RescueForce

Cybersécurité au quotidien

Reconnaître un e-mail de phishing (hameçonnage) et s'en protéger

Les signes qui trahissent un e-mail frauduleux, les arnaques les plus courantes (faux impôts, fausse banque, faux colis), les bons réflexes et que faire si vous avez cliqué.

3 min de lecture · Relu le 1 octobre 2026 · Par l'équipe RescueForce

L’hameçonnage, ou phishing, consiste à envoyer un message qui imite une organisation de confiance pour vous pousser à communiquer des informations personnelles, des identifiants ou des coordonnées bancaires. C’est l’une des cybermenaces les plus fréquentes pour les particuliers comme pour les organisations.

Les scénarios les plus courants

  • Faux remboursement d’impôts ou d’Assurance maladie à réclamer.
  • Fausse carte Vitale à renouveler, faux compte CPF à mettre à jour.
  • Faux colis en attente de frais de livraison.
  • Fausse amende ou faux avis de stationnement impayé.
  • Faux message de votre banque signalant une opération suspecte.
  • Faux compte bloqué sur une plateforme de streaming ou de vente en ligne.
  • Fausse facture ou faux bon de commande, très fréquent en entreprise.
  • Faux message d’un dirigeant demandant un virement urgent (fraude au président).

Les signes qui doivent alerter

L’expéditeur

Regardez l’adresse réelle de l’expéditeur, pas seulement le nom affiché. Une adresse comme service@impots-remboursement-fr.com n’a rien à voir avec l’administration fiscale. Attention, l’adresse peut aussi être falsifiée : ce critère seul ne suffit pas.

L’urgence et la menace

« Votre compte sera suspendu sous 24 heures », « dernier rappel avant poursuites », « remboursement disponible uniquement aujourd’hui » : la pression temporelle vise à vous faire agir sans réfléchir.

La demande inhabituelle

Aucune banque ni administration ne vous demande par e-mail votre mot de passe, votre code confidentiel, votre numéro de carte complet ou un code reçu par SMS.

Le lien

Survolez le lien avec la souris sans cliquer (ou faites un appui long sur mobile) pour afficher l’adresse réelle. Une adresse qui ne correspond pas au site officiel, ou qui y ressemble avec une variation subtile, est un signal d’alerte.

La forme

Fautes d’orthographe, formules impersonnelles (« Cher client »), logos approximatifs : ces indices existent encore, mais les messages frauduleux sont de plus en plus soignés. Leur absence ne prouve rien.

Les bons réflexes

  1. Ne cliquez pas sur les liens d’un message inattendu.
  2. N’ouvrez pas les pièces jointes suspectes.
  3. Rendez-vous directement sur le site officiel en tapant son adresse ou via votre favori, et vérifiez s’il y a réellement un message dans votre espace.
  4. En cas de doute, contactez l’organisme par un moyen que vous connaissez déjà (numéro au dos de votre carte bancaire, site officiel).
  5. Signalez le message.

Où signaler ?

  • Les e-mails frauduleux peuvent être signalés sur la plateforme Signal Spam.
  • Les SMS frauduleux se transfèrent gratuitement au 33700.
  • Les sites frauduleux peuvent être signalés sur la plateforme Pharos du ministère de l’Intérieur ou via le dispositif de signalement de votre navigateur.
  • Le site cybermalveillance.gouv.fr propose une assistance et des conseils pour les victimes.

Vous avez cliqué ou saisi des informations ?

Pas de panique, mais agissez vite :

  • Vous avez saisi un mot de passe : changez-le immédiatement sur le vrai site, ainsi que sur tous les sites où vous utilisiez le même. Activez la double authentification.
  • Vous avez communiqué vos coordonnées bancaires : appelez immédiatement votre banque ou le numéro d’opposition pour faire opposition à votre carte. Surveillez vos comptes.
  • Vous avez ouvert une pièce jointe : lancez une analyse antivirus, et en cas de comportement anormal, déconnectez l’appareil d’internet et demandez de l’aide.
  • Vous avez subi un préjudice : conservez les preuves (messages, captures) et déposez plainte. Pour les fraudes à la carte bancaire, la plateforme Perceval permet de signaler en ligne une utilisation frauduleuse de votre carte.

Voir aussi que faire en cas de piratage d’un compte.

En entreprise et en association

L’hameçonnage est la porte d’entrée de nombreuses attaques par rançongiciel. Sensibilisez régulièrement les équipes, mettez en place une procédure de vérification des demandes de virement inhabituelles (contre-appel systématique) et facilitez le signalement des messages suspects. Voir rançongiciels : protéger une petite structure.

À retenir

Un message qui presse, menace ou promet, et qui demande un clic ou une information sensible, doit éveiller la méfiance. Le bon réflexe : ne pas cliquer, aller soi-même sur le site officiel, et signaler.