1. Qu'est-ce que le phishing, expliqué simplement
Le phishing est une tentative de tromperie dans laquelle quelqu'un se fait passer pour une entreprise, une banque ou un organisme officiel afin d'obtenir vos données personnelles, vos mots de passe ou les numéros de votre carte. Il arrive généralement sous forme de message (email, SMS ou WhatsApp) contenant un lien : en cliquant, vous êtes redirigé vers un site qui imite le site réel, où l'on vous demande de « vous connecter » ou de « vérifier vos données ». En réalité, tout ce que vous saisissez là-bas va directement dans les mains de celui qui a monté l'arnaque.
Le nom vient de « pêcher » (fishing en anglais) : le même message est envoyé à des milliers de personnes en même temps, en sachant que certaines « mordront ». Il n'est pas nécessaire d'être un expert en informatique pour tomber dans le piège, car ces messages sont de mieux en mieux réalisés et jouent sur la précipitation et la peur.
2. Signes typiques d'un SMS ou d'un email frauduleux
Bien que chaque arnaque soit différente, presque toutes partagent certains traits qui, si vous apprenez à les repérer, vous mettront rapidement en alerte :
- Sensation d'urgence : « votre compte sera bloqué dans 24 heures », « colis retenu, agissez maintenant » ou « activité suspecte détectée ». On cherche à vous faire agir vite et sans réfléchir.
- Fautes d'orthographe ou formulation étrange : accents manquants, phrases traduites maladroitement ou un ton qui ne correspond pas à la façon dont cette entreprise vous écrit habituellement.
- Expéditeur qui ne correspond pas : le nom affiché peut ressembler à celui de votre banque, mais si vous regardez l'adresse email complète ou le numéro du SMS, cela n'a rien à voir avec les canaux officiels de cette entreprise.
- Prix ou colis inattendus : vous avez gagné un tirage auquel vous n'avez pas participé, ou on vous informe d'un envoi que vous ne vous souvenez pas avoir commandé.
- Demande de données que cette entreprise ne demande jamais ainsi : aucune banque ne vous demandera le mot de passe complet ou le code de votre carte par SMS ou email.
3. Comment vérifier un lien sans cliquer dessus
Il n'est pas nécessaire de cliquer sur un lien pour savoir s'il est suspect. Sur le téléphone, maintenez le doigt appuyé sur le lien pendant quelques secondes sans relâcher : vous verrez apparaître l'URL de destination sans l'ouvrir. Sur l'ordinateur, il suffit de passer la souris au-dessus du lien (sans cliquer) et de regarder l'adresse qui apparaît dans le coin inférieur de la fenêtre.
Une fois que vous voyez l'URL complète, repérez le domaine principal, c'est-à-dire le nom qui se trouve juste avant la première barre (« / »). Par exemple, dans www.laposte.fr/suivi, le domaine réel est « laposte.fr ». Si à la place vous voyez quelque chose comme « laposte-livraison-verification.com » ou une combinaison de lettres et de chiffres que vous ne reconnaissez pas, il s'agit d'un faux site qui ne fait qu'imiter le design de l'original.
4. Pourquoi ne pas faire confiance à un SMS sur un colis ou un problème bancaire
Deux des appâts les plus utilisés en France sont l'avis de « colis en attente de livraison » et celui de « problème avec votre compte bancaire ». Ils fonctionnent parce que presque tout le monde a une commande en cours ou un compte dans une banque, donc le message correspond à la vie de n'importe qui.
La règle d'or est simple : ne cliquez jamais sur le lien d'un de ces messages sans le vérifier au préalable par un autre canal que vous contrôlez vous-même. Si un colis supposé vous inquiète, allez directement sur le site ou l'application officielle du transporteur en saisissant vous-même l'adresse, ou consultez le numéro de suivi qui vous a été donné à l'achat. Si votre banque vous inquiète, appelez le numéro que vous avez enregistré de votre agence ou ouvrez l'application officielle depuis l'icône déjà installée, jamais depuis le lien du message.
5. Que faire si vous avez déjà cliqué sur le lien ou donné vos données
Si vous avez cliqué sur un lien suspect ou, pire encore, saisi votre identifiant et votre mot de passe sur un site qui vous inquiète maintenant, ne restez pas bloqué : agissez au plus vite avec ces étapes.
- Changez immédiatement le mot de passe depuis un appareil de confiance, à la fois sur le service concerné et sur tout autre où vous utilisez ce même mot de passe.
- Si vous avez donné des données bancaires (numéro de carte, code de l'application bancaire), prévenez votre banque immédiatement afin qu'elle puisse bloquer la carte ou surveiller les mouvements suspects. Plus vite vous le faites, plus le risque sera réduit.
- Activez la vérification en deux étapes sur le compte concerné et, si possible, sur le reste de vos comptes importants, pour qu'un mot de passe divulgué ne suffise pas à s'y connecter.
- Vérifiez vos appareils et sessions actives sur les services que vous utilisez, au cas où il y aurait un accès que vous ne reconnaissez pas.
6. Comment signaler une tentative de phishing
Signaler ces messages aide à les faire bloquer et à ce que moins de personnes tombent dans le même piège. Si le phishing est arrivé par email, la plupart des fournisseurs de messagerie proposent une option « signaler comme phishing » ou « courrier indésirable » directement dans le menu du message. S'il est arrivé par SMS, en France vous pouvez le transférer gratuitement au 33700, un numéro mis en place pour que les opérateurs identifient et coupent ces campagnes d'arnaque.
Si en plus vous avez subi un préjudice financier ou un vol de données, il est recommandé de déposer une plainte auprès de la police ou de la gendarmerie, qui disposent d'unités spécialisées dans la cybercriminalité, et de le signaler également sur la plateforme officielle Pharos ou auprès de Cybermalveillance.gouv.fr.