Comment reconnaître un email de phishing ? Les signaux qui ne trompent pas
Expéditeur douteux, urgence artificielle, lien maquillé : les signaux qui trahissent un email de phishing, et les bons réflexes quand le doute s'installe.
Un email de phishing se reconnaît rarement à un seul indice, mais presque toujours à une combinaison : un expéditeur dont le domaine ne colle pas, une urgence artificielle, un lien qui ne mène pas où il prétend, et une demande inhabituelle touchant à l'argent ou aux identifiants. Voici les signaux qui doivent alerter, le réflexe qui neutralise la quasi-totalité des tentatives, et ce qu'une entreprise peut mettre en place au-delà de la vigilance individuelle.
L'urgence
C'est l'ingrédient commun de presque toutes les fraudes par email : votre compte sera bloqué, le colis renvoyé, la facture majorée, le virement doit partir aujourd'hui. L'objectif est simple : vous faire agir avant de réfléchir. Tout email qui vous presse mérite, précisément pour cela, qu'on prenne son temps.
Quels signaux trahissent un email frauduleux ?
Le premier se cache dans l'adresse de l'expéditeur, pas dans le nom affiché : « Service Clientèle Banque » peut masquer n'importe quelle adresse ; c'est le domaine après l'arobase qui compte, et c'est là que jouent les variantes à une lettre près dont nous expliquons la mécanique dans notre article sur le typosquatting. Le deuxième est le lien maquillé : survolez tout lien avant de cliquer (sur mobile, un appui long l'affiche sans l'ouvrir) ; si l'adresse révélée ne correspond pas au service annoncé, tout est dit. Le troisième est la pièce jointe inattendue, en particulier les archives et les documents « à activer » : une facture d'un fournisseur inconnu ou un « bon de livraison » d'un colis que vous n'attendez pas n'a aucune raison légitime d'exister. Le quatrième est la nature de la demande : identifiants à « confirmer », coordonnées bancaires à « mettre à jour », virement urgent demandé par la hiérarchie ; aucun service sérieux ne demande un mot de passe par email, jamais. Un mot sur un indice qui a vécu : les fautes d'orthographe. Elles trahissaient jadis les campagnes de masse ; les outils d'IA générative produisent désormais des textes impeccables dans toutes les langues, et un email parfaitement rédigé n'offre plus aucune garantie. Les signaux structurels (domaine, lien, demande, urgence) restent, eux, infalsifiables.
Le réflexe qui neutralise presque tout : changer de canal
Face au doute, une seule règle, et elle suffit : ne jamais vérifier par le canal qui vous a alerté. On ne clique pas sur le lien de l'email pour « vérifier son compte » : on ouvre soi-même le site du service, par son adresse habituelle ou son application. On ne rappelle pas le numéro fourni dans le message : on appelle le numéro déjà connu, celui du contrat ou du site officiel. Et pour toute demande de virement ou de changement de coordonnées bancaires, la vérification téléphonique auprès de l'interlocuteur connu est non négociable, quelle que soit l'apparente légitimité de l'email : c'est la parade absolue contre la fraude au président comme contre la fraude au fournisseur. En entreprise, un réflexe s'ajoute : transmettre l'email douteux au support informatique plutôt que de le supprimer, car un signalement permet de bloquer la campagne pour tous les collègues qui l'ont reçue aussi.
Et au niveau de l'entreprise ?
La vigilance individuelle est la première ligne, pas la seule. Trois couches la complètent. La sensibilisation régulière d'abord, exercices à l'appui : reconnaître un phishing s'apprend et s'entretient, et une équipe entraînée signale au lieu de cliquer. La protection du domaine ensuite : les protocoles SPF, DKIM et DMARC, correctement configurés, empêchent qu'on envoie des emails en usurpant votre propre nom de domaine, protégeant vos clients et fournisseurs autant que vous. La limitation des dégâts enfin, car le risque zéro n'existe pas : l'authentification multifacteur transforme un mot de passe volé en butin inutilisable, et une détection managée repère les comportements anormaux qui suivent un clic malheureux. Le phishing est l'un des rares sujets de sécurité où la meilleure technologie du monde ne remplace pas dix secondes d'attention ; c'est aussi celui où dix secondes d'attention, généralisées, changent tout.
Questions fréquentes
Comment savoir si un email est un phishing ?
Vérifiez quatre points : le domaine réel de l'expéditeur (après l'arobase, pas le nom affiché), la destination réelle des liens (survol sans clic), la nature de la demande (identifiants, coordonnées bancaires, virement : toujours suspects), et la pression temporelle. Un email combinant demande sensible et urgence est frauduleux jusqu'à preuve du contraire, quelle que soit la qualité de sa rédaction.
J'ai cliqué sur un lien de phishing, que faire ?
Ne rien saisir sur la page ouverte, la fermer, puis changer immédiatement le mot de passe du compte concerné si des identifiants ont été saisis, activer la double authentification, et prévenir le support informatique de l'entreprise, qui pourra vérifier le poste et bloquer la campagne. La rapidité de réaction compte plus que tout : un mot de passe changé avant d'être exploité est un incident évité.
Comment protéger une entreprise contre le phishing ?
Par couches : sensibilisation régulière des équipes avec exercices, configuration des protocoles d'authentification du domaine (SPF, DKIM, DMARC), double authentification généralisée sur les comptes, procédure de double vérification pour tout virement ou changement de coordonnées bancaires, et détection managée pour repérer les compromissions qui passeraient malgré tout.