Comprendre · Phishing
Qu'est-ce que le phishing ?
L'hameçonnage reste l'un des principaux points d'entrée des attaques numériques. Savoir le reconnaître réduit fortement le risque.
Définition
Se faire passer pour une source de confiance.
Le phishing est une tentative de vol d'identifiants ou de données bancaires, le plus souvent par e-mail ; sa variante par SMS est le smishing. L'expéditeur usurpe l'identité d'un acteur de confiance — banque, administration fiscale, service de livraison, plateforme connue — pour pousser la personne à cliquer, saisir ses informations ou effectuer un paiement.
Le lien peut aussi être caché dans un QR code : c’est le quishing, ou phishing par QR code.
Les campagnes générées avec des modèles d'IA sont aujourd'hui rédigées sans fautes et personnalisées, ce qui rend la vigilance sur la forme moins fiable qu'avant : c'est le contexte et la demande qui trahissent la fraude.
Mécanisme
Comment se déroule une attaque type.
Le message arrive
Il reprend le logo, les couleurs et le ton d'une organisation connue.
Une urgence est créée
Compte bientôt suspendu, connexion suspecte, colis en attente : l'objectif est de court-circuiter la réflexion.
Le lien mène à une fausse page
La page reproduit fidèlement le site légitime, cadenas HTTPS compris — le HTTPS ne garantit pas la légitimité.
Les données sont capturées
Identifiants, mot de passe, code reçu par SMS : l'attaquant les récupère en temps réel.
Signaux d'alerte
Sept indices récurrents.
- Adresse d'expéditeur qui imite un domaine officiel avec un détail modifié.
- Urgence excessive ou menace de conséquence immédiate.
- Demande de données sensibles — aucune institution ne réclame un mot de passe par e-mail.
- Lien trompeur : l'URL réelle affichée au survol ne correspond pas à l'organisation.
- Formule générique (« Cher client ») au lieu de votre identité.
- Tournures inhabituelles ou incohérences dans le contexte.
- Pièce jointe inattendue, en particulier exécutable ou archive.
Se protéger
Quatre réflexes.
Vérifier l'expéditeur
Afficher l'adresse complète. Un caractère différent suffit à distinguer un faux domaine.
Ne pas suivre les liens d'e-mail
Se rendre sur le site en saisissant l'adresse soi-même dans le navigateur.
Activer la double authentification
Elle limite fortement les conséquences d'un mot de passe compromis.
Analyser les messages entrants
Le module Anti-fraude Emails de DYLETH examine les métadonnées des e-mails pour repérer les usurpations d'identité, sans lire le contenu des messages.
DYLETH analyse appels, SMS, e-mails et liens, et vous alerte avant l'interaction — gratuitement pour les particuliers.