Arnaques par E-mail

Chaque fiche suit la même structure : ce que c'est, comment elle se présente, les signaux d'alerte, et ce qu'il faut faire.

À retenir

Un e-mail frauduleux imite un expéditeur que vous connaissez pour obtenir un identifiant, un paiement ou l'ouverture d'un fichier. Le nom affiché ne prouve rien : seule l'adresse réelle compte, et elle est souvent masquée. En cas de doute, on ne répond pas et on n'ouvre rien — on contacte l'expéditeur par un chemin déjà connu.

Le nom affiché n'est pas l'adresse

Dans une boîte de réception, on voit d'abord un nom : celui d'une banque, d'un collègue, d'un service de livraison. Ce nom est saisi librement par l'expéditeur. L'adresse réelle, elle, est souvent repliée derrière une flèche ou un appui long, et c'est la seule qui identifie quelqu'un.

Ce que montre la liste, et ce qui est réellement derrière
Affiché : Banque Helvétia — Sécurité
Réel    : securite@banque-helvetia-alerte.com

Affiché : Comptabilité
Réel    : compta.direction@mail-pro-secure.net

Prendre trois secondes pour déplier l'adresse réelle règle une grande partie des cas. Sur mobile, l'opération demande un appui sur le nom de l'expéditeur.

Les trois demandes qui doivent arrêter la lecture

  • Se connecter par un lien pour « vérifier », « confirmer » ou « débloquer » quelque chose.
  • Régler une facture dont vous n'avez pas le souvenir, ou vers un compte différent de d'habitude.
  • Ouvrir une pièce jointe que vous n'attendiez pas, même envoyée par quelqu'un que vous connaissez.

Ces trois demandes couvrent l'essentiel des e-mails frauduleux, quelle que soit l'histoire racontée autour.

Pourquoi les fautes d'orthographe ne sont plus un critère

On a longtemps conseillé de repérer les fautes. Ce conseil ne protège plus : les messages frauduleux sont aujourd'hui écrits dans un français correct, mise en page comprise. À l'inverse, une entreprise légitime peut très bien envoyer un message maladroit. La qualité de la langue ne dit plus rien de l'authenticité.

Le cas particulier des e-mails de menace

Certains messages n'imitent personne : ils affirment détenir une vidéo, un mot de passe ou un historique compromettant, et réclament un paiement. Ils sont envoyés à l'aveugle, à des millions d'adresses, sans que rien n'ait été volé. Un mot de passe cité dans le message provient en général d'une fuite ancienne d'un site tiers.

Il n'y a rien à négocier et rien à répondre. Si le mot de passe cité est encore utilisé quelque part, changez-le — c'est la seule action utile.

Vérifier sans passer par le message

  • Pour une banque ou un service en ligne : ouvrez l'application ou tapez l'adresse vous-même. Une demande réelle s'y retrouve toujours.
  • Pour une facture : comparez avec le numéro de client et les coordonnées bancaires d'une facture précédente.
  • Pour un collègue ou un proche : appelez-le sur le numéro que vous avez déjà, pas sur celui du message.

Questions fréquentes

Un e-mail affiche exactement le bon nom et le bon logo. Cela suffit-il ?
Non. Un logo est une image publique, copiable en quelques secondes, et le nom affiché est libre. Ni l'un ni l'autre n'est un élément d'identification. Seule l'adresse réelle de l'expéditeur en est un.
J'ai saisi mon mot de passe sur une page atteinte depuis un e-mail. Que faire ?
Changez-le immédiatement, en ouvrant vous-même le site concerné. Changez-le aussi partout où il était réutilisé. Activez la double authentification si le service la propose, et surveillez les connexions récentes du compte.