Comprendre

Hameçonnage (phishing) : définition, exemples et que faire si vous avez cliqué

Faux colis, fausse amende, faux Ameli, faux conseiller : l'hameçonnage prend mille visages. Voici comment le reconnaître, réagir si vous avez cliqué et le signaler en France ou en Belgique.

Par la rédaction · Mis à jour le · 8 min de lecture

L'hameçonnage, appelé phishing en anglais, est l'arnaque en ligne la plus répandue. Un escroc se fait passer pour un organisme de confiance : banque, livreur, administration. Son but est de vous faire cliquer, puis de vous soutirer vos données ou votre argent. Bonne nouvelle : ces pièges ont des points communs faciles à repérer. Ce guide vous apprend à les reconnaître et à réagir calmement.

L'hameçonnage est souvent la suite directe d'une fuite. Pour comprendre ce lien, lisez notre page pilier : qu'est-ce qu'une fuite de données ?

Qu'est-ce que l'hameçonnage (phishing) ?

Le mot vient de la pêche : l'escroc lance un appât et attend qu'un poisson morde. Phishing est un jeu de mots anglais sur fishing (pêcher).

Selon Cybermalveillance.gouv.fr, l'hameçonnage est un message frauduleux. Il peut s'agir d'un SMS, d'un e-mail ou d'un appel. Il cherche à vous faire communiquer des données personnelles ou bancaires, en usurpant l'identité d'un tiers de confiance.

Les organismes imités sont très variés :

  • banques et organismes de crédit ;
  • opérateurs téléphoniques et fournisseurs d'énergie ;
  • sites de vente en ligne et livreurs ;
  • réseaux sociaux ;
  • administrations (impôts, Assurance maladie, amendes…).

Pourquoi l'hameçonnage est-il lié aux fuites de données ?

Quand une base de données fuite, les escrocs récupèrent des noms, des e-mails et des numéros. Ils peuvent alors envoyer des messages personnalisés. Un message qui cite votre vrai nom ou votre vrai opérateur paraît beaucoup plus crédible. Nous détaillons ce phénomène dans notre fiche reconnaître les arnaques après une fuite.

Quels sont les exemples d'hameçonnage les plus courants ?

Les escrocs recyclent quelques scénarios qui marchent bien. Les connaître, c'est déjà s'en protéger.

Le faux colis

Vous recevez un SMS : « Votre colis n'a pas pu être livré. Réglez les frais de réexpédition ici. » Le lien mène vers un faux site qui demande votre carte bancaire. Le montant réclamé est souvent faible, pour ne pas éveiller de soupçon. Le but réel est de récupérer vos coordonnées bancaires.

La fausse amende

Un SMS ou un e-mail prétend venir de l'ANTAI, l'agence qui gère les amendes. Il annonce une contravention impayée et menace d'une majoration. Selon UFC-Que Choisir, l'ANTAI n'envoie pas de SMS pour réclamer le paiement d'une amende. Le seul site officiel de paiement est amendes.gouv.fr.

Le faux Ameli

Le message imite l'Assurance maladie. Il évoque une carte Vitale à renouveler ou un remboursement en attente. Il vous invite à saisir vos informations sur un faux site. Si vous avez un doute, ne cliquez pas : connectez-vous vous-même à votre compte Ameli en tapant l'adresse officielle.

Le faux conseiller bancaire

C'est l'arnaque la plus coûteuse. Un « conseiller » vous appelle pour signaler une opération suspecte. Il connaît parfois votre nom, votre adresse ou vos données de carte. Le numéro affiché peut même ressembler à celui de votre banque : c'est l'usurpation de numéro (spoofing).

Il vous demande ensuite de « valider » une opération pour la bloquer. En réalité, vous autorisez un virement ou un paiement frauduleux. Comme le rappelle l'Institut national de la consommation, il ne faut jamais valider une opération dont vous n'êtes pas à l'origine.

Si votre IBAN a fuité, ce scénario devient plus probable. Lisez notre fiche fuite d'IBAN : que risque-t-on ?

Tableau récapitulatif des scénarios

Scénario Canal habituel Ce que veut l'escroc Le bon réflexe
Faux colis SMS Votre carte bancaire Vérifier le suivi sur le site officiel du livreur
Fausse amende SMS, e-mail Votre carte bancaire Passer uniquement par amendes.gouv.fr
Faux Ameli E-mail, SMS Identité, carte bancaire Se connecter soi-même à son compte
Faux conseiller Appel Codes de validation Raccrocher et rappeler sa banque

Comment reconnaître un message d'hameçonnage ?

Cybermalveillance.gouv.fr liste plusieurs signes d'alerte. En voici les principaux, reformulés simplement.

  • Une offre trop belle ou, à l'inverse, une menace (amende, coupure, blocage).
  • Une urgence : « sous 24 heures », « dernier rappel ».
  • Un expéditeur bizarre : adresse e-mail inconnue ou sans rapport avec l'organisme.
  • Un lien trompeur : le texte affiché ne correspond pas à la vraie destination. Sur ordinateur, survolez le lien avec la souris sans cliquer pour voir l'adresse réelle.
  • Une adresse de site presque identique à l'officielle, avec parfois une seule lettre de différence.
  • Une pièce jointe inattendue.
  • Une demande de mot de passe ou de coordonnées bancaires. Les organismes sérieux ne vous les demandent pas par e-mail ou par téléphone.

Une règle simple pour ne jamais se tromper

Ne cliquez jamais sur le lien d'un message inattendu. Si vous avez un doute, ouvrez vous-même le site officiel ou l'application de l'organisme. Et appelez-le avec un numéro que vous avez trouvé vous-même, jamais celui donné dans le message.

J'ai cliqué sur un lien d'hameçonnage : que faire ?

D'abord, gardez votre calme. Cliquer ne suffit généralement pas à tout perdre. Ce qui compte, c'est ce que vous avez saisi ensuite. Voici les étapes recommandées par Cybermalveillance.gouv.fr, dans l'ordre.

  1. Si vous avez donné vos coordonnées bancaires, faites immédiatement opposition auprès de votre banque. En Belgique, vous pouvez appeler Card Stop au 078 170 170.
  2. Si vous avez donné un mot de passe, changez-le tout de suite. Changez-le aussi sur tous les sites où vous utilisez le même. Voir notre guide mot de passe piraté : que faire ?
  3. Activez la double authentification sur vos comptes importants. Tout est expliqué dans notre fiche mots de passe et double authentification.
  4. Conservez les preuves : captures d'écran du message, adresse du site, relevés bancaires.
  5. Portez plainte au commissariat ou à la gendarmerie, ou par écrit au procureur. Notre fiche porter plainte après une fuite explique comment faire.
  6. Ne répondez plus au message et ne cliquez sur aucun autre lien.

En France, l'association France Victimes propose une aide gratuite au 116 006, 7 jours sur 7, de 9 h à 19 h. Le service Info Escroqueries du ministère de l'Intérieur répond au 0 805 805 817 (appel gratuit). Vous pouvez aussi trouver de l'aide sur 17Cyber.

Si votre carte a été utilisée sans votre accord, vous pouvez le signaler en ligne sur la plateforme Perceval, accessible depuis service-public.fr.

Si votre adresse e-mail elle-même a été piratée, consultez notre guide adresse e-mail piratée. Pour une carte bancaire, lisez carte bancaire piratée.

Comment signaler un hameçonnage en France ?

Signaler un message aide à bloquer les faux sites pour tout le monde. C'est gratuit et rapide. Cybermalveillance.gouv.fr recommande ces outils :

Type de message Où le signaler Comment
SMS ou MMS suspect 33700 Transférer le SMS au 33700 (gratuit) ou passer par le site
E-mail suspect Signal Spam Via le site ou l'extension pour la messagerie
Faux site web Phishing Initiative Indiquer l'adresse du site pour le faire bloquer
Arnaque subie Info Escroqueries 0 805 805 817, du lundi au vendredi

Le signalement ne remplace pas une plainte si vous avez perdu de l'argent.

Comment signaler un hameçonnage en Belgique ?

En Belgique, le réflexe est simple. Le Centre pour la cybersécurité Belgique (CCB) gère le site Safeonweb. Selon la police belge, il faut :

  • pour un e-mail : le transférer à suspect@safeonweb.be ;
  • pour un SMS : faire une capture d'écran et l'envoyer à la même adresse.

Safeonweb analyse les liens signalés. Les sites dangereux sont ensuite transmis aux services de filtrage des navigateurs. Vous recevez un accusé de réception automatique, mais pas de réponse personnalisée.

Si vous avez perdu de l'argent, bloquez vos moyens de paiement via Card Stop (078 170 170). Puis portez plainte auprès de la police.

Comment se protéger durablement de l'hameçonnage ?

Quelques habitudes suffisent à éviter la grande majorité des pièges :

  • tapez vous-même l'adresse des sites sensibles (banque, impôts, Ameli) ;
  • utilisez un mot de passe différent pour chaque service, idéalement avec un gestionnaire de mots de passe ;
  • activez la double authentification partout où c'est possible ;
  • ne communiquez jamais un code reçu par SMS à quelqu'un qui vous appelle ;
  • restez vigilant après une fuite touchant un service que vous utilisez.

Pour savoir si vos données circulent, lisez notre guide vérifier si mes données ont fuité. Si votre numéro est concerné, consultez numéro de téléphone et arnaques SMS. Pour adopter de bons réflexes au quotidien, lisez protéger ses données personnelles.

Questions fréquentes

Quelle est la différence entre hameçonnage et phishing ?

Il n'y en a pas. « Hameçonnage » est le mot français, « phishing » le mot anglais. Pour un SMS, on parle aussi de « smishing ». Pour un appel vocal, on parle de « vishing ».

Ouvrir un e-mail d'hameçonnage est-il dangereux ?

Le simple fait de lire un e-mail est rarement dangereux. Le risque vient surtout du clic sur un lien, de l'ouverture d'une pièce jointe ou de la saisie d'informations. Dans le doute, supprimez le message après l'avoir signalé.

Ma banque peut-elle me demander un code reçu par SMS au téléphone ?

Non. Un vrai conseiller ne vous demandera jamais de lui lire un code de validation. Si quelqu'un le fait, raccrochez. Rappelez ensuite votre banque avec le numéro inscrit sur votre carte ou dans votre application.

Comment les escrocs connaissent-ils mon nom et mon numéro ?

Souvent grâce à une fuite de données. Les informations volées circulent puis servent à rendre les messages crédibles. Consultez notre liste des fuites pour voir si un service que vous utilisez est concerné.

Suis-je remboursé si je me suis fait piéger ?

Cela dépend de la situation et de votre banque. Contactez-la immédiatement, faites opposition et demandez le remboursement. Portez plainte : votre banque vous demandera généralement ce document.

Faut-il répondre « STOP » à un SMS d'hameçonnage ?

Non, mieux vaut ne pas répondre du tout. Une réponse confirme que votre numéro est actif. En France, transférez plutôt le message au 33700 ; en Belgique, envoyez une capture à suspect@safeonweb.be.

Le phishing peut-il venir d'un proche ?

Oui, si le compte de ce proche a été piraté. Un message inhabituel d'un ami qui demande de l'argent doit vous alerter. Appelez-le directement pour vérifier avant de faire quoi que ce soit.