L’hameçonnage consiste à se faire passer pour une personne ou une organisation de confiance afin d’obtenir une action : cliquer sur un lien, ouvrir une pièce jointe, communiquer un mot de passe, valider un paiement ou installer un logiciel.
En 2026, il ne se limite plus au courriel. Il peut prendre la forme d’un SMS, d’un appel téléphonique, d’un message instantané, d’un faux QR code ou d’une demande urgente prétendument envoyée par un dirigeant, une banque, un fournisseur ou un service public.
L’objectif de cette ressource n’est pas de rendre chaque utilisateur expert en cybersécurité. Il est de lui transmettre une méthode simple pour ralentir, vérifier et décider.
Objectifs pédagogiques
À la fin de cette lecture, vous devriez être capable de :
- repérer plusieurs signaux d’alerte ;
- vérifier une demande sans utiliser le lien fourni ;
- distinguer urgence réelle et urgence fabriquée ;
- adopter les bons réflexes après un clic ou une transmission d’information.
Une situation typique
Vous recevez un message :
« Votre boîte mail sera suspendue dans 30 minutes. Cliquez ici pour conserver l’accès. »
Le message contient le logo habituel, votre prénom et une signature crédible.
La bonne question n’est pas : « Le message est-il bien présenté ? »
La bonne question est :
« Cette demande est-elle cohérente, attendue et vérifiable par un autre moyen ? »
La méthode des cinq contrôles
1. Vérifier le contexte
Demandez-vous :
- Attendais-je ce message ?
- Cette personne me contacte-t-elle habituellement ainsi ?
- La demande correspond-elle à une procédure connue ?
- Pourquoi faut-il agir immédiatement ?
Un message inattendu n’est pas forcément frauduleux, mais il mérite une vérification supplémentaire.
2. Examiner l’expéditeur réel
Le nom affiché peut être trompeur. Vérifiez l’adresse complète.
Soyez attentif :
- aux lettres remplacées ;
- aux domaines inhabituels ;
- aux adresses très longues ;
- aux services gratuits utilisés au nom d’une entreprise ;
- aux changements soudains d’adresse d’un fournisseur.
Une adresse correcte ne suffit toutefois pas à garantir l’authenticité : un compte légitime peut aussi avoir été compromis.
3. Analyser la demande
Les fraudeurs utilisent souvent :
- l’urgence ;
- la peur ;
- la curiosité ;
- l’autorité ;
- la récompense ;
- le secret.
Exemples :
- « Ne prévenez personne, c’est confidentiel. »
- « Votre compte va être fermé. »
- « Le président demande ce virement immédiatement. »
- « Vous avez reçu un document sécurisé. »
- « Scannez ce QR code pour confirmer votre identité. »
Plus une demande cherche à empêcher la réflexion, plus il faut ralentir.
4. Vérifier le lien ou le QR code
Ne vous fiez pas au texte visible du bouton.
Sur ordinateur, placez le pointeur sur le lien sans cliquer et observez l’adresse affichée. Sur téléphone, utilisez les fonctions de prévisualisation avec prudence.
Pour un QR code :
- vérifiez son origine ;
- méfiez-vous des autocollants ajoutés sur un document ou un équipement ;
- contrôlez l’adresse proposée avant de l’ouvrir ;
- n’installez jamais une application à la suite d’un QR code inattendu.
5. Confirmer par un canal indépendant
C’est le contrôle le plus efficace.
Ne répondez pas au message suspect. Utilisez :
- le numéro déjà connu du collègue ou du fournisseur ;
- l’adresse enregistrée dans votre carnet ;
- le site officiel saisi manuellement ;
- une application déjà installée ;
- le responsable informatique ou le référent interne.
La règle des trente secondes
Avant toute action sensible, prenez trente secondes pour répondre à quatre questions :
- Qui me demande quoi ?
- Pourquoi maintenant ?
- Quelle serait la conséquence d’une erreur ?
- Comment vérifier autrement ?
Cette courte pause réduit fortement les décisions impulsives.
Que faire si vous avez cliqué ?
Cliquer n’entraîne pas automatiquement une compromission. Il faut cependant agir rapidement.
Si vous n’avez rien saisi ni installé
- fermez la page ;
- ne téléchargez aucun fichier ;
- signalez le message selon la procédure de votre organisation ;
- conservez le message pour l’analyse ;
- lancez un contrôle de sécurité si votre procédure le prévoit.
Si vous avez saisi un mot de passe
- changez immédiatement ce mot de passe depuis un appareil fiable ;
- ne réutilisez pas l’ancien mot de passe ;
- fermez les sessions ouvertes ;
- activez l’authentification multifacteur ;
- prévenez la personne compétente dans l’organisation ;
- surveillez les activités inhabituelles.
Si vous avez transmis des informations bancaires
Contactez sans délai l’établissement bancaire à partir d’un numéro officiel et suivez ses instructions.
Si vous avez ouvert une pièce jointe suspecte
- déconnectez l’appareil du réseau ;
- n’effacez pas les preuves ;
- contactez le support ou le prestataire compétent ;
- ne poursuivez pas seul des manipulations hasardeuses.
Exercice rapide
Classez chaque situation.
Situation A
Un fournisseur connu vous envoie une nouvelle facture avec un RIB différent et demande un paiement urgent.
Réponse attendue : ne pas payer immédiatement. Confirmer le changement avec un interlocuteur connu, au moyen d’un numéro déjà enregistré.
Situation B
Votre messagerie vous invite à saisir votre mot de passe après avoir cliqué sur un lien contenu dans un courriel d’alerte.
Réponse attendue : fermer la page et ouvrir directement le service de messagerie depuis l’adresse habituelle ou l’application officielle.
Situation C
Un collègue vous transmet un document attendu, mais son message contient un lien vers un service inhabituel.
Réponse attendue : vérifier avec le collègue par un autre canal. Son compte peut avoir été compromis.
À retenir
Un message frauduleux peut être bien écrit, personnalisé et visuellement crédible.
La sécurité ne repose donc pas uniquement sur la détection de fautes. Elle repose sur une méthode :
- vérifier le contexte ;
- contrôler l’expéditeur ;
- analyser la demande ;
- vérifier la destination ;
- confirmer par un autre moyen.
Sources officielles pour aller plus loin
- Cybermalveillance.gouv.fr — Que faire en cas de phishing ou hameçonnage ?
- Cybermalveillance.gouv.fr — Comment reconnaître un mail de phishing ?
- ANSSI — Les règles d’or de la sécurité numérique
Cette ressource est un support de sensibilisation. Elle ne remplace pas une procédure interne, une analyse technique ou un accompagnement spécialisé.
