Arnaques courantes

Les arnaques par e-mail

Un e-mail qui semble venir de votre banque, des impôts ou d'un site que vous connaissez, et qui vous demande de « confirmer » vos informations : c'est souvent de l'hameçonnage. Voici comment le reconnaître.

Qu'est-ce que c'est ?

L'arnaque par e-mail, appelée hameçonnage ou « phishing », consiste à imiter un organisme de confiance pour vous soutirer vos identifiants, vos coordonnées bancaires ou de l'argent.

L'hameçonnage sous toutes ses formes est la première menace pour les particuliers en France : près de 34 % des demandes d'assistance reçues par la plateforme publique Cybermalveillance.gouv.fr en 2024, en hausse de 23 % sur un an.

Comment ça fonctionne ?

Le faux e-mail reprend le logo et le ton d'un organisme connu : banque, impôts, Assurance Maladie, opérateur, service de livraison, réseau social. Il invoque un prétexte — compte à vérifier, remboursement en attente, facture impayée, activité suspecte — pour vous pousser à cliquer.

Le lien mène vers un faux site, très ressemblant, où l'on vous demande vos identifiants ou votre carte bancaire. Parfois, une pièce jointe piégée installe un logiciel malveillant sur votre appareil.

Exemple réel

Un e-mail aux couleurs de votre banque : « Nous avons détecté une connexion inhabituelle. Confirmez vos informations sous 24h pour éviter la suspension de votre compte. » Le lien mène à une fausse page de connexion qui capture vos identifiants.

À quoi ça ressemble

Exemple de mail
Objet : [Action requise] Votre remboursement de 128,42 € est en attente. Cliquez ici pour confirmer vos coordonnées bancaires avant expiration du délai.
Exemple de capture
Exemple de Les arnaques par e-mail

Comment la reconnaître ?

  • Un ton alarmiste ou urgent (compte suspendu, dernier rappel, action immédiate)
  • Une adresse d'expéditeur qui ne correspond pas exactement à l'organisme officiel
  • Un lien dont l'adresse réelle (visible en le survolant, sans cliquer) ne mène pas au vrai site
  • Une demande d'identifiants, de mot de passe ou de coordonnées bancaires par e-mail
  • Des fautes d'orthographe, une formulation impersonnelle (« Cher client »)
  • Une pièce jointe inattendue à ouvrir

Que faire immédiatement ?

  1. 1Ne cliquez sur aucun lien et n'ouvrez aucune pièce jointe. Un organisme sérieux ne vous demandera jamais vos identifiants ou votre carte par e-mail.
  2. 2Pour vérifier, connectez-vous directement au site ou à l'application officiels, avec une adresse que vous saisissez vous-même.
  3. 3Signalez l'e-mail sur Signal Spam (signal-spam.fr) et, s'il s'agit d'un site frauduleux, à Phishing Initiative. Alertez aussi l'organisme dont l'identité est usurpée.
  4. 4Si vous avez communiqué un mot de passe ou vos données bancaires, suivez notre guide « J'ai cliqué sur un lien frauduleux » et agissez sans attendre.

Numéros utiles

Info Escroqueries (ministère de l'Intérieur) 0 805 805 817 Appel et service gratuits
Signalement SMS frauduleux 33700 Gratuit — pour les SMS

Questions fréquentes

Est-ce dangereux d'ouvrir un e-mail de phishing ?

Ouvrir l'e-mail pour le lire est généralement sans risque. Le danger vient du fait de cliquer sur un lien, d'ouvrir une pièce jointe ou de saisir vos informations. En cas de doute, ne cliquez rien et signalez-le.

Comment vérifier l'expéditeur d'un e-mail ?

Affichez l'adresse e-mail complète de l'expéditeur (pas seulement le nom affiché) : une adresse qui ne correspond pas exactement au domaine officiel de l'organisme est un signal d'alerte. Vous pouvez aussi survoler un lien, sans cliquer, pour voir l'adresse réelle vers laquelle il pointe.

Où signaler un mail frauduleux ?

Signalez-le sur Signal Spam (signal-spam.fr), la plateforme associée à la CNIL. Pour un SMS, transférez-le au 33700. Alertez également l'organisme dont l'identité est usurpée, via ses canaux officiels.

Un message vous inquiète ? Vérifiez-le en quelques secondes.

Prenez une capture d'écran, Verifam l'analyse et vous répond en mots simples. Pensé pour les seniors et leurs proches.

Télécharger sur l'App Store