faire quelque chose que tu ne ferais pas autrement.

Le « quelque chose » est généralement l'un de ceux-ci :

Ça s'appelle phishing (de l'anglais « fishing », pêche) parce que l'attaquant lance un hameçon dans un vaste étang. Il ne sait pas si toi tu vas mordre. Il n'a besoin que d'une petite fraction des destinataires, et l'envoi de l'e-mail ne lui a rien coûté.

Quelques termes que tu pourrais entendre :

La technique est la même. Seul le canal change.

Comment le repérer ?

L'ancien conseil était de chercher les fautes d'orthographe et la grammaire bizarre. Ce conseil est maintenant dépassé — l'IA peut écrire un e-mail parfait dans n'importe quelle langue en deux secondes. Tu dois regarder ce que le message te demande de faire, pas comment il le demande.

Le schéma est presque toujours une version de trois choses ensemble : urgence, autorité, une action.

  1. Urgence. « Votre compte sera fermé dans 24 heures. » « Votre colis va être retourné. » « Connexion suspecte détectée — confirmez maintenant. » Les vraies institutions ne te donnent presque jamais un délai d'une heure ou d'un jour par e-mail. Elles envoient une lettre. Elles te rappellent via leur application normale. Elles attendent.
  2. Autorité. Le message semble venir de ta banque, de ton administration fiscale, de ton gouvernement, d'un grand service de livraison, d'un service de streaming, de l'équipe informatique de ton employeur, de ton PDG. Le logo familier, les bonnes couleurs, le bon ton. N'importe qui peut copier un logo.
  3. L'action. Clique sur ce lien. Confirme ce code. Réponds avec ce document. Paie ces petits frais pour libérer le colis. C'est là que tu peux arrêter l'attaque. Quel que soit le message, demande-toi : si je ne fais rien, que se passe-t-il vraiment ? La réponse honnête est presque toujours « rien de grave ».

D'autres signes à connaître :

Que faire ?

Si tu n'as pas encore agi :

  1. Arrête. Ne clique pas. Ne réponds pas. N'appelle aucun numéro imprimé dans le message.
  2. Vérifie par un canal séparé. Si « ta banque » t'envoie un e-mail, ouvre ton application bancaire ou le site que tu utilises habituellement — en tapant l'adresse toi-même, pas depuis l'e-mail — et vérifie là. Si « le fisc » appelle, raccroche et rappelle sur le numéro officiel de leur site public. Si « ton patron » envoie une demande urgente, passe le voir ou appelle-le sur le numéro que tu as déjà.
  3. Signale le message et supprime-le. La plupart des clients de messagerie (Gmail, Outlook, Apple Mail, ProtonMail) ont un bouton « signaler comme phishing ». Utilise-le. Les SMS dans de nombreux pays peuvent être transférés au 7726 (les chiffres épèlent SPAM en anglais) pour être analysés par ton opérateur. Ensuite supprime l'original.
  4. Préviens la famille. Si tes parents, ton partenaire ou tes enfants partagent un nom de domaine e-mail ou une adresse de maison, ils recevront probablement la même campagne dans la journée. Un message « méfie-toi de celui-là » en deux lignes à la maison prévient plus de dommages que n'importe quel filtre.

Si tu as déjà cliqué ou tapé ton mot de passe — les trente prochaines minutes comptent. Reste calme. Travaille cette liste dans l'ordre.

  1. Depuis un autre appareil (pas celui sur lequel tu as cliqué, si tu peux l'éviter) — change le mot de passe du compte dont tu viens d'entrer le mot de passe. Utilises-en un fort et unique.
  2. Active l'authentification à deux facteurs sur ce compte si ce n'est pas déjà fait.
  3. Déconnecte-toi de toutes les autres sessions. La plupart des grands comptes (Google, Microsoft, Apple, Facebook, ta banque) ont un bouton « me déconnecter de tous les appareils » enfoui dans les paramètres de sécurité. Appuie dessus.
  4. Vérifie l'activité récente du compte. Emplacements de connexion, e-mails récents envoyés, méthodes de paiement ajoutées, règles de transfert configurées. Les phisheurs configurent souvent une règle de boîte de réception pour effacer leurs traces — supprime toute règle que tu n'as pas créée.
  5. Si tu as saisi des coordonnées bancaires — appelle le numéro officiel de ta banque maintenant. Blocage de carte, réinitialisation du mot de passe, vérification des transactions. La banque préfère de loin un avertissement de cinq minutes à une surprise vieille de cinq jours.
  6. Si tu as saisi un document d'identité ou des données personnelles — consulte le sujet Récupération après vol d'identité ; la réponse est différente et plus lente.
  7. Déconnecte l'appareil d'internet si tu as ouvert une pièce jointe ou téléchargé quelque chose. Lance le scan de sécurité intégré de ton système d'exploitation. Si quelque chose semble bizarre après, traite l'appareil comme compromis et cherche de l'aide.
  8. Préviens les personnes dans tes contacts. Un compte e-mail compromis est souvent utilisé pour phisher les personnes qui te font confiance. Un court message de prévention — envoyé par un autre canal comme WhatsApp ou SMS — empêche la deuxième vague.

Ce qu'il ne faut PAS faire

Utiliser l'IA pour t'aider

Deux invites à copier. Colle le message suspect en entier — y compris les en-têtes si tu peux — et laisse l'IA t'expliquer. Ne colle pas de mots de passe ni de codes à deux facteurs.

Ce message est-il du phishing ?

« J'ai reçu le message ci-dessous. Je ne suis pas sûr(e) si c'est une tentative de phishing. Analyse-le du point de vue d'un professionnel de la sécurité expérimenté et dis-moi : (a) quels signaux d'alarme tu vois, (b) à quoi ressemble vraiment le domaine de l'expéditeur et en quoi il diffère de la vraie organisation, (c) ce que spécifiquement le message me demande de faire, et (d) sur une échelle de 1 à 10, quelle est la probabilité que ce soit une tentative de phishing, avec ton raisonnement. Si je dois faire quelque chose maintenant, liste les trois premières étapes dans l'ordre.

Message : [coller ici]"

J'ai déjà cliqué — et maintenant ?

« J'ai cliqué sur un lien dans ce que je crois maintenant être un e-mail de phishing. Sur la page sur laquelle j'ai cliqué, j'ai saisi [mon e-mail et mon mot de passe / mon numéro de carte de crédit / mon document d'identité / un code à deux facteurs]. Construis-moi un plan de récupération calme étape par étape pour les 30 prochaines minutes, par ordre de priorité. Ensuite dis-moi ce que je devrais surveiller pendant les deux prochaines semaines."

Un rappel : l'IA peut se tromper avec assurance sur les aspects légaux, les numéros de contact, ou les droits de récupération dans ton pays spécifique. Utilise l'IA comme outil de réflexion, pas pour remplacer une vérification rapide auprès de la vraie banque ou autorité.

Qui appeler ?

L'ordre est presque toujours le même :

  1. Ta banque — si de l'argent ou des détails de carte sont impliqués. Le numéro officiel au dos de ta carte ou dans l'application de ta banque, jamais celui dans le message.
  2. La vraie organisation qui est imitée. Trouve toi-même leur page de contact officielle et signale le phishing — ils gardent des dossiers et les utilisent pour faire retirer les faux sites.
  3. La plateforme d'où le message est venu (fournisseur de messagerie, opérateur SMS, messagerie). La plupart ont une fonction en un clic « signaler le phishing » ou « signaler l'arnaque ».
  4. L'autorité anti-fraude de ton pays.

Trouver les coordonnées les plus récentes pour ton pays avec l'IA :

« Je suis en/au [ton pays]. Liste les organismes officiels gouvernementaux et de police auxquels je devrais signaler une tentative d'hameçonnage ou une fraude en ligne — autorité antifraude, centre national de cybersécurité, unité cybercriminalité de la police, médiateur bancaire, numéro SMS court anti-spam télécom le cas échéant. Pour chacun, donne l'URL officielle et le numéro de téléphone public, et dis-moi lequel contacter en premier selon que (a) de l'argent a été transféré, (b) seul un mot de passe a été donné, ou (c) un document d'identité a été remis. Cite la source officielle pour chaque. Si quelque chose pourrait être obsolète, dis-le explicitement. »

Une courte liste pour l'espace francophone (pour les coordonnées les plus à jour, préfère le prompt IA ci-dessus) :

Si ton pays n'est pas listé, utilise le prompt IA ci-dessus ou cherche « [ton pays] centre national de cybersécurité » ou « [ton pays] signalement anti-fraude ». La plupart ont un seul portail officiel.

Quand escalader au-delà du chat

Sources et lectures complémentaires