Aller au contenu

Accueil Sécurité et mots de passe

Jaquette de la page « Hameçonnage : reconnaître un mail piégé et réagir dans une TPE » : Hameçonnage

QuestionRelu par Hugo Berton

Hameçonnage : reconnaître un mail piégé et réagir dans une TPE

Hameçonnage : survoler les liens, vérifier l'adresse du site, ne rien transmettre ; faire opposition, signaler au 33700 et à Signal Spam. Consignes officielles de 2026.

Par Hugo Berton · · 2 min de lecture · relu le 14 septembre 2026

En bref

L'hameçonnage est un faux message, SMS ou appel qui se fait passer pour un tiers de confiance, banque, fournisseur ou administration, pour obtenir mots de passe ou données bancaires. Cybermalveillance.gouv.fr, dans sa fiche mise à jour le 7 mai 2026, rappelle qu'aucun organisme sérieux ne demande ces informations par message. Réflexes : survoler un lien sans cliquer, vérifier l'adresse du site, contacter l'organisme en cas de doute. Si l'on a répondu : opposition bancaire, changement de mots de passe, plainte, et signalement à Signal Spam, au 33700 ou à Phishing Initiative.

  • 33700numéro gratuit pour signaler un SMS ou MMS suspect, cité par Cybermalveillance.gouv.fr
  • 7conseils de prévention listés par la fiche officielle sur l'hameçonnage

Hameçonnage : de quoi s'agit-il ?

La fiche de Cybermalveillance.gouv.fr, publiée le 10 janvier 2020 et mise à jour le 7 mai 2026, définit l'hameçonnage, ou phishing, comme une technique frauduleuse pour inciter à communiquer des données personnelles, comptes d'accès et mots de passe, ou bancaires, « en se faisant passer pour un tiers de confiance » : banque, réseau social, opérateur, fournisseur d'énergie, site marchand. Le but est de voler des informations personnelles ou professionnelles pour en faire un usage frauduleux.

Pour une entreprise, c'est souvent la première marche d'attaques plus lourdes : un mot de passe de messagerie volé permet une fraude au virement, un compte compromis ouvre la porte à un rançongiciel. Voir notre page sur le faux RIB et celle sur le rançongiciel.

Sept réflexes de prévention

Ne jamais communiquer d'informations sensibles par messagerie ou téléphone : « aucune administration ou société commerciale sérieuse ne vous demandera vos données bancaires ou vos mots de passe » de cette façon. Avant de cliquer, placer le curseur sur le lien pour afficher l'adresse réelle ; vérifier l'adresse qui s'affiche dans le navigateur, où « un seul caractère peut changer » ; en cas de doute, contacter directement l'organisme.

S'y ajoutent des mots de passe différents et complexes pour chaque site, avec éventuellement un coffre-fort comme KeePassXC, la vérification de la date de dernière connexion quand le site l'affiche, et la double authentification. Le détail est dans notre page sur les mots de passe.

Si quelqu'un a mordu à l'hameçon

Faire opposition immédiatement auprès de la banque si des moyens de paiement ont été communiqués ou si des débits frauduleux apparaissent ; conserver le message reçu ; changer le mot de passe communiqué sur le service concerné et sur tous ceux qui utilisaient le même ; porter plainte en cas d'usurpation d'identité ou de débits frauduleux.

Trois canaux de signalement sont cités : Signal Spam pour les messages, associé à la CNIL ; le 33700, par SMS ou sur sa plateforme, pour les SMS et MMS ; et Phishing Initiative pour l'adresse d'un site frauduleux, qu'elle fait bloquer. La plateforme Info Escroqueries du ministère de l'Intérieur répond au 0 805 805 817, gratuitement, du lundi au vendredi de 9 h à 18 h 30.

Ce que prévoit la loi

La fiche cite notamment la collecte frauduleuse de données personnelles, punie de cinq ans d'emprisonnement et de 300 000 euros d'amende, et la contrefaçon ou l'usage frauduleux de moyens de paiement, puni de sept ans d'emprisonnement et de 750 000 euros d'amende.

Ce que cette page ne dit pas

Cette page ne détaille pas les outils de filtrage de messagerie ni les formations de sensibilisation des salariés. Fiche lue le 14 septembre 2026.

Questions fréquentes

Comment reconnaître un mail d'hameçonnage ?

Offre alléchante, apparence suspecte, pièce jointe inattendue, adresse d'expédition fantaisiste ; en survolant le lien, l'adresse réelle ne correspond pas au site attendu, selon Cybermalveillance.gouv.fr.

J'ai cliqué et donné mon mot de passe : que faire ?

Le changer immédiatement sur le service concerné et sur tous les sites où il était réutilisé, activer la double authentification et surveiller les connexions.

Où signaler un SMS frauduleux ?

Au 33700, par SMS ou sur sa plateforme, service gratuit cité par Cybermalveillance.gouv.fr.

Où signaler un site de phishing ?

À Phishing Initiative, qui peut faire bloquer l'adresse ; les messages suspects se signalent à Signal Spam.

Sources consultées

  1. Cybermalveillance.gouv.fr — Que faire en cas de phishing ou hameçonnage ? (mise à jour le 7 mai 2026)cybermalveillance.gouv.fr · consulté le 14 septembre 2026

Le marchand peut déposer un cookie qui lui dit que vous venez de chez nous : c'est ce qui nous permet de toucher une commission, sans rien changer à votre prix. Vous acceptez ? Dans les deux cas, le lien mène au même endroit. En savoir plus