facebook-pixel

Phishing : Comment Reconnaître une Arnaque (Guide 2026)

E
Equipe Securite Lunyb
··9 min read

Le phishing (ou hameçonnage) reste la cyberattaque numéro un en France et dans le monde. Selon les chiffres de Cybermalveillance.gouv.fr, plus de 38% des demandes d'assistance concernent une tentative d'hameçonnage. Le problème ? Les arnaques deviennent de plus en plus crédibles grâce à l'IA générative. Voici comment repérer une tentative de phishing avant qu'il ne soit trop tard.

Qu'est-ce que le phishing exactement ?

Le phishing est une technique d'ingénierie sociale où un attaquant se fait passer pour une entité de confiance (banque, administration, entreprise connue) afin de te soutirer des informations sensibles : identifiants, mots de passe, données bancaires, ou t'inciter à installer un logiciel malveillant.

Le mot vient de l'anglais "fishing" (pêche) : le cybercriminel lance un appât et attend que la victime morde. Sauf qu'aujourd'hui, avec l'automatisation et l'IA, ce ne sont plus des appâts jetés au hasard, mais des campagnes ultra-ciblées et personnalisées.

Les principales formes de phishing en 2026

  • Email phishing : la forme classique, un email frauduleux imitant un service connu
  • Smishing : phishing par SMS (colis, impôts, CPF, Ameli...)
  • Vishing : phishing vocal, souvent par téléphone en se faisant passer pour un conseiller bancaire
  • Spear phishing : attaque très ciblée sur une personne précise, souvent en entreprise
  • Whaling : phishing visant des dirigeants (fraude au président)
  • Quishing : phishing via QR codes malveillants (en forte hausse en 2025-2026)

Les 10 signaux d'alerte pour reconnaître une arnaque

Avant de cliquer sur quoi que ce soit, passe systématiquement le message au crible de ces 10 critères. Si un seul est présent, méfie-toi. Si deux ou trois le sont, c'est presque certainement du phishing.

1. L'expéditeur suspect

Regarde l'adresse email complète, pas juste le nom affiché. Un email prétendant venir de "Amazon" mais envoyé depuis service-amazon@amaz0n-support.xyz est évidemment frauduleux. Les cybercriminels utilisent des domaines qui ressemblent aux vrais : ameli-fr.com au lieu de ameli.fr, ou impots-gouv-remboursement.net.

2. Le sentiment d'urgence artificiel

"Votre compte sera bloqué dans 24h", "Dernière chance de récupérer votre colis", "Action requise immédiatement". Ce sentiment d'urgence est le levier psychologique numéro un du phishing. Une entité légitime laisse toujours le temps de réagir.

3. Les fautes d'orthographe et tournures bizarres

Historiquement, les emails de phishing étaient bourrés de fautes. C'est de moins en moins vrai avec ChatGPT, mais on trouve encore souvent des accents mal placés, des tournures peu naturelles, ou des majuscules aléatoires.

4. Les demandes d'informations sensibles

Aucune banque, aucun service public, aucune entreprise sérieuse ne te demandera jamais par email ton mot de passe, ton code de carte bancaire, ou ton code SMS de validation. Jamais. Point.

5. Les liens suspects

Survole le lien (sans cliquer) pour voir l'URL réelle en bas de ton navigateur. Si le texte dit "amazon.fr" mais que le lien pointe vers "http://bit.ly/xyz123" ou un domaine bizarre, c'est du phishing. Attention : les cybercriminels utilisent aussi des raccourcisseurs. Utilise plutôt un service de confiance comme Lunyb qui te permet de prévisualiser la destination avant de cliquer.

6. Les pièces jointes inattendues

Un fichier .zip, .exe, .docm ou .xlsm que tu n'attendais pas ? Ne l'ouvre surtout pas. Même un PDF peut contenir un lien piégé ou exploiter une faille.

7. La formule de politesse générique

"Cher client", "Bonjour utilisateur", "Madame, Monsieur" au lieu de ton nom réel. Ta banque connaît ton nom. Si le message est impersonnel, c'est un envoi de masse.

8. Une offre trop belle pour être vraie

"Vous avez gagné un iPhone", "Remboursement de 458€ à réclamer", "Héritage d'un parent inconnu". Si c'est trop beau, c'est faux.

9. Les incohérences visuelles

Logo pixélisé, mise en page cassée, couleurs légèrement différentes de la marque officielle. Les cybercriminels copient souvent les templates, mais avec des imperfections.

10. Le canal inhabituel

Ton opérateur qui te contacte par WhatsApp ? Les impôts qui t'envoient un SMS avec un lien ? La DGFiP ne communique jamais par SMS avec des liens vers un remboursement. Chaque organisme a ses canaux officiels.

Exemples concrets d'arnaques courantes en 2026

L'arnaque au colis (Chronopost, La Poste, DPD)

"Votre colis n'a pas pu être livré, cliquez ici pour reprogrammer la livraison (1,99€ de frais)". Le but : récupérer tes coordonnées bancaires. Cette arnaque a explosé avec le boom du e-commerce.

L'arnaque au compte CPF

Malgré les efforts du gouvernement, elle persiste sous d'autres formes. "Vos droits CPF vont expirer", avec un lien vers un faux site officiel.

L'arnaque bancaire au conseiller

Un appel prétendument de ta banque : "Nous détectons une opération frauduleuse, validez le refus via l'appli". En réalité, la victime valide un virement vers le compte de l'escroc. C'est le "spoofing" téléphonique, très efficace.

L'arnaque Ameli / CAF / Impôts

"Vous avez droit à un remboursement de 237€". L'argent gratuit attire toujours. Le formulaire demande ensuite carte bancaire et pièce d'identité.

Le quishing (QR code piégé)

Un QR code collé sur un parcmètre, un menu de restaurant, une borne de recharge électrique. Il redirige vers une page de paiement frauduleuse. Vérifie toujours l'URL avant de saisir tes infos.

Tableau comparatif : email légitime vs email de phishing

CritèreEmail légitimeEmail de phishing
Adresse expéditeurDomaine officiel (@banquepopulaire.fr)Domaine bizarre (@bp-secure-fr.com)
Ton du messageNeutre, informatifUrgent, menaçant ou trop enthousiaste
PersonnalisationTon nom, numéro de client partiel"Cher client" générique
Demande d'infosRenvoie vers l'espace clientDemande login/mot de passe directement
LiensDomaine officiel visibleRaccourci ou domaine trompeur
OrthographeImpeccableFautes ou tournures bizarres
Pièces jointesRarement, et attenduesFichiers .zip, .exe, .docm surprise

Que faire si tu as cliqué sur un lien de phishing ?

Pas de panique. Voici la procédure à suivre étape par étape :

  1. Déconnecte-toi d'internet immédiatement si tu penses avoir installé un malware (mode avion, débranche le câble).
  2. Change tes mots de passe depuis un autre appareil sain, en commençant par ton email principal et tes comptes bancaires.
  3. Active la double authentification (2FA) partout où c'est possible.
  4. Contacte ta banque si tu as saisi des données bancaires. Fais opposition sur ta carte.
  5. Scanne ton appareil avec un antivirus à jour.
  6. Signale le phishing sur signal-spam.fr, phishing-initiative.fr ou par SMS au 33700 pour le smishing.
  7. Porte plainte si tu as subi un préjudice financier, via cybermalveillance.gouv.fr.
  8. Surveille tes comptes pendant plusieurs semaines pour détecter toute activité suspecte.

Comment se protéger durablement du phishing

Les bonnes pratiques quotidiennes

  • Utilise un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass). Il ne remplira jamais tes identifiants sur un faux site.
  • Active la double authentification partout, de préférence avec une app (Authy, Google Authenticator) plutôt que par SMS.
  • Mets à jour tes logiciels et ton navigateur régulièrement.
  • Utilise un DNS filtrant comme NextDNS ou Quad9 qui bloque automatiquement les domaines de phishing connus.
  • Vérifie toujours les URL avant de cliquer, surtout sur mobile où on voit moins bien l'adresse.
  • Ne fais jamais confiance à un lien reçu par SMS d'un expéditeur inconnu.

Pour les entreprises

Le phishing est la porte d'entrée numéro un des ransomwares en entreprise. Une formation régulière des collaborateurs et des tests de phishing simulés sont indispensables. Pour aller plus loin, consulte notre guide complet cybersécurité entreprises 2026 et notre article dédié à la protection des données pour les PME.

Vérifier un lien avant de cliquer

Si tu reçois un lien raccourci que tu ne connais pas, ne clique pas directement. Utilise un outil comme Lunyb pour créer et gérer tes propres liens courts en toute transparence, ou des services d'aperçu qui affichent la destination réelle. Rappelle-toi que le chiffrement de bout en bout protège tes communications, mais ne te protège pas des liens malveillants que tu cliques toi-même.

Le rôle du RGPD et de la CNIL contre le phishing

Le RGPD impose aux entreprises de sécuriser les données personnelles et de notifier la CNIL en cas de fuite dans les 72h. Une entreprise victime d'un phishing ayant entraîné une fuite de données clients doit donc communiquer. Cette transparence te permet, en tant qu'utilisateur, d'être informé rapidement.

La CNIL publie régulièrement des alertes sur les campagnes de phishing en cours. Pour comprendre l'ensemble du cadre juridique de la protection des données, consulte notre guide complet sur la protection des données en France. Si tu es concerné par le cadre suisse, notre article sur la LPD suisse t'expliquera les spécificités locales.

L'évolution du phishing avec l'IA générative

2024-2025 a marqué un tournant. Avec ChatGPT, Claude et autres LLM, les cybercriminels génèrent des emails en français parfait, personnalisés à partir de données scrapées sur LinkedIn ou les réseaux sociaux. Les deepfakes vocaux permettent aussi des attaques de vishing où l'attaquant clone la voix d'un dirigeant ou d'un proche.

Concrètement, cela veut dire que les vieux conseils ("regarde les fautes d'orthographe") ne suffisent plus. Il faut adopter une posture de méfiance systématique : ne jamais agir dans l'urgence, toujours vérifier par un canal indépendant (rappeler ta banque sur le numéro officiel, se connecter directement au site sans passer par le lien).

FAQ : Phishing et arnaques en ligne

Comment reconnaître un SMS de phishing (smishing) ?

Un SMS de phishing contient presque toujours un lien raccourci, un ton urgent (colis, impôts, amende), et vient d'un numéro inconnu ou d'un expéditeur suspect. Les administrations françaises n'envoient jamais de lien de paiement par SMS. En cas de doute, signale le SMS au 33700 (gratuit).

Est-ce que cliquer sur un lien de phishing suffit à me pirater ?

Dans la majorité des cas, non : un simple clic ouvre une page web qui te demande de saisir des infos. C'est la saisie qui te pirate, pas le clic. Mais attention : certains liens exploitent des failles "zero-click" ou téléchargent automatiquement un malware. Si tu as cliqué par erreur, ferme la page, ne saisis rien, et scanne ton appareil.

Les emails de phishing peuvent-ils contourner les filtres anti-spam ?

Oui, régulièrement. Les cybercriminels utilisent des techniques comme le spoofing d'adresse, des domaines fraîchement enregistrés, ou envoient via des comptes légitimes compromis. Aucun filtre n'est parfait à 100%. C'est pour ça que ta vigilance reste la meilleure protection.

Comment signaler une tentative de phishing en France ?

Plusieurs canaux existent : signal-spam.fr pour les emails, phishing-initiative.fr pour faire fermer le site frauduleux, le 33700 par SMS pour les smishing, et cybermalveillance.gouv.fr pour être accompagné en cas de préjudice. Signaler prend 30 secondes et protège d'autres victimes potentielles.

Les gestionnaires de mots de passe protègent-ils vraiment du phishing ?

Oui, et c'est une de leurs meilleures fonctions. Un gestionnaire ne remplira automatiquement tes identifiants que sur le domaine exact enregistré. Si tu es sur "amaz0n-secure.com" au lieu de "amazon.fr", le gestionnaire ne proposera rien : c'est un signal d'alerte immédiat. Combine-le avec la double authentification pour une protection optimale.

Conclusion

Le phishing repose sur une chose : ta réaction émotionnelle rapide. Peur, urgence, curiosité, avidité. Le meilleur réflexe est simple : ralentir. Face à un message suspect, prends 30 secondes pour vérifier l'expéditeur, l'URL, le contexte. Si ton cerveau te dit "c'est bizarre", écoute-le. Et souviens-toi : aucune organisation légitime ne te reprochera jamais de vérifier avant d'agir.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles