En bref
- Le phishing, ou hameçonnage, est un message qui imite une organisation de confiance pour vous faire saisir vos identifiants, vos coordonnées bancaires ou vos données personnelles sur un faux site. Trois éléments permettent de le démasquer presque à coup sûr : le domaine réel de l'expéditeur, l'adresse réelle vers laquelle pointe le lien, et le résultat des contrôles d'authentification SPF, DKIM et DMARC inscrits dans les en-têtes du message. Antiarnaques.fr vérifie ces trois éléments automatiquement : vous transférez le message suspect à une adresse d'analyse à usage unique et vous obtenez un verdict en quelques secondes, gratuitement et sans inscription.
- Ces messages n'émanent pas un expéditeur légitime. Ils usurpent son identité : l'organisation citée est elle aussi victime de cette usurpation.
- Un doute sur votre propre message ? Transférez-le pour une analyse gratuite : le domaine réel de l'expéditeur, la destination des liens et l'authentification du serveur sont vérifiés en quelques secondes.
Ce que un expéditeur légitime ne fait jamais
Ces règles ne souffrent pas d'exception. Une seule d'entre elles suffit à trancher, sans avoir besoin d'examiner le reste du message.
Les prétextes les plus courants
Si l'objet de votre message ressemble à l'un de ceux-ci, ce n'est pas une coïncidence : ces campagnes sont envoyées en masse, avec un petit nombre de scénarios éprouvés.
- Votre compte va être suspendu, confirmez vos informations sous 24 heures
- Un remboursement de 148,37 € vous attend, cliquez pour en bénéficier
- Nous avons détecté une connexion inhabituelle sur votre compte
- Votre paiement a été refusé, mettez à jour votre moyen de paiement
- Votre colis est bloqué, réglez les frais de douane pour le libérer
Les indices qui trahissent un faux
Du plus simple au plus technique. Les derniers ne se lisent pas à l'oeil nu : c'est exactement ce que notre analyse automatique vérifie pour vous.
Le domaine de l'expéditeur, lu de droite à gauche
Dans une adresse email, seule compte la partie qui suit l'arobase, et dans celle-ci seuls comptent les deux derniers niveaux avant l'extension. « [email protected] » n'est pas une adresse d'Ameli : le domaine réel est « securite-connexion.fr », et « ameli » n'est qu'un sous-domaine que n'importe qui peut créer et nommer comme il veut.
Le nom affiché n'est pas l'adresse
Un expéditeur choisit librement le nom qui s'affiche dans votre boîte. Voir « Assurance Maladie » ne garantit rien. Il faut afficher l'adresse complète, ce que la plupart des messageries font en cliquant sur le nom de l'expéditeur.
La destination réelle des liens
Le texte d'un lien est décoratif, sa destination est ailleurs. Sur ordinateur, survolez le lien sans cliquer et lisez l'adresse en bas de la fenêtre. Sur mobile, appuyez longuement pour l'afficher. Un raccourcisseur d'adresse dans un message officiel est déjà un signal en soi.
L'authentification du serveur d'envoi
SPF, DKIM et DMARC sont trois contrôles techniques par lesquels un domaine déclare qui a le droit d'envoyer en son nom et signe ses messages. Ils figurent dans les en-têtes et sont invisibles à la lecture, mais un échec sur un domaine qui les a correctement configurés est un signal fort. C'est l'un des points que notre analyse automatique vérifie.
Les pièces jointes exécutables
Une facture légitime arrive en PDF. Un fichier .exe, .scr, .js, .iso ou une archive protégée par mot de passe n'a aucune raison d'être dans un message d'entreprise, et le mot de passe fourni dans le corps du message sert uniquement à contourner l'antivirus.
La qualité de la langue, avec prudence
Les fautes restent un indice, mais faible et de moins en moins fiable : ces messages sont aujourd'hui souvent rédigés correctement. Un message impeccable n'est pas une preuve d'authenticité.
Ce que dit la loi
Que faire, et ce qu'il ne faut surtout pas faire
À faire
- Ne cliquez sur rien et ouvrez vous-même le site officiel, en tapant son adresse ou par un favori que vous avez créé.
- Si le message concerne un compte, connectez-vous par l'application officielle : une vraie notification s'y retrouve, une fausse n'existe pas.
- En cas de doute, faites analyser le message avant toute action.
- Signalez le message sur Signal Spam, puis sur Pharos s'il vous a soutiré des informations.
- Supprimez le message une fois le signalement fait, et videz la corbeille.
À éviter
- Se fier au logo et à la mise en page : ils sont copiés depuis les vrais messages, ce sont les éléments les plus simples à reproduire.
- Se fier au cadenas du navigateur : il signale une connexion chiffrée, pas un site honnête. Un site frauduleux obtient un certificat en quelques minutes.
- Saisir ses identifiants « pour vérifier si le site est faux ».
- Répondre au message, même pour dire que vous n'êtes pas dupe : cela confirme que votre adresse est active et vous en attirera d'autres.
- Transférer le message à vos proches sans retirer les liens, au risque qu'un clic parte chez eux.
Vous avez déjà cliqué ou saisi vos informations
Agissez dans cet ordre. Les premières heures comptent, mais rien n'est perdu : la plupart des situations se rattrapent.
- Changez sans attendre le mot de passe du compte concerné, depuis l'application officielle ou en tapant vous-même l'adresse du site.
- Activez la double authentification si le service la propose.
- Changez le même mot de passe partout où vous l'aviez réutilisé : c'est par là que la fraude se propage.
- Vérifiez les coordonnées bancaires enregistrées sur le compte, qu'un fraudeur aurait pu modifier.
Vérifier votre message en particulier
Ce dossier décrit le scénario général. Pour savoir ce qu'il en est de votremessage, transférez-le à notre adresse d'analyse : le domaine réel de l'expéditeur, la destination des liens et l'authentification du serveur d'envoi (SPF, DKIM et DMARC) sont examinés automatiquement, et le verdict arrive en quelques secondes.
Questions fréquentes
Vous avez reçu un message de ce type ?
Transférez-le à notre adresse d'analyse : domaine réel de l'expéditeur, destination des liens et contrôles SPF, DKIM et DMARC. Verdict en quelques secondes.
Analyser mon emailVous avez été démarché à domicile ? Lancez le diagnostic gratuit pour savoir comment vous faire rembourser.