Arnaque décodée
Phishing : le faux mail qui ressemble trait pour trait au vrai
Carte Vitale à renouveler, remboursement d'impôts, amende impayée, compte Netflix suspendu. Le phishing, ou hameçonnage, consiste à se faire passer pour un organisme que vous connaissez pour vous faire taper vos identifiants ou votre carte sur un faux site. C'est la porte d'entrée de la plupart des autres arnaques.
Mis à jour le
Les thèmes qui reviennent
Les escrocs suivent le calendrier. Au printemps, ce sont les impôts. L'été, les vignettes Crit'Air et les amendes de stationnement. Toute l'année, l'Assurance maladie, la CAF, les banques et les abonnements de streaming. Des organismes plus rares sont aussi imités, comme l'ANTS pour le permis ou la carte grise.
Assurance Maladie : votre carte Vitale arrive à expiration. Pour éviter toute interruption de vos remboursements, commandez la nouvelle carte avant le 15/10 : ameli-renouvellement-carte.com
Ce message-là se trahit tout seul : la carte Vitale n'a pas de date d'expiration.
Regarder l'adresse, avant tout le reste
Un logo, des couleurs, une signature, ça se copie en deux minutes. L'adresse du site, beaucoup moins. C'est elle qu'il faut lire.
Sur un ordinateur, passez la souris sur le lien sans cliquer : la vraie adresse s'affiche en bas de la fenêtre. Sur un téléphone, appuyez longuement sur le lien. Puis regardez ce qui se trouve juste avant le premier « / ».
Les sites de l'administration se terminent par .gouv.fr à cet endroit précis. impots.gouv.fr/... est correct. impots.gouv.fr.remboursement-dgfip.com/... ne l'est pas : le vrai nom du site est ce qui précède le premier slash, ici remboursement-dgfip.com. Les escrocs comptent sur le fait qu'on lit le début d'une adresse et jamais la fin.
Quelques organismes publics ont leur propre adresse, comme ameli.fr pour l'Assurance maladie ou caf.fr. Même logique : c'est ce nom-là, et rien d'autre, qui doit apparaître juste avant le premier slash.
Pour un mail, le nom affiché (« Assurance Maladie ») ne prouve rien. Regardez l'adresse de l'expéditeur. Si elle se termine par un domaine inconnu ou une messagerie gratuite, la question est réglée.
Les autres indices
Pris un par un, ils ne prouvent pas grand-chose. Quand plusieurs s'additionnent, le doute n'est plus permis.
- Une urgence : « sous 24 h », « dernier rappel », « avant suspension ».
- Une menace : amende majorée, compte bloqué, poursuites.
- Un « Cher client » là où l'organisme vous appelle d'habitude par votre nom.
- Une demande de numéro de carte pour un remboursement. Pour vous rembourser, il faut votre RIB, jamais votre carte.
Le plus sûr : ne pas passer par le lien
Plutôt que de jouer au détective, il y a plus simple. Fermez le message, ouvrez vous-même l'application ou le site de l'organisme (en tapant l'adresse ou depuis vos favoris) et connectez-vous. Si l'amende, le remboursement ou le problème de compte existe vraiment, il apparaîtra dans votre espace. S'il n'y a rien, vous avez votre réponse.
Vous avez cliqué, ou rempli le formulaire
Un clic seul fait rarement des dégâts. Ce qui compte, c'est ce que vous avez tapé ensuite.
- Un mot de passe : changez-le tout de suite, ainsi que partout où vous utilisiez le même. Activez la double authentification quand le site la propose.
- Une carte bancaire : faites opposition sans attendre, depuis l'application de la banque ou au 0 892 705 705.
- Une pièce d'identité ou un RIB : soyez très attentif aux appels et courriers des semaines suivantes, et portez plainte pour garder une trace en cas d'usurpation d'identité.
Pour signaler : les SMS au 33700, les mails sur signal-spam.fr, les faux sites sur Pharos (internet-signalement.gouv.fr). Si vous ne savez pas par où commencer, cybermalveillance.gouv.fr propose un diagnostic pas à pas.