Reconnaître et prévenir le phishing
Qu'est-ce que le phishing ?
Le phishing est un faux message qui se fait passer pour un expéditeur de confiance, dans le but de vous soutirer vos données, vos mots de passe ou de l'argent. L'expéditeur prétend être votre banque, votre fournisseur, un service de livraison ou même un collègue, et tente de vous faire faire quelque chose que vous ne feriez normalement pas.
Le mot vient de « fishing » (pêche) : un appât est lancé, et l'attaquant espère que vous mordrez. Il s'agit parfois d'e-mails de masse négligés ; parfois de messages soigneusement imités visant une personne ou une entreprise précise. Une explication plus large de la notion se trouve sur la page consacrée à ce qu'est le phishing.
Vous rencontrez différentes variantes. Dans le phishing ordinaire, le même faux e-mail part vers des milliers d'adresses à la fois, dans l'espoir qu'une poignée de personnes se fasse avoir. Dans le spear phishing, l'e-mail est ciblé sur vous ou votre entreprise, avec de vrais noms et détails, ce qui le rend bien plus crédible. Et dans la fraude au président, l'expéditeur se fait passer pour le patron ou un fournisseur connu, avec une demande urgente d'effectuer un paiement. Plus l'attaque est ciblée, plus elle est difficile à reconnaître, et donc plus une routine de vérification systématique est importante.

Pourquoi reconnaître le phishing compte
Un seul mauvais clic peut avoir de lourdes conséquences : un compte bancaire vidé, une boîte mail détournée, ou un rançongiciel qui prend en otage toute votre administration. Pour une PME ou un cabinet, ce n'est pas seulement de l'argent, mais aussi de la confiance : si votre boîte mail est détournée, vos clients reçoivent soudain de faux messages en votre nom.
Le phishing est en outre le tremplin vers d'autres problèmes. Via un mot de passe dérobé, des attaquants peuvent lire vos échanges, falsifier des factures ou utiliser votre domaine pour tromper d'autres personnes. C'est pourquoi reconnaître les faux e-mails n'est pas un luxe, mais une hygiène quotidienne, tout comme fermer votre porte à clé.
Comment reconnaître un e-mail de phishing
Face à un message suspect, passez ces signaux en revue. Souvent, plusieurs sautent aux yeux d'emblée.
- L'adresse d'expéditeur ne colle pas tout à fait. Le nom affiché a l'air authentique, mais l'adresse derrière est un domaine étrange ou mal orthographié. Déployez toujours l'adresse complète.
- On met la pression. « Votre compte sera bloqué dans les 24 heures » ou « payez maintenant pour éviter une amende ». L'urgence vise à vous faire agir sans réfléchir.
- Le lien mène ailleurs. Passez la souris sur le lien (sans cliquer) et regardez où il pointe vraiment. Si cela diffère du texte, méfiez-vous.
- Une formule d'appel impersonnelle ou légèrement étrange. « Cher client » là où vous attendez votre nom, ou des tournures et fautes d'orthographe bizarres.
- Une pièce jointe inattendue. Surtout les fichiers que vous devez « activer » ou exécuter sont suspects.
- Une demande de données. Les vraies organisations vous demandent rarement par e-mail vos mots de passe, codes PIN ou données de carte complètes.
- L'offre est trop belle. Un remboursement, un prix ou un héritage inattendu est presque toujours un appât.
Vous avez un doute ? Ne passez pas par l'e-mail, mais connectez-vous directement via l'adresse que vous tapez vous-même, ou appelez l'organisation via un numéro que vous cherchez vous-même.
À quoi faire attention
- Regardez au-delà du nom affiché. Les attaquants falsifient facilement l'expéditeur visible. Ce qui est envoyé au nom de votre propre domaine relève de l'article sur la prévention du spoofing.
- Ne faites confiance à aucun message uniquement sur la base du logo. Logos et identités visuelles se copient si facilement.
- Soyez particulièrement attentif aux demandes de factures et de paiements. Si un fournisseur change « soudainement » son numéro de compte, appelez pour vérifier.
- Ne communiquez pas d'identifiants via un lien reçu par e-mail. Allez toujours vous-même sur le site.
- Vous avez tout de même cliqué ? Changez immédiatement votre mot de passe, activez la vérification en deux étapes, et avertissez votre fournisseur ou votre responsable informatique. Plus vous agissez vite, plus les dégâts sont limités.
- Faites-en une habitude, pas une panique. Vous n'avez pas à être méfiant à chaque e-mail ; quelques réflexes systématiques (déployer l'expéditeur, vérifier les liens, appeler dès qu'il est question d'argent) écartent l'essentiel sans que cela demande d'effort.
Une règle pratique : ne vous laissez pas guider par la façon dont un message paraît authentique, mais par ce qu'il demande. Si un e-mail vous demande de vous connecter, de payer ou de télécharger quelque chose, ralentissez toujours d'un cran et vérifiez via un canal que vous choisissez vous-même. C'est justement cette étape intermédiaire qui retire la pression sur laquelle le phishing compte.
Un bon filtre anti-spam intercepte déjà une grande partie du phishing avant qu'il ne vous atteigne. Si du courrier légitime disparaît au contraire dans le spam, c'est un autre problème ; vous le lirez dans pourquoi le courrier atterrit dans le spam.
Et chez Mailflux
Chez Mailflux, chaque formule filtre par apprentissage automatique contre le spam, le phishing et les logiciels malveillants, et inclut par défaut antivirus, antispam et antimalware. Ainsi, une bonne partie des faux e-mails est déjà bloquée avant d'apparaître dans votre boîte de réception. Dans les formules avec protection premium, cet anti-malware va encore plus loin.
Vous obtenez un e-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD, avec des sauvegardes automatiques et la vérification en deux étapes en option. Le filtrage intercepte beaucoup, mais votre vigilance reste la dernière et la meilleure défense, et ces deux-là se renforcent mutuellement.
FAQ
Questions fréquentes
Quel est le signe le plus rapide qu'un e-mail est du phishing ?
Vérifiez l'adresse d'expéditeur complète, pas seulement le nom affiché. Si le domaine ne colle pas, ou s'il est légèrement mal orthographié, c'est un signal fort. Combinez cela avec une urgence et un lien suspect, et la probabilité de phishing est élevée.
Que dois-je faire si j'ai cliqué sur un lien de phishing ?
Restez calme et agissez vite. Changez immédiatement le mot de passe du compte concerné, activez la vérification en deux étapes, et signalez-le à votre fournisseur ou responsable informatique. Si vous avez exécuté une pièce jointe, faites contrôler votre appareil pour détecter des logiciels malveillants et surveillez vos comptes.
Un filtre anti-spam peut-il bloquer complètement le phishing ?
Un bon filtre bloque beaucoup de phishing, mais aucun filtre n'est fiable à cent pour cent. Les attaquants adaptent constamment leurs ruses. C'est pourquoi la combinaison d'un filtrage puissant et d'utilisateurs vigilants reste la plus sûre : la technique intercepte la masse, vous interceptez l'exception.