En bref
- Les faux messages au nom de PayPal se déclinent en deux familles. La première imite une alerte de sécurité et renvoie vers une fausse page de connexion. La seconde, plus retorse, consiste en une fausse facture ou une fausse demande de paiement contenant un numéro de téléphone à appeler pour « contester » : ce message est parfois envoyé depuis l'infrastructure réelle de PayPal, il passe donc tous les contrôles techniques, et c'est l'appel qui constitue le piège. L'enveloppe est vraie, le contenu est frauduleux.
- Ces messages n'émanent pas PayPal. Ils usurpent son identité : l'organisation citée est elle aussi victime de cette usurpation.
- Un doute sur votre propre message ? Transférez-le pour une analyse gratuite : le domaine réel de l'expéditeur, la destination des liens et l'authentification du serveur sont vérifiés en quelques secondes.
Ce que PayPal ne fait jamais
Ces règles ne souffrent pas d'exception. Une seule d'entre elles suffit à trancher, sans avoir besoin d'examiner le reste du message.
Les prétextes les plus courants
Si l'objet de votre message ressemble à l'un de ceux-ci, ce n'est pas une coïncidence : ces campagnes sont envoyées en masse, avec un petit nombre de scénarios éprouvés.
- Un paiement de 649,99 € a été effectué depuis votre compte
- Votre compte a été limité, confirmez vos informations
- Facture : renouvellement annuel, contactez le 0X XX XX XX XX pour annuler
- Nous avons détecté une activité inhabituelle sur votre compte
Les indices qui trahissent un faux
Du plus simple au plus technique. Les derniers ne se lisent pas à l'oeil nu : c'est exactement ce que notre analyse automatique vérifie pour vous.
Les domaines officiels sont paypal.fr et paypal.com
Une adresse construite autour de « paypal » sur un autre domaine, ou un sous-domaine du type « paypal.securite-compte.com », n'appartient pas à PayPal : le domaine réel est ici « securite-compte.com ».
Le numéro de téléphone dans le message
C'est le signe distinctif de la fausse facture. En poussant à l'appel plutôt qu'au clic, l'expéditeur contourne tous les filtres techniques. Au bout du fil, un interlocuteur vous fera installer un outil de prise en main à distance ou vous fera valider un paiement.
Le message adressé sans votre nom
PayPal connaît votre nom et l'emploie. Un « Cher client » dans une alerte de sécurité est un signal, même s'il ne suffit pas à lui seul.
L'authentification, qui peut ici induire en erreur
Une fausse facture émise via le service réel de PayPal réussit SPF, DKIM et DMARC, puisqu'elle passe vraiment par PayPal. C'est le contenu qui trahit, pas l'enveloppe. Notre analyse signale explicitement ce cas de figure plutôt que de conclure trop vite à un message fiable.
Ce que dit la loi
Que faire, et ce qu'il ne faut surtout pas faire
À faire
- Ouvrez vous-même paypal.com ou l'application, et vérifiez votre activité récente : un paiement réel y figure, un paiement inventé n'existe pas.
- Ouvrez tout litige depuis votre compte, jamais depuis un numéro ou un lien fourni dans un message.
- Signalez le message sur Signal Spam, puis sur Pharos s'il vous a soutiré des informations.
- Supprimez le message une fois le signalement fait, et videz la corbeille.
À éviter
- Appeler le numéro indiqué dans le message pour contester le paiement.
- Saisir ses identifiants sur une page de connexion atteinte depuis un lien d'email.
- Répondre au message, même pour dire que vous n'êtes pas dupe : cela confirme que votre adresse est active et vous en attirera d'autres.
- Transférer le message à vos proches sans retirer les liens, au risque qu'un clic parte chez eux.
Vous avez déjà cliqué ou saisi vos informations
Agissez dans cet ordre. Les premières heures comptent, mais rien n'est perdu : la plupart des situations se rattrapent.
- Changez sans attendre le mot de passe du compte concerné, depuis l'application officielle ou en tapant vous-même l'adresse du site.
- Activez la double authentification si le service la propose.
- Changez le même mot de passe partout où vous l'aviez réutilisé : c'est par là que la fraude se propage.
- Vérifiez les coordonnées bancaires enregistrées sur le compte, qu'un fraudeur aurait pu modifier.
- Appelez immédiatement votre banque, au numéro figurant au dos de votre carte et non à celui indiqué dans le message, et faites opposition.
- Changez le mot de passe du compte concerné, puis celui de votre messagerie si vous le réutilisiez ailleurs.
- Déposez plainte : c'est indispensable pour contester un débit auprès de votre banque au titre de l'article L.133-18 du code monétaire et financier.
- Surveillez vos relevés pendant plusieurs semaines, les prélèvements frauduleux commencent souvent par de petits montants de test.
Vérifier votre message en particulier
Ce dossier décrit le scénario général. Pour savoir ce qu'il en est de votremessage, transférez-le à notre adresse d'analyse : le domaine réel de l'expéditeur, la destination des liens et l'authentification du serveur d'envoi (SPF, DKIM et DMARC) sont examinés automatiquement, et le verdict arrive en quelques secondes.
Questions fréquentes
Vous avez reçu un message de ce type ?
Transférez-le à notre adresse d'analyse : domaine réel de l'expéditeur, destination des liens et contrôles SPF, DKIM et DMARC. Verdict en quelques secondes.
Analyser mon emailVous avez été démarché à domicile ? Lancez le diagnostic gratuit pour savoir comment vous faire rembourser.