Arnaques par E-mail
Chaque fiche suit la même structure : ce que c'est, comment elle se présente, les signaux d'alerte, et ce qu'il faut faire.
À retenir
Un e-mail frauduleux imite un expéditeur que vous connaissez pour obtenir un identifiant, un paiement ou l'ouverture d'un fichier. Le nom affiché ne prouve rien : seule l'adresse réelle compte, et elle est souvent masquée. En cas de doute, on ne répond pas et on n'ouvre rien — on contacte l'expéditeur par un chemin déjà connu.
E-mailGrand publicFaux message de votre banque
Un message vous alerte d'une opération suspecte et invite à « sécuriser » votre compte. Ce hameçonnage, ou phishing, capture vos identifiants d'e-banking.
Lire la fiche
E-mailPME et indépendantsFraude au président
Un collaborateur reçoit une demande de virement urgente et confidentielle, présentée comme venant de la direction.
Lire la fiche
E-mailJeunesSextorsion et chantage à la webcam
Un message affirme détenir des images intimes de vous et exige un paiement. Dans la grande majorité des cas, l'expéditeur n'a rien.
Lire la fiche
Le nom affiché n'est pas l'adresse
Dans une boîte de réception, on voit d'abord un nom : celui d'une banque, d'un collègue, d'un service de livraison. Ce nom est saisi librement par l'expéditeur. L'adresse réelle, elle, est souvent repliée derrière une flèche ou un appui long, et c'est la seule qui identifie quelqu'un.
Affiché : Banque Helvétia — Sécurité Réel : securite@banque-helvetia-alerte.com Affiché : Comptabilité Réel : compta.direction@mail-pro-secure.net
Prendre trois secondes pour déplier l'adresse réelle règle une grande partie des cas. Sur mobile, l'opération demande un appui sur le nom de l'expéditeur.
Les trois demandes qui doivent arrêter la lecture
- Se connecter par un lien pour « vérifier », « confirmer » ou « débloquer » quelque chose.
- Régler une facture dont vous n'avez pas le souvenir, ou vers un compte différent de d'habitude.
- Ouvrir une pièce jointe que vous n'attendiez pas, même envoyée par quelqu'un que vous connaissez.
Ces trois demandes couvrent l'essentiel des e-mails frauduleux, quelle que soit l'histoire racontée autour.
Pourquoi les fautes d'orthographe ne sont plus un critère
On a longtemps conseillé de repérer les fautes. Ce conseil ne protège plus : les messages frauduleux sont aujourd'hui écrits dans un français correct, mise en page comprise. À l'inverse, une entreprise légitime peut très bien envoyer un message maladroit. La qualité de la langue ne dit plus rien de l'authenticité.
Le cas particulier des e-mails de menace
Certains messages n'imitent personne : ils affirment détenir une vidéo, un mot de passe ou un historique compromettant, et réclament un paiement. Ils sont envoyés à l'aveugle, à des millions d'adresses, sans que rien n'ait été volé. Un mot de passe cité dans le message provient en général d'une fuite ancienne d'un site tiers.
Il n'y a rien à négocier et rien à répondre. Si le mot de passe cité est encore utilisé quelque part, changez-le — c'est la seule action utile.
Vérifier sans passer par le message
- Pour une banque ou un service en ligne : ouvrez l'application ou tapez l'adresse vous-même. Une demande réelle s'y retrouve toujours.
- Pour une facture : comparez avec le numéro de client et les coordonnées bancaires d'une facture précédente.
- Pour un collègue ou un proche : appelez-le sur le numéro que vous avez déjà, pas sur celui du message.
Questions fréquentes
- Un e-mail affiche exactement le bon nom et le bon logo. Cela suffit-il ?
- Non. Un logo est une image publique, copiable en quelques secondes, et le nom affiché est libre. Ni l'un ni l'autre n'est un élément d'identification. Seule l'adresse réelle de l'expéditeur en est un.
- J'ai saisi mon mot de passe sur une page atteinte depuis un e-mail. Que faire ?
- Changez-le immédiatement, en ouvrant vous-même le site concerné. Changez-le aussi partout où il était réutilisé. Activez la double authentification si le service la propose, et surveillez les connexions récentes du compte.