Aller au contenu principal
antiarnaques.fr
Arnaque fréquente · Niveau rouge

Phishing : reconnaître un email d'hameçonnage avant de cliquer.

Le phishing imite une organisation de confiance pour vous faire saisir vos identifiants ou vos coordonnées bancaires sur un faux site. Trois vérifications suffisent presque toujours à le démasquer, et deux d'entre elles ne se font pas à l'oeil nu.

Jeremy Pierre
Jeremy Pierre
Auteur
Publié le 18 septembre 2026
Mis à jour le 18 septembre 2026
9 min de lecture
En 30 secondes

En bref

  • Le phishing, ou hameçonnage, est un message qui imite une organisation de confiance pour vous faire saisir vos identifiants, vos coordonnées bancaires ou vos données personnelles sur un faux site. Trois éléments permettent de le démasquer presque à coup sûr : le domaine réel de l'expéditeur, l'adresse réelle vers laquelle pointe le lien, et le résultat des contrôles d'authentification SPF, DKIM et DMARC inscrits dans les en-têtes du message. Antiarnaques.fr vérifie ces trois éléments automatiquement : vous transférez le message suspect à une adresse d'analyse à usage unique et vous obtenez un verdict en quelques secondes, gratuitement et sans inscription.
  • Ces messages n'émanent pas un expéditeur légitime. Ils usurpent son identité : l'organisation citée est elle aussi victime de cette usurpation.
  • Un doute sur votre propre message ? Transférez-le pour une analyse gratuite : le domaine réel de l'expéditeur, la destination des liens et l'authentification du serveur sont vérifiés en quelques secondes.
01

Ce que un expéditeur légitime ne fait jamais

Ces règles ne souffrent pas d'exception. Une seule d'entre elles suffit à trancher, sans avoir besoin d'examiner le reste du message.

Jamais
Une organisation légitime ne vous demande jamais votre mot de passe, ni par email ni par téléphone. Elle n'en a pas besoin, elle peut le réinitialiser.
Jamais
Aucun organisme sérieux ne vous laisse quelques heures avant la suppression d'un compte ou la perte d'un remboursement. L'urgence est l'outil de travail du fraudeur, pas celui d'une administration.
Jamais
Un remboursement ne réclame jamais votre numéro de carte bancaire. Un virement part vers un compte déjà connu de l'organisme.
02

Les prétextes les plus courants

Si l'objet de votre message ressemble à l'un de ceux-ci, ce n'est pas une coïncidence : ces campagnes sont envoyées en masse, avec un petit nombre de scénarios éprouvés.

  • Votre compte va être suspendu, confirmez vos informations sous 24 heures
  • Un remboursement de 148,37 € vous attend, cliquez pour en bénéficier
  • Nous avons détecté une connexion inhabituelle sur votre compte
  • Votre paiement a été refusé, mettez à jour votre moyen de paiement
  • Votre colis est bloqué, réglez les frais de douane pour le libérer
Niveau de risque
Élevé
Reconnaître un message d'hameçonnage quel que soit l'expéditeur dont il se réclame : domaine, liens, authentification.
Préjudice type
400 €
Ordre de grandeur constaté pour ce scénario
Délai pour agir
13 m
Contestation d'un paiement par carte auprès de la banque
03

Les indices qui trahissent un faux

Du plus simple au plus technique. Les derniers ne se lisent pas à l'oeil nu : c'est exactement ce que notre analyse automatique vérifie pour vous.

Le domaine de l'expéditeur, lu de droite à gauche

Dans une adresse email, seule compte la partie qui suit l'arobase, et dans celle-ci seuls comptent les deux derniers niveaux avant l'extension. « [email protected] » n'est pas une adresse d'Ameli : le domaine réel est « securite-connexion.fr », et « ameli » n'est qu'un sous-domaine que n'importe qui peut créer et nommer comme il veut.

Le nom affiché n'est pas l'adresse

Un expéditeur choisit librement le nom qui s'affiche dans votre boîte. Voir « Assurance Maladie » ne garantit rien. Il faut afficher l'adresse complète, ce que la plupart des messageries font en cliquant sur le nom de l'expéditeur.

La destination réelle des liens

Le texte d'un lien est décoratif, sa destination est ailleurs. Sur ordinateur, survolez le lien sans cliquer et lisez l'adresse en bas de la fenêtre. Sur mobile, appuyez longuement pour l'afficher. Un raccourcisseur d'adresse dans un message officiel est déjà un signal en soi.

L'authentification du serveur d'envoi

SPF, DKIM et DMARC sont trois contrôles techniques par lesquels un domaine déclare qui a le droit d'envoyer en son nom et signe ses messages. Ils figurent dans les en-têtes et sont invisibles à la lecture, mais un échec sur un domaine qui les a correctement configurés est un signal fort. C'est l'un des points que notre analyse automatique vérifie.

Les pièces jointes exécutables

Une facture légitime arrive en PDF. Un fichier .exe, .scr, .js, .iso ou une archive protégée par mot de passe n'a aucune raison d'être dans un message d'entreprise, et le mot de passe fourni dans le corps du message sert uniquement à contourner l'antivirus.

La qualité de la langue, avec prudence

Les fautes restent un indice, mais faible et de moins en moins fiable : ces messages sont aujourd'hui souvent rédigés correctement. Un message impeccable n'est pas une preuve d'authenticité.

04

Ce que dit la loi

Article 313-1 du code pénalEscroquerieCode conso
Le fait d'employer des manoeuvres frauduleuses, notamment l'usage d'un faux nom ou d'une fausse qualité, pour déterminer une personne à remettre des fonds constitue une escroquerie. Se faire passer pour un organisme public ou une entreprise connue entre exactement dans cette définition.
5 ans d'emprisonnement et 375 000 € d'amende
Article 226-4-1 du code pénalUsurpation d'identitéCode conso
Usurper l'identité d'un tiers, y compris celle d'une personne morale, en vue de troubler sa tranquillité ou de porter atteinte à son honneur est puni pénalement. C'est ce qui vaut à l'organisation citée d'être elle aussi victime.
1 an d'emprisonnement et 15 000 € d'amende
Article L.133-18 du code monétaire et financierRemboursement d'une opération non autoriséeCode conso
Si une opération de paiement que vous n'avez pas autorisée est débitée, votre banque doit vous rembourser immédiatement, au plus tard le premier jour ouvrable suivant votre signalement. La négligence grave qu'elle peut vous opposer doit être prouvée par elle, elle ne se présume pas. Vous disposez de treize mois pour contester.
Remboursement immédiat par la banque
05

Que faire, et ce qu'il ne faut surtout pas faire

À faire

  • Ne cliquez sur rien et ouvrez vous-même le site officiel, en tapant son adresse ou par un favori que vous avez créé.
  • Si le message concerne un compte, connectez-vous par l'application officielle : une vraie notification s'y retrouve, une fausse n'existe pas.
  • En cas de doute, faites analyser le message avant toute action.
  • Signalez le message sur Signal Spam, puis sur Pharos s'il vous a soutiré des informations.
  • Supprimez le message une fois le signalement fait, et videz la corbeille.

À éviter

  • Se fier au logo et à la mise en page : ils sont copiés depuis les vrais messages, ce sont les éléments les plus simples à reproduire.
  • Se fier au cadenas du navigateur : il signale une connexion chiffrée, pas un site honnête. Un site frauduleux obtient un certificat en quelques minutes.
  • Saisir ses identifiants « pour vérifier si le site est faux ».
  • Répondre au message, même pour dire que vous n'êtes pas dupe : cela confirme que votre adresse est active et vous en attirera d'autres.
  • Transférer le message à vos proches sans retirer les liens, au risque qu'un clic parte chez eux.
06

Vous avez déjà cliqué ou saisi vos informations

Agissez dans cet ordre. Les premières heures comptent, mais rien n'est perdu : la plupart des situations se rattrapent.

  1. Changez sans attendre le mot de passe du compte concerné, depuis l'application officielle ou en tapant vous-même l'adresse du site.
  2. Activez la double authentification si le service la propose.
  3. Changez le même mot de passe partout où vous l'aviez réutilisé : c'est par là que la fraude se propage.
  4. Vérifiez les coordonnées bancaires enregistrées sur le compte, qu'un fraudeur aurait pu modifier.
07

Vérifier votre message en particulier

Ce dossier décrit le scénario général. Pour savoir ce qu'il en est de votremessage, transférez-le à notre adresse d'analyse : le domaine réel de l'expéditeur, la destination des liens et l'authentification du serveur d'envoi (SPF, DKIM et DMARC) sont examinés automatiquement, et le verdict arrive en quelques secondes.

Analyse gratuite
Analyser un email suspect. Sans compte et sans inscription. Le contenu du message est analysé puis immédiatement supprimé, il n'est jamais écrit sur disque. Seuls le verdict et les signaux détectés restent sept jours.
08

Questions fréquentes

Vous avez reçu un message de ce type ?

Transférez-le à notre adresse d'analyse : domaine réel de l'expéditeur, destination des liens et contrôles SPF, DKIM et DMARC. Verdict en quelques secondes.

Analyser mon email
Sans compte · 100 % gratuit

Vous avez été démarché à domicile ? Lancez le diagnostic gratuit pour savoir comment vous faire rembourser.

Cette page fournit des informations juridiques générales fondées sur les textes en vigueur (Code de la consommation, Code civil). Elle ne constitue pas un conseil juridique personnalisé. Pour les cas complexes ou les montants importants, rapprochez-vous d'une association de consommateurs (UFC Que Choisir) ou d'un avocat.