Un e-mail qui vous demande de réinitialiser votre mot de passe. Un SMS annonçant la livraison imminente d’un colis. Une demande urgente semblant provenir d’un collègue ou d’un organisme connu, etc. Derrière un message en apparence anodin peut se cacher une tentative de phishing, ou hameçonnage.

L’objectif des attaquants est simple : gagner votre confiance pour vous pousser à agir. Ils peuvent chercher à récupérer des identifiants, des mots de passe ou des informations bancaires, mais également à vous faire ouvrir une pièce jointe malveillante ou à vous rediriger vers un faux site.

Alors, comment faire la différence entre une communication légitime et une tentative d’hameçonnage ? Voici les principaux signaux qui doivent vous alerter.

Qu’est-ce que le phishing ?

Le phishing est une technique frauduleuse consistant à se faire passer pour une personne ou un organisme de confiance afin d’inciter la victime à communiquer des informations confidentielles ou à réaliser une action.

Il peut s’agir, par exemple, d’une banque, d’une administration, d’un service de livraison ou encore d’une entreprise connue. Pour rendre la fraude crédible, les attaquants peuvent reprendre le nom, l’identité visuelle ou le logo de l’organisme usurpé.

Le courrier électronique est un vecteur classique, mais le principe ne s’y limite pas : les tentatives d’escroquerie peuvent également prendre la forme de SMS.

Les signaux qui doivent vous mettre la puce à l’oreille

Il n’existe pas nécessairement un indice unique permettant d’identifier à coup sûr un message frauduleux. C’est souvent l’accumulation de plusieurs signaux inhabituels qui doit éveiller les soupçons.

1. Une demande urgente ou inhabituelle

« Votre compte sera suspendu », « Confirmez immédiatement vos informations », « Une action est nécessaire », etc.

Lorsqu’un message cherche à provoquer une réaction rapide, prenez quelques secondes avant d’agir. Demandez-vous surtout si la requête est cohérente avec vos habitudes et avec la relation que vous entretenez avec l’expéditeur. La Commission nationale de l’informatique et des libertés (CNIL) recommande notamment de s’interroger sur la légitimité des demandes formulées dans les messages reçus.

2. Une adresse d’expéditeur suspecte

Un nom d’expéditeur familier ou un logo officiel ne suffisent pas à prouver qu’un message est authentique.

Regardez l’adresse électronique complète de l’expéditeur. Mais gardez à l’esprit qu’elle ne constitue pas, à elle seule, une garantie : la CNIL rappelle qu’une adresse électronique appartenant apparemment à un ami, une entreprise ou un collaborateur peut être usurpée.

3. Un lien qui ne mène pas là où vous le pensez

Un bouton peut afficher « Accéder à mon compte » tout en renvoyant vers une tout autre adresse.

Sur ordinateur, survolez le lien sans cliquer dessus afin d’afficher sa destination. Examinez notamment le nom de domaine : une modification discrète, un caractère supplémentaire ou un domaine inhabituel peuvent révéler un faux site. La CNIL cite par exemple les adresses imitant celles d’organismes officiels en modifiant légèrement leur nom de domaine.

En cas de doute, ne passez pas par le lien reçu : ouvrez votre navigateur et saisissez vous-même l’adresse du service concerné. C’est également la recommandation de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et de la CNIL.

4. Une demande d’informations confidentielles

Un message vous invite à transmettre votre mot de passe, vos codes d’accès ou vos coordonnées bancaires ? Ne communiquez rien dans la précipitation.

L’ANSSI recommande de ne jamais répondre à un courriel demandant des informations confidentielles. En cas de doute sur une demande, contactez directement l’organisme ou la personne concernée par un autre canal, par exemple par téléphone.

5. Une pièce jointe inattendue

Une facture que vous n’attendiez pas, un document présenté comme urgent ou un fichier envoyé sans explication doivent également éveiller votre vigilance.

Une pièce jointe peut être utilisée pour tenter de compromettre votre équipement. L’ANSSI recommande donc de ne pas ouvrir un lien ou une pièce jointe dont l’origine ou la nature paraît douteuse.

6. Un message qui semble « bizarre »

Fautes d’orthographe, expressions inhabituelles, mise en page approximative ou formulation étrange peuvent constituer des indices supplémentaires. La CNIL les mentionne parmi les éléments auxquels il convient d’être attentif.

Mais attention : un message parfaitement rédigé n’est pas nécessairement légitime. L’absence de fautes ne doit donc jamais être utilisée comme seul critère pour accorder sa confiance à un message.

J’ai un doute : que dois-je faire ?

Face à un message suspect, le meilleur réflexe reste souvent de ne pas agir immédiatement.

Avant de cliquer :

  1. Arrêtez-vous quelques secondes et relisez la demande.
  2. Vérifiez l’expéditeur et la cohérence du message.
  3. Ne cliquez pas sur les liens suspects et n’ouvrez pas les pièces jointes douteuses.
  4. Accédez directement au service concerné en saisissant son adresse officielle dans votre navigateur.
  5. Contactez l’expéditeur supposé par un autre moyen si vous avez encore un doute.
  6. Dans un contexte professionnel, signalez le message selon la procédure prévue par votre organisation ou auprès de votre équipe de sécurité/CSIRT.

La CNIL recommande notamment, pour une messagerie professionnelle, de transmettre les courriels suspects au service informatique et au responsable de la sécurité des systèmes d’information (RSSI) afin qu’ils puissent être vérifiés.

Et si j’ai déjà cliqué ?

Pas de panique, mais réagissez rapidement.

Si vous pensez avoir communiqué vos identifiants, l’ANSSI recommande de procéder immédiatement au renouvellement des identifiants compromis et de signaler l’incident aux personnes ou organismes concernés.

Si vous êtes dans un environnement professionnel, prévenez sans attendre votre équipe informatique ou votre CSIRT, en suivant les procédures internes de votre organisation. Un signalement rapide peut faciliter l’analyse de l’incident et permettre de prendre les mesures nécessaires.

Enfin, l’activation de l’authentification à double facteur, lorsqu’elle est disponible, constitue une mesure de protection supplémentaire recommandée par l’ANSSI. L’utilisation de mots de passe distincts pour les différents services permet également de limiter les conséquences de la compromission d’un compte.

Le bon réflexe : prendre le temps de vérifier

Une tentative de phishing cherche avant tout à obtenir une action de votre part : cliquer, ouvrir un fichier, répondre, saisir un mot de passe ou transmettre une information. Face à une demande inhabituelle, urgente ou inattendue, retenez donc un principe simple :

Avant de cliquer, prenez quelques secondes pour vérifier. En cas de doute, passez par un autre canal.

Quelques secondes de vigilance peuvent suffire à empêcher la compromission d’un compte ou d’un système.


Sources et références

Crédit image de couverture : Magnific