Mail phishing : reconnaître un message frauduleux et le signaler correctement
Un mail phishing se repère rarement à son design. Les campagnes actuelles copient proprement les logos, les chartes et les adresses d’expédition. Ce qui se repère, c’est la demande : un paiement, un mot de passe, un numéro de carte, toujours sous prétexte d’urgence.
La bonne nouvelle, c’est que la France dispose de trois ou quatre plateformes de signalement gratuites, et qu’un signalement bien fait aboutit au blocage du site frauduleux. Voici les signaux à connaître, où cliquer pour signaler, et les gestes à faire si vous avez déjà donné vos informations.
Sommaire
- 1 Le mail phishing en 2025 : la menace numéro un en France
- 2 Les signaux qui trahissent un mail phishing
- 3 Ce que les escrocs visent derrière le mail phishing
- 4 Comment signaler un mail phishing, étape par étape
- 5 Vous avez cliqué : les gestes à faire dans l’ordre
- 6 Ce qu’on retient
- 7 Questions fréquentes
- 8 Pour aller plus loin
Le mail phishing en 2025 : la menace numéro un en France
Cybermalveillance.gouv.fr, le dispositif public d’assistance aux victimes de cybermalveillance, classe l’hameçonnage au premier rang des menaces qu’il traite : environ un tiers des demandes d’assistance, tous publics confondus, concernent ce sujet.
Les campagnes observées en 2025 restent concentrées sur des thèmes connus. Livraison de colis, avec Mondial Relay comme marque la plus usurpée. Fausses contraventions au nom de l’ANTAI. Faux impayés de péage sur autoroute, exploités pour accompagner le déploiement des péages en flux libre. Faux remboursements d’impôts et de l’Assurance Maladie. Et les vagues de SMS « bonjour, vous êtes chez vous ? », conçues pour obtenir une réponse du destinataire et contourner la désactivation automatique des liens chez certains opérateurs.
Un changement de méthode complique la détection. Une part croissante des messages est personnalisée avec des données réelles du destinataire : prénom, IBAN, numéro de plaque, modèle de véhicule. Ces informations viennent des nombreuses violations de données des deux dernières années. Un message qui connaît votre adresse postale n’est donc plus une preuve de sérieux.
Le volume explique la lassitude, pas la baisse du risque. Les campagnes partent par vagues vers des centaines de milliers d’adresses, et les envois les plus rentables sont rejoués pendant des mois avec un habillage neuf. C’est la raison pour laquelle un même faux message de livraison revient trois fois dans l’année.
Les signaux qui trahissent un mail phishing
- L’urgence artificielle. Compte suspendu sous 24 heures, colis renvoyé à l’expéditeur, amende majorée. Le compte à rebours vise à empêcher la vérification.
- Une demande d’information sensible. Aucune administration ni entreprise sérieuse ne réclame un mot de passe ou un numéro de carte complet par courriel.
- Une adresse qui imite sans être exacte. Un caractère remplacé, un tiret ajouté, un domaine en « .fr » qui devrait être en « .com ». Passez le curseur sur le lien sans cliquer, l’adresse réelle s’affiche.
- Une pièce jointe inattendue. Facture au format HTML, fichier compressé protégé par mot de passe, document demandant d’activer les macros.
- Un moyen de contact détourné. Réponse par SMS à un numéro mobile, appel à un « conseiller » sur une ligne qui n’est pas celle de l’organisme.
Ce que les escrocs visent derrière le mail phishing
L’objectif immédiat est le vol d’identifiants. Certains sites frauduleux bancaires sont équipés pour intercepter le code de double authentification en temps réel, ce qui permet aux escrocs d’ouvrir une session pendant que la victime croit valider sa connexion.
D’autres demandes sont moins attendues. Plusieurs campagnes réclament le numéro de téléphone et le code RIO, le relevé d’identité opérateur. Avec ces deux éléments, un tiers peut entamer un transfert de ligne, et donc capter les SMS de validation bancaire. C’est le scénario le plus coûteux pour la victime.
Le courriel professionnel reste une cible prioritaire. Une boîte compromise donne accès aux autres comptes de la victime, permet d’usurper son identité auprès de ses contacts, et sert de relais pour envoyer des campagnes à grande échelle.
Comment signaler un mail phishing, étape par étape
- Ne cliquez sur rien et ne répondez pas. Conservez le message d’origine : c’est la preuve qui sert à la banque, à l’assurance et en cas de plainte.
- Signalez le courriel à Signal Spam. L’association, créée en 2005 et associée à la CNIL, collecte les signalements et les transmet aux professionnels de l’internet et aux autorités. Un module de signalement installé dans la messagerie fait gagner du temps pour les signalements suivants.
- Signalez l’adresse du site frauduleux à Phishing Initiative. Cette plateforme collaborative fait bloquer l’URL dans la plupart des navigateurs. C’est l’action la plus utile pour protéger les autres.
- Passez par Pharos pour les cas graves. La plateforme internet-signalement.gouv.fr traite les contenus illicites, rubrique « escroquerie », et transmet au service de police judiciaire spécialisé, l’OCLCTIC.
- Pour un SMS, utilisez le 33700. Le signalement se fait gratuitement par transfert du message au 33700 ou via la plateforme 33700.fr, qui transmet aux opérateurs.
- Alertez l’organisme usurpé. Un message au service client de la marque concernée aide à faire retirer les faux domaines et à prévenir les autres clients.
| Ce que vous voulez signaler | Où | Ce que ça déclenche |
|---|---|---|
| Un courriel frauduleux | Signal Spam | Analyse et transmission aux opérateurs et autorités |
| L’adresse d’un site d’hameçonnage | Phishing Initiative | Blocage de l’URL dans les navigateurs |
| Un SMS ou un appel indésirable | 33700 | Transmission quotidienne aux opérateurs |
| Une escroquerie en ligne caractérisée | Pharos / plainte en ligne | Traitement par la police judiciaire |
Vous avez cliqué : les gestes à faire dans l’ordre
Faites opposition auprès de votre banque au moindre doute sur une carte compromise. Cette démarche peut se faire immédiatement, avant toute constatation de débit, et c’est la seule qui coupe l’accès aux moyens de paiement.
Changez le mot de passe concerné, puis tous ceux qui étaient identiques ou proches. C’est le point où l’on mesure l’intérêt d’un mot de passe unique par site : la compromission reste limitée à un seul service. Un gestionnaire de mots de passe règle ce problème sans effort de mémoire.
Activez la double authentification partout où c’est proposé, en privilégiant une application d’authentification ou une clé physique plutôt que le SMS. Vérifiez l’historique des connexions récentes si le service l’affiche, pour repérer une session que vous n’avez pas ouverte.
Déposez plainte si votre identité est usurpée ou si des débits frauduleux apparaissent. La plainte peut être déposée au commissariat ou à la gendarmerie, ou adressée par écrit au procureur de la République du tribunal judiciaire compétent, avec les preuves en votre possession. Les associations France Victimes accompagnent gratuitement les victimes au 116 006.
Pour un conseil immédiat, la plateforme Info Escroqueries du ministère de l’Intérieur répond au 0 805 805 817, du lundi au vendredi de 9 heures à 18 h 30, appel gratuit.
Ce qu’on retient
- Un tiers des assistances traitées par Cybermalveillance.gouv.fr en 2025 portent sur l’hameçonnage.
- Le signalement utile se fait en trois clics : Signal Spam pour le courriel, Phishing Initiative pour le site, 33700 pour le SMS.
- Un message personnalisé avec vos vraies données n’est pas un gage de confiance : il vient d’une fuite de données antérieure.
Questions fréquentes
Signaler un mail phishing est-il vraiment utile ?
Oui, à condition de signaler au bon endroit. Le signalement à Phishing Initiative fait blacklister l’adresse du faux site dans les navigateurs, ce qui protège les destinataires suivants. Les signalements Signal Spam alimentent les analyses des opérateurs et des autorités. Un signalement isolé paraît anodin, mais les volumes agrégés servent à identifier les campagnes.
Puis-je ouvrir un mail phishing sans risque ?
Ouvrir un courriel sans cliquer n’exécute rien dans la quasi-totalité des cas. Le danger vient des liens et des pièces jointes. Certaines messageries chargent cependant des images distantes, qui confirment à l’expéditeur que votre adresse est active et lue. Bloquez le chargement automatique des images par défaut.
Que faire si j’ai saisi mon mot de passe sur le faux site ?
Changez-le immédiatement sur le service concerné, puis sur tout site où vous utilisiez le même. Activez la double authentification. Si le service est bancaire, prévenez votre banque et surveillez les opérations des jours suivants. Conservez le message frauduleux comme preuve, il sera demandé en cas de litige.
Comment savoir si un message vient vraiment de ma banque ?
Ne répondez jamais dans le fil du message. Ouvrez vous-même l’application ou le site de votre banque, avec une adresse que vous tapez ou un favori existant. Si l’information est authentique, elle apparaîtra dans votre espace client. Un message qui exige une action immédiate et hors de l’application est un signal à lui seul.
Pour aller plus loin
Si le volume de courriers indésirables devient ingérable, nos conseils pour se débarrasser du spam dans sa boîte mail complètent utilement cette page. Côté protection de la connexion, notre comparatif des VPN qui fonctionnent encore en Chine détaille ce qui relève du chiffrement et ce qui relève de la loi. Et pour comprendre l’enjeu de la collecte massive de données derrière ces campagnes, notre article sur la régulation des plateformes reste d’actualité.