Reconnaître un faux mail : 12 signes de phishing à repérer
Sur cette page
- Pourquoi les cybercriminels envoient-ils des faux mails ?
- Les 12 signes qui trahissent un faux mail
- Tableau récapitulatif : vérifier un courriel en un coup d'œil
- Comment vérifier un email douteux en toute sécurité
- Que faire si vous avez cliqué sur un lien ou répondu ?
- Protéger sa boîte de réception à la source avec une adresse mail jetable
Pour reconnaître un faux mail, vérifiez en priorité l'adresse réelle de l'expéditeur après le symbole @, inspectez la destination des liens sans cliquer dessus et méfiez-vous de toute demande urgente d'informations confidentielles. Même si un message reprend fidèlement les couleurs et le logo de votre banque, d'un service de livraison ou d'une administration, des détails techniques et comportementaux trahissent presque toujours la tentative d'hameçonnage (phishing).
Que vous résidiez en France, en Belgique, en Suisse ou au Canada, les fraudeurs adaptent leurs scénarios aux services que vous utilisez tous les jours. Ce guide vous détaille les motivations des escrocs, les 12 signaux d'alerte à contrôler, ainsi que la marche à suivre pour vérifier un courriel en toute sécurité ou réagir si vous avez déjà cliqué.
Pourquoi les cybercriminels envoient-ils des faux mails ?
Contourner directement les systèmes de sécurité informatiques d'une grande entreprise ou d'une banque demande des compétences techniques complexes. Pour un escroc, il est beaucoup plus simple de tromper l'utilisateur humain en lui demandant de livrer lui-même ses clés d'accès : c'est le principe de l'ingénierie sociale.
Les campagnes d'hameçonnage poursuivent généralement trois objectifs principaux :
- Le vol d'identifiants : Vous rediriger vers une copie parfaite d'une page de connexion (messagerie, réseau social, espace client, service de streaming) pour capturer votre adresse courriel et votre mot de passe.
- L'extorsion financière directe : Récupérer vos numéros de carte bancaire sous prétexte de régler des frais de douane minimes, de renouveler un abonnement expiré ou de percevoir un remboursement.
- L'infection par un programme malveillant : Vous inciter à ouvrir une pièce jointe piégée (une fausse facture ou un faux bon de livraison) capable de voler les données de votre appareil ou de chiffrer vos fichiers.
Les 12 signes qui trahissent un faux mail
Les filtres anti-spam bloquent une grande partie des menaces, mais certains courriels frauduleux passent entre les mailles du filet. En prenant l'habitude de passer ces 12 critères en revue, vous pourrez identifier un faux mail en quelques secondes.
1. Le domaine de l'expéditeur ne correspond pas au nom affiché
Lorsqu'un courriel arrive dans votre boîte de réception, votre messagerie affiche d'abord un « nom d'expéditeur » convivial (par exemple : Service Client Banque ou Assurance Maladie). N'importe qui peut configurer ce nom librement. Vous devez cliquer ou appuyer sur ce nom pour révéler l'adresse électronique complète située entre chevrons.
Regardez attentivement ce qui se trouve à droite du symbole @. Un organisme officiel n'utilisera jamais une adresse publique gratuite (comme @gmail.com ou @outlook.com) ni un domaine fantaisiste sans rapport avec son activité.
2. Des domaines imités (le « typosquatting »)
Les fraudeurs plus sophistiqués achètent des noms de domaine qui ressemblent à s'y méprendre aux originaux. Ils remplacent une lettre par un chiffre (comme un 1 ou un I majuscule à la place d'un l minuscule), inversent deux lettres ou ajoutent des mots rassurants avec des tirets, tels que support-securite-client.com.
Lisez toujours le nom de domaine lettre par lettre en partant de la fin (juste avant le .fr, .be, .ch, .ca ou .com) pour identifier le véritable propriétaire du site.
3. Un sentiment d'urgence ou de menace artificiel
La peur et la précipitation sont les meilleures alliées des escrocs. Si un message vous annonce que votre compte sera définitivement supprimé dans 24 heures, qu'une transaction suspecte est en cours ou que vous risquez des poursuites judiciaires immédiates, prenez du recul.
Les entreprises légitimes et les administrations ne vous menacent pas de sanctions instantanées par courriel sans préavis. Dès qu'un message cherche à vous faire paniquer pour vous empêcher de réfléchir, considérez-le comme suspect.
4. Des liens dont la destination réelle est masquée
Un bouton portant la mention « Accéder à mon espace sécurisé » ou même un lien écrit en toutes lettres comme https://www.votrebanque.fr peut en réalité pointer vers une adresse web totalement différente. Le texte visible d'un lien et sa destination technique sont deux éléments distincts.
Astuce pratique : Sur ordinateur, placez le curseur de votre souris sur le lien sans cliquer : l'adresse réelle apparaît en bas à gauche de la fenêtre ou dans une infobulle. Sur smartphone ou tablette, maintenez votre doigt appuyé sur le lien pendant deux secondes pour afficher un aperçu de l'URL avant toute ouverture.
5. Une formule d'appel vague ou impersonnelle
Les campagnes de phishing sont souvent envoyées à des milliers d'adresses simultanément. Faute de connaître votre identité, les fraudeurs utilisent des salutations génériques comme « Cher client », « Bonjour utilisateur » ou reprennent simplement le début de votre adresse courriel (par exemple, « Bonjour jean.dupont84 »).
Un service auprès duquel vous possédez réellement un compte s'adresse généralement à vous par vos nom et prénom. Attention toutefois : suite à des fuites de données, certains courriels frauduleux ciblés contiennent désormais votre vrai nom. La présence de votre identité ne suffit donc plus à garantir l'authenticité du message.
6. Une demande directe d'informations sensibles
C'est une règle d'or en sécurité informatique : aucune banque, administration fiscale, caisse de santé ou boutique en ligne sérieuse ne vous demandera d'envoyer votre mot de passe, votre code secret de carte bancaire ou un code de validation reçu par SMS par retour de mail ou via un formulaire joint.
Conformément aux principes de protection des données comme le RGPD en Europe, les organismes légitimes disposent déjà des informations nécessaires à la gestion de votre dossier ou vous invitent à les mettre à jour exclusivement depuis votre espace personnel habituel.
7. Des pièces jointes inattendues ou aux formats inhabituels
Soyez extrêmement prudent face aux fichiers joints que vous n'avez pas sollicités, souvent présentés comme des « factures impayées », des « avis de virement » ou des « bordereaux d'expédition ». Au-delà des archives compressées (.zip, .rar) et des fichiers exécutables (.exe), méfiez-vous particulièrement des fichiers portant l'extension .html ou .htm.
Lorsqu'on double-clique sur une pièce jointe .html, elle s'ouvre dans votre navigateur web et affiche une fausse page de connexion stockée sur votre propre appareil, contournant ainsi certains filtres de sécurité Internet.
8. Une offre trop avantageuse ou un remboursement surprise
Si l'intimidation ne fonctionne pas, les escrocs jouent sur l'appât du gain. Les promesses de remboursement d'impôts inattendu, d'allocation exceptionnelle, de carte-cadeau offerte pour un sondage rapide ou de gain à un concours auquel vous n'avez jamais participé sont des pièges classiques.
Le mécanisme est toujours identique : pour toucher la somme promise ou recevoir le cadeau, on vous demande de saisir vos coordonnées bancaires afin de régler de prétendus « frais de dossier » ou « frais de port » de quelques euros.
9. Des fautes de langue ou des tournures maladroites
Bien que les outils de rédaction assistée permettent aujourd'hui aux fraudeurs de produire des textes beaucoup plus corrects qu'autrefois, de nombreux faux mails comportent encore des indices linguistiques. Vous pouvez y croiser des fautes d'accord, une ponctuation incohérente, un mélange de tutoiement et de vouvoiement, ou des expressions traduites littéralement d'une autre langue.
Une communication officielle fait l'objet de relectures strictes. La présence d'anomalies grammaticales ou d'un changement brutal de police de caractères au milieu d'un paragraphe doit immédiatement vous alerter.
10. Une incohérence visuelle ou un design daté
Certains courriels frauduleux utilisent d'anciens logos d'entreprises, des images floues ou étirées, ou une mise en page qui s'affiche mal sur votre écran. À l'inverse, méfiez-vous aussi des courriels qui ne contiennent qu'une seule grande image cliquable en guise de texte : c'est une astuce fréquente pour empêcher les filtres anti-spam de lire les mots-clés frauduleux contenus dans le message.
11. Une adresse de réponse (Reply-To) différente de l'expéditeur
Il arrive que l'adresse d'expédition semble presque crédible, mais que le champ « Répondre à » (Reply-To) ait été configuré vers une boîte mail externe contrôlée par l'attaquant. Si vous cliquez sur le bouton « Répondre » de votre messagerie sans envoyer le message, regardez quelle adresse s'inscrit automatiquement dans le champ du destinataire. Si elle diffère du domaine officiel de l'entreprise, supprimez le courriel.
12. Une facture ou une alerte de livraison sans contexte
Recevoir une confirmation de commande pour un téléviseur hors de prix que vous n'avez jamais acheté est une technique visant à vous faire appeler un numéro de téléphone surtaxé ou un faux conseiller technique affiché dans le mail. C'est un grand classique que nous détaillons dans notre guide pour reconnaître un faux mail Amazon et savoir comment réagir. Si vous n'attendez aucun colis et n'avez effectué aucun achat, n'interagissez pas avec le message.
Tableau récapitulatif : vérifier un courriel en un coup d'œil
En cas de doute devant votre écran, utilisez cette grille de lecture rapide pour comparer le comportement d'un organisme légitime avec celui d'un fraudeur.
| Élément à contrôler | Courriel légitime | Faux mail (Phishing) |
|---|---|---|
| Domaine de l'expéditeur | Correspond exactement au site officiel (ex. : @impots.gouv.fr) |
Domaine gratuit, modifié ou avec tirets (ex. : @aide-remboursement.com) |
| Ton du message | Informatif, factuel et mesuré | Alarmiste, menaçant ou pressant (délai de 24 h) |
| Destination des liens | Pointe vers le domaine officiel vérifié | URL raccourcie, adresse IP chiffrée ou site inconnu |
| Demande d'action | Invite à se connecter par ses propres moyens | Exige de cliquer sur un bouton pour saisir ses codes ou payer |
| Pièces jointes | Attendues (PDF standard suite à un achat réel) | Inattendues, archives .zip ou fausses pages .html |
Comment vérifier un email douteux en toute sécurité
Si un message concerne un service que vous utilisez réellement (votre banque, votre fournisseur d'électricité, votre opérateur téléphonique) et que vous hésitez sur sa véracité, appliquez la méthode du contournement sécurisé.
- Fermez le courriel ou laissez-le de côté : Ne cliquez sur aucun lien, aucun bouton et ne téléchargez aucune pièce jointe présente dans le message.
- Passez par un canal indépendant : Ouvrez un nouvel onglet dans votre navigateur web et tapez vous-même l'adresse du site officiel (ou utilisez votre favori habituel ou l'application mobile officielle de l'entreprise).
- Vérifiez votre espace personnel : Connectez-vous normalement. Si une facture est réellement en attente, si un colis a vraiment un problème ou si un document est requis, l'alerte figurera clairement sur le tableau de bord de votre compte. S'il n'y a rien, le courriel reçu était un faux.
- Inspectez les données techniques (pour aller plus loin) : Si vous souhaitez comprendre d'où provient réellement le message et vérifier s'il a passé les contrôles d'authentification (SPF, DKIM), consultez notre tutoriel expliquant comment lire les en-têtes d'un email pour vérifier son origine.
Attention aux numéros de téléphone : N'appelez jamais le numéro du service client indiqué à l'intérieur d'un mail suspect. Si vous devez joindre votre banque en urgence, utilisez exclusivement le numéro figurant au dos de votre carte bancaire ou sur vos relevés de compte papier.
Que faire si vous avez cliqué sur un lien ou répondu ?
Tout le monde peut se laisser surprendre après une longue journée de travail ou dans un moment d'inattention. Sachez d'abord que le simple fait d'avoir ouvert un courriel ou même d'avoir cliqué sur un lien sans rien remplir sur la page suffit rarement à compromettre vos comptes. En revanche, si vous avez saisi des informations ou ouvert un fichier, agissez immédiatement :
- Vous avez tapé votre mot de passe : Rendez-vous tout de suite sur le vrai site du service concerné et changez votre mot de passe. Si vous utilisiez ce même mot de passe sur d'autres sites (notamment sur votre boîte mail principale), modifiez-les tous en priorité et activez la double authentification (2FA) partout où elle est disponible.
- Vous avez communiqué vos coordonnées bancaires : Faites opposition sur votre carte bancaire sans attendre via l'application de votre banque ou par téléphone, et prévenez votre conseiller afin de surveiller tout prélèvement frauduleux.
- Vous avez téléchargé et ouvert une pièce jointe suspecte : Déconnectez immédiatement votre ordinateur ou votre téléphone d'Internet (coupez le Wi-Fi et débranchez le câble réseau) pour empêcher un éventuel programme malveillant de communiquer avec l'extérieur, puis lancez une analyse complète avec votre logiciel antivirus.
- Signalez l'arnaque : Aidez la communauté et les fournisseurs de messagerie à bloquer l'attaque en suivant notre guide sur comment signaler un mail de phishing et les courriels frauduleux. En France, vous pouvez également demander une assistance officielle sur le portail gouvernemental Cybermalveillance.gouv.fr et consulter les recommandations de la CNIL en matière de protection des données personnelles.
Protéger sa boîte de réception à la source avec une adresse mail jetable
Comment les cybercriminels obtiennent-ils votre adresse électronique pour vous cibler ? La plupart du temps, elle provient de listes revendues par des courtiers en données ou de fuites subies par des sites secondaires (forums, boutiques éphémères, jeux concours, téléchargements de livres blancs) sur lesquels vous vous êtes inscrit il y a des mois.
La méthode la plus efficace pour ne pas recevoir de faux mails consiste à ne pas distribuer votre véritable adresse à tout-va. Pour réduire votre surface d'attaque et renforcer votre sécurité en ligne, réservez votre boîte mail personnelle à vos usages essentiels (banque, administration, santé, employeur, proches).
Lorsqu'un site que vous connaissez mal vous impose une adresse courriel simplement pour lire un article, récupérer un code promotionnel ou tester un outil en ligne, utilisez le service gratuit FakeEmail.net. Dès l'ouverture de la page, une adresse mail jetable est générée instantanément, sans inscription ni mot de passe. Vous recevez le message de validation en direct sur la même page, puis vous pouvez fermer l'onglet : votre adresse personnelle reste totalement invisible pour les bases de données marketing et les pirates.
Gardez toutefois à l'esprit le fonctionnement d'un email temporaire sur FakeEmail.net : les boîtes de réception sont publiques (toute personne connaissant ou devinant l'adresse peut en lire le contenu), elles fonctionnent uniquement en réception et la session expire après environ deux heures d'inactivité. Ne les utilisez donc jamais pour des comptes bancaires, des documents sensibles ou des services nécessitant une récupération de mot de passe future.
Questions fréquentes
Est-il dangereux de simplement ouvrir un faux mail sans cliquer sur rien ?
Dans l'immense majorité des cas, le simple fait d'ouvrir un courriel frauduleux ne présente pas de risque d'infection pour votre appareil. Le danger survient lorsque vous cliquez sur un lien pour saisir des informations ou lorsque vous téléchargez et ouvrez une pièce jointe. Au pire, l'ouverture du message peut charger une image invisible (pixel de suivi) qui indique à l'expéditeur que votre adresse mail est active.
Un faux mail peut-il afficher exactement la vraie adresse d'une entreprise ?
Oui, une technique appelée usurpation d'adresse (email spoofing) permet parfois à un expéditeur de falsifier l'adresse visible si le domaine de l'entreprise est mal protégé. Cependant, les messageries modernes signalent souvent ces messages par un avertissement, et l'analyse des en-têtes techniques ou du lien de redirection révèle toujours que le courriel ne provient pas des serveurs officiels.
Pourquoi est-ce que je reçois des faux mails au nom d'une banque où je n'ai pas de compte ?
Les cybercriminels envoient leurs campagnes par millions à des listes d'adresses récupérées au hasard, sans savoir dans quelle banque vous êtes réellement client. S'ils ciblent une grande enseigne nationale, ils savent statistiquement qu'une partie des destinataires possédera un compte chez elle et sera tentée de cliquer.
Le cadenas (HTTPS) sur le site ouvert depuis le mail prouve-t-il qu'il est fiable ?
Non, le cadenas et la mention HTTPS indiquent uniquement que la connexion entre votre navigateur et le serveur web est chiffrée, mais cela ne garantit en rien l'honnêteté du propriétaire du site. Les créateurs de sites de phishing obtiennent gratuitement des certificats HTTPS pour donner une fausse impression de sécurité à leurs victimes.
Dois-je cliquer sur « Se désabonner » en bas d'un faux mail ?
Non, il ne faut jamais cliquer sur le lien de désinscription d'un courriel manifestement frauduleux ou d'un spam douteux. Ce lien confirme aux escrocs qu'un être humain lit la boîte de réception et peut vous rediriger vers une page piégée ; utilisez plutôt le bouton « Signaler comme phishing » ou « Indésirable » intégré à votre messagerie.
Besoin d'une adresse jetable maintenant ? Obtenez-en une gratuitement en un clic, sans inscription.
Obtenir un e-mail temporaire