Qu'est-ce que le phishing et comment le reconnaître ?
Les arnaques par mail qui circulent en ce moment, les signes qui les trahissent, quoi faire quand vous en recevez une, et comment reprendre la main si vous avez saisi votre mot de passe sur une fausse page.
Translation in progress This article is not yet available in your language: it is displayed in French in the meantime.
Le phishing, ou hameçonnage, est un mail qui imite une banque, une administration, un transporteur ou votre messagerie. Son but : vous amener sur une fausse page pour vous faire saisir votre mot de passe ou votre numéro de carte, ou vous faire payer une somme qui n'existe pas. Quelques secondes de vérification suffisent presque toujours à le démasquer.
Les arnaques qui circulent en ce moment
Voici les campagnes que notre filtre retient le plus ces dernières semaines. Les objets changent d'une semaine à l'autre, les ressorts restent les mêmes.
- Fausse banque : « Réactivez vos Cartes de Clés Personnelles », « Banque Populaire dernier rappel », « Mise à jour obligatoire de votre Secure Pass avant le… ». On vous presse de « réactiver » un dispositif de sécurité avant une date limite.
- Faux espace client : « Nouvelle demande en attente sur votre espace », « Votre nouvelle demande bancaire », « Votre compte nécessite votre attention ». Le mail ne nomme jamais le service : c'est vous qui devinez de qui il vient.
- Fausse messagerie : « Sécurité du compte », « Réinitialisez votre mot de passe », « Boîte pleine », parfois avec le nom Ecomail dans l'objet. Nous ne vous demandons jamais votre mot de passe par mail, et nos vrais messages vous renvoient toujours vers compte.ecomail.earth ou webmail.ecomail.earth.
- Faux cadeau, faux colis : « Votre glacière gratuite vous attend », « Vous avez (1) colis en attente de livraison », « Votre coffret gratuit est prêt ». Il suffit de « juste » régler quelques euros de frais avec votre carte.
- Fausse facture, faux RIB : une facture en retard, des frais de douane à régler, ou un fournisseur que vous connaissez dont le RIB aurait changé. C'est l'arnaque la plus coûteuse : le virement part chez l'escroc et ne revient pas.
- Faux hébergeur : « Urgent : votre domaine expire dans 7 jours ». Le nom de l'hébergeur y est parfois écrit avec une lettre remplacée par une autre qui lui ressemble.
Comment reconnaître un phishing
- L'urgence : compte suspendu, dernier rappel, délai de 48 heures. Une entreprise sérieuse ne vous met pas ce genre de pression.
- L'adresse de l'expéditeur : le nom affiché dit « Crédit Mutuel », mais l'adresse complète, derrière, n'a rien à voir avec la banque. Regardez toujours l'adresse, pas seulement le nom.
- Le lien : posez la souris dessus sans cliquer, l'adresse réelle s'affiche en bas de votre navigateur. Si elle ne se termine pas par le domaine officiel du service, n'allez pas plus loin.
- Un message flou : pas de numéro de client, pas de montant précis, un « Cher client » sans votre nom.
- Une demande anormale : saisir votre mot de passe, recopier un code reçu par SMS, donner votre numéro de carte « pour vérification », ou payer pour recevoir un cadeau.
Un mail bien écrit et bien présenté n'est plus une garantie : les campagnes actuelles copient parfaitement les mises en page officielles, sans faute d'orthographe.
Que faire si vous recevez un phishing
- Ne cliquez sur aucun lien et n'ouvrez aucune pièce jointe, même par curiosité.
- Pour vérifier, ouvrez le site du service vous-même, en tapant son adresse ou depuis vos favoris, jamais depuis le mail.
- Dans le webmail, ouvrez le message, puis le menu Plus d'actions et choisissez Marquer comme spam. Dans le même menu, Bloquer cet expéditeur empêche ses prochains envois d'arriver.
- Pour un nouveau RIB ou une facture inattendue, appelez le fournisseur à un numéro que vous connaissiez déjà, jamais à celui indiqué dans le mail.
- Vous pouvez aussi transmettre le message à Signal Spam. Les conseils officiels et l'assistance aux victimes se trouvent sur cybermalveillance.gouv.fr.
La plupart de ces messages n'atteignent jamais votre boîte : notre filtre les retient en quarantaine. Vous les retrouvez dans le webmail, dans la colonne de gauche, section SÉCURITÉ, entrée Quarantaine. Ne libérez jamais un message que vous ne reconnaissez pas.
Vous avez saisi votre mot de passe sur une fausse page ?
Agissez tout de suite, avant que quelqu'un ne s'en serve.
- Rendez-vous sur compte.ecomail.earth, page Sécurité, dans la colonne de gauche (sur un téléphone, tapez « sécurité » dans la barre de recherche en haut de l'écran). Restez sur l'onglet Connexion, ouvert par défaut : la carte Mot de passe est en tête de page. Choisissez un mot de passe long, que vous n'utilisez nulle part ailleurs.
- Juste en dessous, la carte Double authentification permet de l'activer. Même volé, votre mot de passe ne suffira plus pour entrer.
- Reportez le nouveau mot de passe dans vos logiciels de messagerie et sur vos téléphones, sinon ils ne relèveront plus vos mails.
- Si ce mot de passe vous servait aussi sur d'autres sites, changez-le chez eux également.
- Dans l'onglet Protection de la même page, la carte Vos appareils liste les appareils qui se sont connectés à votre boîte. Un appareil que vous ne reconnaissez pas confirme que quelqu'un a utilisé votre mot de passe.
Nous ne conservons aucune donnée bancaire : si vous n'avez saisi que votre mot de passe de messagerie, il n'y a rien à signaler à votre banque. Si vous avez saisi un numéro de carte, faites opposition sans attendre.
Comment l'escroc a-t-il trouvé mon adresse ?
Le plus souvent, votre adresse figure quelque part en public : page de contact d'un site, annuaire, réseau social, forum, ou dans la fuite de données d'un site où vous étiez inscrit. Ces envois sont massifs et automatiques : recevoir un phishing ne veut pas dire que votre boîte est piratée.
Cet article vous a-t-il aidé ?