Vous ouvrez votre messagerie et vous trouvez un mail de votre banque : votre compte est bloqué, vous devez cliquer sur un lien pour le débloquer « dans les 48 heures ». Ou c'est la Direction générale des finances publiques qui vous annonce un remboursement de 187 euros en attente. Ces mails semblent parfaitement officiels. Pourtant, ce sont des arnaques. Savoir reconnaître un mail de phishing, c'est la compétence numérique la plus utile que vous puissiez avoir aujourd'hui.
Sommaire
- Qu'est-ce que le phishing ?
- Comment marche cette arnaque par mail ?
- À quoi ça ressemble ?
- Les signaux qui doivent vous alerter
- Vos réflexes : quoi faire
- Si vous avez déjà cliqué : comment se débarrasser d'un phishing
- En résumé
- FAQ
- Sources officielles
En bref
- Le phishing est une arnaque par mail qui imite un organisme de confiance pour vous voler vos identifiants ou vos données bancaires.
- Le signal le plus fiable : l'adresse de l'expéditeur ne correspond pas au domaine officiel de l'organisme.
- Réflexe qui protège : ne cliquez jamais sur un lien dans un mail suspect – allez directement sur le site officiel en tapant l'adresse vous-même.
- Si vous avez cliqué et saisi des données, changez vos mots de passe immédiatement et contactez votre banque.
- Pour signaler : cybermalveillance.gouv.fr, signal-spam.fr, Info Escroqueries au 0 805 805 817 (gratuit).
Qu'est-ce que le phishing ?
Le phishing – ou hameçonnage en français – est une technique d'arnaque qui consiste à usurper l'identité d'un organisme de confiance (votre banque, les impôts, la Sécurité sociale, un opérateur téléphonique) pour vous pousser à communiquer des informations sensibles : identifiants de connexion, numéro de carte bancaire, mot de passe.
Le mécanisme repose sur deux leviers psychologiques très efficaces.
L'autorité apparente. Le mail semble venir d'une institution que vous connaissez et en qui vous avez confiance. Il en reprend les couleurs, le logo, parfois même la mise en page exacte. Visuellement, rien ne cloche au premier coup d'œil.
Le sentiment d'urgence. Le message vous impose une action rapide : « votre compte sera suspendu », « remboursement expirant dans 24 heures », « mise en conformité obligatoire ». Cette pression artificielle vise à vous empêcher de prendre le temps de réfléchir.
Comme le précise Cybermalveillance.gouv.fr, aucune administration ou société commerciale sérieuse ne vous demandera jamais vos données bancaires ou vos mots de passe par message électronique. C'est la règle absolue.
Comment marche cette arnaque par mail ?
Un mail de phishing suit presque toujours le même scénario en quatre temps.
1. L'expéditeur est falsifié. Les escrocs utilisent des adresses qui ressemblent à des adresses officielles sans l'être : service-client@credit-agricole-securite.com au lieu de @credit-agricole.fr, par exemple. Le nom affiché peut être parfaitement légitime – c'est l'adresse réelle qui trahit l'arnaque.
2. Le lien est trompeur. Le mail contient un bouton ou un lien cliquable. L'intitulé dit « Accéder à mon compte » mais l'adresse réelle pointe vers un site frauduleux : connexion-impots-remboursement.fr au lieu de impots.gouv.fr. Un seul caractère peut suffire à vous égarer.
3. La fausse page de connexion. En cliquant, vous arrivez sur une page qui ressemble trait pour trait au site officiel. Vous y saisissez vos identifiants ou vos coordonnées bancaires. Ces données partent directement aux escrocs.
4. La collecte silencieuse. Vous ne vous rendez compte de rien immédiatement. Les données sont revendues ou utilisées pour vider un compte, souscrire un crédit, ou usurper votre identité.
⚠️ Le piège – Le point le plus dangereux n'est pas le mail lui-même, c'est la fausse page de connexion. Elle peut être visuellement identique au site officiel. Une fois vos identifiants saisis, les escrocs les ont. Vous ne pouvez plus les « reprendre ».
Le phishing par mail n'est pas la seule forme d'hameçonnage : la même arnaque existe par SMS, c'est ce qu'on appelle le smishing. Les mécanismes sont identiques, seul le canal change.
À quoi ça ressemble ?
Voici un exemple de faux mail de phishing imitant la Direction générale des finances publiques. Ce message est entièrement fictif et construit à titre d'illustration.
De : remboursement-dgfip@impots-service-fiscal.fr
Objet : 🔔 Remboursement fiscal en attente – Action requise avant le 22/09/2026
Madame, Monsieur,
Suite à la régularisation de votre déclaration de revenus, un remboursement d'un montant de 214,00 € a été validé en votre faveur.
Pour recevoir ce virement sous 48 heures, vous devez confirmer vos coordonnées bancaires en cliquant sur le lien ci-dessous :
➡
Accéder à mon espace de remboursementSans action de votre part avant le 22 septembre 2026, ce remboursement sera annulé définitivement.
Cordialement, Le Service des remboursements – Direction Générale des Finances Publiques
✅ Le bon réflexe – Trois éléments trahissent immédiatement ce mail : l'adresse de l'expéditeur (impots-service-fiscal.fr n'est pas le domaine officiel impots.gouv.fr), l'urgence artificielle (« 48 heures », « annulé définitivement »), et la demande de coordonnées bancaires par mail. Les impôts ne procèdent jamais ainsi. Fermez ce mail, ne cliquez sur rien, et si vous avez un doute sur un remboursement réel, connectez-vous directement sur impots.gouv.fr en tapant l'adresse vous-même.
Les signaux qui doivent vous alerter
Voici les 6 indices qui, seuls ou combinés, signalent un mail de phishing.
- Demande de cliquer pour « régulariser » une situation – Un organisme officiel ne vous demande pas de régler un problème urgent via un lien dans un mail.
- Échéance ou urgence artificielle – « Sous 48h », « immédiatement », « avant minuit » : cette pression est fabriquée pour court-circuiter votre vigilance.
- Promesse d'argent ou de remboursement inattendu – Un remboursement que vous n'attendiez pas, un gain, une prime : c'est le signal classique de l'arnaque.
- Coordonnées bancaires ou mot de passe réclamés – Aucun organisme légitime ne vous demande ces informations par mail, sans exception.
- Adresse expéditeur qui ne correspond pas à l'organisme officiel – Vérifiez l'adresse complète, pas seulement le nom affiché.
service@ameli-sante.frn'est pasameli.fr. - Lien qui ne mène pas au bon domaine – Survolez le lien avec votre souris (sans cliquer) pour voir l'adresse réelle.
impots-remboursement.frn'est pasimpots.gouv.fr.
Tableau récapitulatif
| Signal d'alerte | Ce que ça cache | Le bon réflexe |
|---|---|---|
| Demande de cliquer pour « régulariser » | Redirection vers une fausse page de connexion | Ne pas cliquer – aller directement sur le site officiel |
| Urgence artificielle (« sous 48h ») | Pression pour empêcher la réflexion | Prendre le temps de vérifier par un autre canal |
| Promesse de remboursement inattendu | Appât pour obtenir vos coordonnées bancaires | Vérifier sur votre espace personnel officiel |
| Demande de coordonnées bancaires ou mot de passe | Vol direct de données sensibles | Ne jamais communiquer ces informations par mail |
| Adresse expéditeur suspecte | Usurpation d'identité d'un organisme connu | Vérifier le domaine exact de l'expéditeur |
| Lien vers un mauvais domaine | Site frauduleux copiant un site officiel | Survoler le lien, puis taper l'adresse officielle manuellement |
Vos réflexes : quoi faire
Vous avez reçu un mail qui vous semble suspect. Voici exactement quoi faire, dans l'ordre.
1. Ne cliquez sur aucun lien. Même si le mail semble officiel. Même si le lien semble pointer vers le bon site.
2. Ne répondez pas. Répondre confirme que votre adresse est active – elle sera revendue à d'autres escrocs.
3. Vérifiez l'adresse de l'expéditeur. Cliquez sur le nom de l'expéditeur pour afficher l'adresse complète. Si le domaine ne correspond pas exactement à l'organisme officiel, c'est le signal le plus fiable.
4. Allez directement sur le site officiel. Tapez vous-même l'adresse dans votre navigateur (impots.gouv.fr, ameli.fr, le site de votre banque). Connectez-vous à votre espace personnel pour vérifier si le message est réel.
5. Signalez le mail. Transférez-le à signal-spam.fr ou utilisez le bouton « Signaler comme spam » de votre messagerie. Vous contribuez à protéger d'autres personnes.
6. Supprimez le mail. Une fois signalé, supprimez-le de votre boîte de réception et de votre corbeille.
✅ Le bon réflexe – Si vous avez un doute sur un mail bancaire, appelez directement votre banque au numéro indiqué au dos de votre carte. C'est toujours plus sûr qu'un clic. Vous pouvez aussi transmettre ces réflexes à vos proches – chaque personne informée est une cible de moins pour les escrocs.
Si vous recevez des arnaques par SMS de votre banque, les mêmes principes s'appliquent. Et si un prétendu conseiller bancaire vous contacte directement, consultez notre article sur l'arnaque au faux conseiller bancaire.
Si vous avez déjà cliqué : comment se débarrasser d'un phishing
Ça arrive à tout le monde, même aux plus vigilants. L'important, c'est d'agir vite. Chaque minute compte.
Étape 1 – Changez immédiatement vos mots de passe. Commencez par le compte concerné, puis tous les comptes où vous utilisez le même mot de passe. Faites-le depuis un autre appareil si possible, ou après avoir fermé la page suspecte.
Étape 2 – Contactez votre banque. Si vous avez saisi des informations bancaires (numéro de carte, code, identifiants), appelez votre banque immédiatement au numéro au dos de votre carte. Ne passez pas par un lien ou un numéro trouvé dans le mail.
Étape 3 – Faites opposition si nécessaire. Votre conseiller vous guidera. En cas de débit frauduleux, vous disposez de droits pour contester les transactions.
Étape 4 – Scannez votre appareil. Lancez une analyse complète avec votre antivirus. Si vous n'en avez pas, des solutions gratuites et fiables existent (Malwarebytes, Avast, Windows Defender intégré à Windows).
Étape 5 – Signalez. Déposez un signalement sur cybermalveillance.gouv.fr (le site vous guide selon votre situation) et signalez le mail sur signal-spam.fr. Pour les SMS frauduleux, le numéro dédié est le 33700.
Étape 6 – Déposez plainte. Si vous avez subi un préjudice financier ou une usurpation d'identité, déposez plainte au commissariat ou à la gendarmerie la plus proche. Conservez le mail frauduleux comme preuve.
⚠️ Le piège – L'erreur la plus fréquente est d'attendre, en pensant que « ça va peut-être passer ». Non. Plus vous attendez, plus les escrocs ont le temps d'utiliser vos données. Un mot de passe changé en cinq minutes peut éviter des semaines de démarches.
Besoin d'aide pour les démarches ? Appelez Info Escroqueries au 0 805 805 817 – c'est gratuit, disponible du lundi au vendredi de 9h à 18h30. Des conseillers spécialisés vous guident pas à pas.
En résumé
Le phishing par mail est une arnaque par usurpation d'identité : un escroc imite un organisme de confiance (banque, impôts, Sécurité sociale) pour vous pousser à livrer vos identifiants ou vos coordonnées bancaires. Savoir reconnaître un mail de phishing, c'est la première ligne de défense.
Le signal d'alerte n°1 d'un mail de phishing est l'adresse de l'expéditeur : si le domaine ne correspond pas exactement à l'organisme officiel (par exemple
impots-service.frau lieu deimpots.gouv.fr), le mail est frauduleux, quelle que soit son apparence visuelle.Le réflexe qui protège contre le phishing par mail est de ne jamais cliquer sur un lien reçu par mail : tapez toujours l'adresse du site officiel vous-même dans votre navigateur, et vérifiez votre espace personnel directement.
Si l'arnaque par mail de phishing a déjà eu lieu et que vous avez saisi des données, agissez dans les minutes qui suivent : changez vos mots de passe, appelez votre banque, faites opposition si nécessaire.
Pour signaler une tentative de phishing par mail, utilisez cybermalveillance.gouv.fr, signal-spam.fr, ou appelez Info Escroqueries au 0 805 805 817 (appel gratuit, lundi–vendredi 9h–18h30).
FAQ
Un mail sans faute d'orthographe peut-il être une arnaque ?
Oui, absolument. Les mails de phishing étaient autrefois truffés de fautes – ce n'est plus le cas. Les escrocs utilisent des outils de traduction et de correction performants. Un mail parfaitement rédigé, avec le bon logo et la bonne mise en page, peut tout à fait être frauduleux. La qualité du français n'est pas un critère de confiance. Vérifiez toujours l'adresse de l'expéditeur et le domaine du lien.
Comment vérifier un lien sans cliquer dessus ?
Sur un ordinateur, positionnez le curseur de votre souris sur le lien sans cliquer. L'adresse réelle s'affiche en bas à gauche de votre écran ou dans une info-bulle. Sur un smartphone, appuyez longuement sur le lien (sans relâcher) : l'adresse complète apparaît dans une fenêtre. Si cette adresse ne correspond pas exactement au site officiel de l'organisme, ne cliquez pas.
Ma banque peut-elle m'envoyer un vrai mail avec un lien ?
Certaines banques envoient des mails avec des liens pour des informations générales (relevés, actualités). Mais aucune banque sérieuse ne vous demandera jamais de cliquer sur un lien pour saisir votre mot de passe, votre code PIN ou vos coordonnées bancaires complètes. En cas de doute sur un mail de votre banque, appelez directement votre conseiller au numéro habituel – celui au dos de votre carte, pas celui indiqué dans le mail.
Que se passe-t-il si j'ai ouvert le mail mais pas cliqué ?
Ouvrir un mail de phishing sans cliquer sur aucun lien et sans ouvrir de pièce jointe ne présente généralement pas de risque. Le danger commence au clic. Vous pouvez supprimer le mail en toute sécurité et le signaler sur signal-spam.fr. Par précaution, ne téléchargez aucune pièce jointe d'un mail suspect, même si elle semble anodine (un PDF, une image).
Comment signaler un mail de phishing reçu sur Gmail ou Orange ?
Sur Gmail : ouvrez le mail, cliquez sur les trois points verticaux en haut à droite du message, puis sélectionnez « Signaler comme hameçonnage ». Sur Orange Mail : sélectionnez le mail et utilisez le bouton « Spam » ou « Signaler ». Dans tous les cas, vous pouvez aussi transférer le mail à Signal Spam après vous être inscrit sur leur plateforme – le signalement aide à bloquer ces mails pour tous les autres utilisateurs.
Est-ce que les escrocs savent que j'ai ouvert leur mail ?
Certains mails frauduleux contiennent des « pixels espions » invisibles qui signalent à l'expéditeur que le mail a été ouvert. Cela confirme que votre adresse est active. C'est une raison supplémentaire de désactiver le chargement automatique des images dans votre messagerie, et de signaler puis supprimer tout mail suspect rapidement.
Sources officielles
- Cybermalveillance.gouv.fr – Fiche réflexe hameçonnage
- Cybermalveillance.gouv.fr – Reconnaître un mail de phishing
- Signal Spam – Signaler un mail frauduleux
- 33700.fr – Signaler un SMS frauduleux
- Service-public.fr – Que faire en cas d'hameçonnage
- Info Escroqueries : 0 805 805 817 (appel et service gratuits, lundi–vendredi 9h–18h30)
