Affaires

Un message sans fautes peut être du phishing : vérifiez plutôt le contexte

|Auteur: Équipe éditoriale de QUASA|5 min de lecture| 3
Un message sans fautes peut être du phishing : vérifiez plutôt le contexte

Un courriel, un SMS, un QR code ou un appel peut être frauduleux même si sa présentation est irréprochable. Pour reconnaître un phishing rapidement, vérifiez d’abord si la demande était attendue, si l’action réclamée est habituelle et si l’urgence paraît justifiée.

Ne cherchez jamais la confirmation dans le parcours proposé par le message. Contrôlez l’expéditeur et la destination du lien sans les ouvrir, puis rejoignez vous-même le service ou la personne par un canal indépendant.

La vérification en 60 secondes

Contrôle du contexte d’une demande inattendue avant toute interaction

Commencez par le contexte, pas par l’orthographe. Un vrai nom, un logo familier et un français impeccable peuvent rendre un message crédible sans prouver son origine.

  1. La demande était-elle attendue ? Cherchez l’opération réelle qui pourrait l’expliquer : achat, livraison, rendez-vous, dossier administratif, paiement ou connexion récente.
  2. L’action est-elle inhabituelle ? Arrêtez-vous si le message réclame un mot de passe, un code de validation, des coordonnées bancaires, un paiement, l’installation d’une application ou l’ouverture d’une pièce jointe.
  3. Vous pousse-t-on à agir vite ? Une menace de suspension, un délai anormalement court, un remboursement surprise ou un gain inattendu vise à réduire le temps consacré à la vérification.
  4. L’identité technique est-elle cohérente ? Affichez l’adresse complète de l’expéditeur ou le numéro utilisé au lieu de vous fier au seul nom visible.
  5. Pouvez-vous confirmer ailleurs ? Ouvrez séparément l’application ou le site habituel, ou contactez la personne avec des coordonnées déjà enregistrées.

Une faute reste un indice, mais son absence n’est pas un certificat d’authenticité. Les recommandations de Cybermalveillance.gouv.fr soulignent que le français des tentatives s’améliore et invitent à examiner la demande inhabituelle, l’urgence, l’adresse réelle, la destination du lien et la possibilité de confirmer par un autre canal.

Contrôler l’expéditeur et le lien sans les ouvrir

Comparaison du service annoncé avec le domaine réel d’un lien suspect

Le nom affiché peut masquer une adresse différente. Dépliez les détails de l’expéditeur et examinez la partie située après le signe « @ » : une variante orthographique, des caractères ajoutés ou un domaine sans rapport avec l’organisme annoncé doivent vous faire abandonner le parcours proposé.

Sur ordinateur, le survol d’un lien permet généralement d’afficher sa destination sans ouvrir la page. Lisez le domaine réel, pas les mots rassurants placés avant lui : dans l’exemple fictif « connexion.banque-exemple.assistance-client.net », le domaine appartient à « assistance-client.net », et non à « banque-exemple ».

Sur mobile, l’aperçu de l’adresse dépend de l’appareil et de l’application. Si vous ne pouvez pas voir la destination sans risquer de l’ouvrir, ne touchez pas au lien. Face à un QR code, examinez l’adresse proposée avant toute navigation et renoncez si le domaine ne correspond pas exactement au service annoncé.

Confirmer par un canal indépendant

Une vérification n’est indépendante que si vous choisissez vous-même le chemin. Utilisez un favori enregistré auparavant, saisissez l’adresse officielle connue, ouvrez l’application habituelle ou appelez un numéro figurant au dos de votre carte, sur un relevé ou dans un annuaire officiel.

Dans l’espace officiel, cherchez l’opération annoncée : facture, document à signer, paiement, livraison ou alerte de connexion. Son absence ne démontre pas à elle seule une fraude, mais elle ne permet pas non plus de considérer le message comme authentique tant que l’organisme n’a pas confirmé la demande.

Face à un appel, ne dictez aucun code reçu par SMS et ne validez pas une notification sous la pression de l’interlocuteur. Raccrochez, puis rappelez avec un numéro obtenu indépendamment. Si la demande semble venir d’un proche ou d’un collègue, utilisez un autre moyen de contact déjà connu.

Que faire avant le clic ou après la transmission de données

Sécurisation des comptes et contact de la banque après la transmission de données

Si vous n’avez encore rien ouvert, ne cliquez pas, ne scannez pas le QR code et n’ouvrez pas la pièce jointe. Conservez le message le temps de relever l’adresse, le numéro, l’URL visible et l’heure de réception. Sur un appareil professionnel, appliquez la procédure de signalement interne.

Si vous avez seulement affiché une page, fermez-la sans remplir de formulaire, télécharger de fichier, installer d’application ni accepter de notification. L’ouverture seule ne suffit pas à déterminer ce qui s’est produit : signalez à l’assistance compétente toute installation, exécution de fichier ou alerte de sécurité apparue après le clic.

Si vous avez saisi un mot de passe, ouvrez le vrai service depuis un appareil de confiance et changez-le immédiatement. Remplacez aussi tout mot de passe identique réutilisé ailleurs, examinez les sessions actives et les coordonnées de récupération, puis activez l’authentification à plusieurs facteurs lorsqu’elle est proposée. Pour un compte professionnel, prévenez sans délai l’équipe informatique.

Si vous avez communiqué des informations bancaires ou validé une opération, contactez immédiatement votre banque par son canal officiel. Gardez le message, l’URL, les captures d’écran et les références des opérations : la procédure française de Service Public prévoit la conservation des preuves et, lorsque des débits ont eu lieu, la prise de contact avec la banque pour faire opposition et contester les opérations.

Sécuriser d’abord, signaler ensuite

Traitez en priorité le risque immédiat : changez le mot de passe exposé, alertez l’équipe informatique pour un compte professionnel ou appelez la banque si des données financières ont été transmises. Ne supprimez pas le message avant d’avoir conservé les éléments utiles.

Les canaux de signalement varient selon le pays et le support. En Belgique, les consignes de Safeonweb couvrent le contrôle des liens et des QR codes, le transfert des courriels suspects à [email protected], l’envoi de captures de SMS et le contact avec la banque ou Card Stop lorsque des informations bancaires ont été transmises. Dans un autre marché francophone, utilisez le portail national de cybersécurité et les coordonnées officielles de votre établissement financier.

Le réflexe décisif consiste à sortir du parcours imposé. Une demande qui ne peut pas être confirmée par le vrai domaine, l’espace officiel ou un contact indépendant doit être traitée comme suspecte, quelle que soit la qualité de sa rédaction.

À lire aussi:

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0