AccueilSécurité › Comment détecter un phishing

Cadenas sur un clavier, symbole de sécurité numérique

Comment savoir si un message ou un lien est une arnaque (phishing)

Mis à jour en 2026 · 5 min de lecture

Un SMS de votre « banque », un email de « La Poste » ou un avis indiquant que votre compte va être bloqué : chaque jour arrivent des messages conçus pour vous tromper. Voici les signes pour reconnaître un phishing avant de cliquer et les étapes à suivre si vous pensez être déjà tombé dans le piège.

Dans cet article :

  1. Qu'est-ce que le phishing, expliqué simplement
  2. Signes typiques d'un SMS ou d'un email frauduleux
  3. Comment vérifier un lien sans cliquer dessus
  4. Pourquoi ne pas faire confiance à un SMS sur un colis ou un problème bancaire
  5. Que faire si vous avez déjà cliqué sur le lien ou donné vos données
  6. Comment signaler une tentative de phishing

1. Qu'est-ce que le phishing, expliqué simplement

Le phishing est une tentative de tromperie dans laquelle quelqu'un se fait passer pour une entreprise, une banque ou un organisme officiel afin d'obtenir vos données personnelles, vos mots de passe ou les numéros de votre carte. Il arrive généralement sous forme de message (email, SMS ou WhatsApp) contenant un lien : en cliquant, vous êtes redirigé vers un site qui imite le site réel, où l'on vous demande de « vous connecter » ou de « vérifier vos données ». En réalité, tout ce que vous saisissez là-bas va directement dans les mains de celui qui a monté l'arnaque.

Le nom vient de « pêcher » (fishing en anglais) : le même message est envoyé à des milliers de personnes en même temps, en sachant que certaines « mordront ». Il n'est pas nécessaire d'être un expert en informatique pour tomber dans le piège, car ces messages sont de mieux en mieux réalisés et jouent sur la précipitation et la peur.

2. Signes typiques d'un SMS ou d'un email frauduleux

Bien que chaque arnaque soit différente, presque toutes partagent certains traits qui, si vous apprenez à les repérer, vous mettront rapidement en alerte :

Important : si un message vous donne l'impression que « vous devez le faire immédiatement », c'est précisément le signe qu'il faut vous arrêter et vous méfier. Les entreprises sérieuses ne mettent pas la pression de cette façon.

3. Comment vérifier un lien sans cliquer dessus

Il n'est pas nécessaire de cliquer sur un lien pour savoir s'il est suspect. Sur le téléphone, maintenez le doigt appuyé sur le lien pendant quelques secondes sans relâcher : vous verrez apparaître l'URL de destination sans l'ouvrir. Sur l'ordinateur, il suffit de passer la souris au-dessus du lien (sans cliquer) et de regarder l'adresse qui apparaît dans le coin inférieur de la fenêtre.

Une fois que vous voyez l'URL complète, repérez le domaine principal, c'est-à-dire le nom qui se trouve juste avant la première barre (« / »). Par exemple, dans www.laposte.fr/suivi, le domaine réel est « laposte.fr ». Si à la place vous voyez quelque chose comme « laposte-livraison-verification.com » ou une combinaison de lettres et de chiffres que vous ne reconnaissez pas, il s'agit d'un faux site qui ne fait qu'imiter le design de l'original.

4. Pourquoi ne pas faire confiance à un SMS sur un colis ou un problème bancaire

Deux des appâts les plus utilisés en France sont l'avis de « colis en attente de livraison » et celui de « problème avec votre compte bancaire ». Ils fonctionnent parce que presque tout le monde a une commande en cours ou un compte dans une banque, donc le message correspond à la vie de n'importe qui.

La règle d'or est simple : ne cliquez jamais sur le lien d'un de ces messages sans le vérifier au préalable par un autre canal que vous contrôlez vous-même. Si un colis supposé vous inquiète, allez directement sur le site ou l'application officielle du transporteur en saisissant vous-même l'adresse, ou consultez le numéro de suivi qui vous a été donné à l'achat. Si votre banque vous inquiète, appelez le numéro que vous avez enregistré de votre agence ou ouvrez l'application officielle depuis l'icône déjà installée, jamais depuis le lien du message.

5. Que faire si vous avez déjà cliqué sur le lien ou donné vos données

Si vous avez cliqué sur un lien suspect ou, pire encore, saisi votre identifiant et votre mot de passe sur un site qui vous inquiète maintenant, ne restez pas bloqué : agissez au plus vite avec ces étapes.

6. Comment signaler une tentative de phishing

Signaler ces messages aide à les faire bloquer et à ce que moins de personnes tombent dans le même piège. Si le phishing est arrivé par email, la plupart des fournisseurs de messagerie proposent une option « signaler comme phishing » ou « courrier indésirable » directement dans le menu du message. S'il est arrivé par SMS, en France vous pouvez le transférer gratuitement au 33700, un numéro mis en place pour que les opérateurs identifient et coupent ces campagnes d'arnaque.

Si en plus vous avez subi un préjudice financier ou un vol de données, il est recommandé de déposer une plainte auprès de la police ou de la gendarmerie, qui disposent d'unités spécialisées dans la cybercriminalité, et de le signaler également sur la plateforme officielle Pharos ou auprès de Cybermalveillance.gouv.fr.

✔ En apprenant à reconnaître ces signes et en vérifiant toujours le lien avant de cliquer, vous évitez la grande majorité des tentatives de phishing, et si jamais vous tombez dans le piège, agir rapidement limite beaucoup les dégâts.
Espace publicitaire (Google AdSense)

Questions fréquentes

Comment puis-je vérifier un lien suspect sans cliquer dessus ?

Maintenez le doigt appuyé sur le lien (ou passez la souris au-dessus sur l'ordinateur) sans relâcher ni cliquer : l'URL réelle de destination apparaîtra. Repérez le domaine principal, juste avant la première barre oblique, et vérifiez qu'il correspond exactement à l'entreprise qui prétend être l'expéditeur.

Que faire si j'ai déjà saisi mes données sur un site de phishing ?

Changez immédiatement ce mot de passe depuis un appareil sûr, ainsi que sur tout autre service où vous utilisez le même. Si vous avez donné des données bancaires, prévenez votre banque au plus vite pour bloquer la carte ou le compte si nécessaire. Activez la vérification en deux étapes partout où c'est possible.

Les messages de phishing n'arrivent-ils que par email ?

Non, il est tout aussi fréquent de les recevoir par SMS (ce qu'on appelle le smishing), par WhatsApp, par appel téléphonique ou même via les réseaux sociaux. L'objectif est toujours le même : vous faire cliquer sur un lien ou vous précipiter pour révéler des données personnelles ou bancaires.

Vous aimerez aussi

Des questions sur cet article ?

Écrivez-les dans les commentaires et nous vous aiderons. Pour commenter, vous devez vous inscrire (avec email, Google ou Facebook). Les commentaires ne se chargent que si vous acceptez les cookies.