Phishing : comment le reconnaitre et s’en proteger
Sécurité Numérique

Phishing : comment le reconnaitre et s’en proteger

Accueil Blog Sécurité Numérique Phishing : comment le reconnaitre et s’en proteger
Alexandre Mercier
Par Alexandre Mercier
Journaliste sécurité numérique · Rédacteur en chef
Publié le
05/04/2026
Temps de lecture
9 minutes

Le phishing (ou hameconnage) est la cyberattaque la plus repandue en France et dans le monde. Selon le rapport 2024 de Cybermalveillance.gouv.fr, le phishing represente la premiere menace tant pour les particuliers que pour les entreprises, avec une hausse constante des signalements chaque annee.

Le principe est simple : un attaquant se fait passer pour un organisme de confiance (banque, impots, fournisseur) pour vous inciter a communiquer vos informations confidentielles. Ce guide vous apprend a reconnaitre les tentatives de phishing et a mettre en place des protections efficaces.


Qu’est-ce que le phishing ?

Le phishing est une technique de fraude en ligne qui consiste a envoyer un message (email, SMS, appel telephonique) imitant un expediteur legitime pour tromper la victime et l’amener a :

  • Communiquer des identifiants, mots de passe ou codes bancaires
  • Cliquer sur un lien vers un site frauduleux
  • Telecharger une piece jointe contenant un malware
  • Effectuer un virement bancaire

Les differentes formes de phishing

Type Canal Description
Phishing par email Email La forme la plus courante : faux email imitant un organisme
Smishing SMS Faux SMS avec lien frauduleux (colis, Ameli, banque)
Vishing Telephone Appel telephonique usurpant un numero officiel
Spear phishing Email cible Attaque ciblee visant une personne precise avec des informations personnalisees
Whaling Email cible Spear phishing visant un dirigeant (PDG, DG, DAF)
Arnaque au president Email/telephone Usurpation de l’identite d’un dirigeant pour ordonner un virement

Les 8 signes pour reconnaitre un phishing

1. L’adresse de l’expediteur est suspecte

L’adresse affichee et l’adresse reelle peuvent etre differentes. Verifiez :
– Le domaine (la partie apres le @) : impots.gouv.fr est officiel, impots-gouv.fr-secure.com ne l’est pas
– Les fautes dans le nom de domaine : arnazon.com au lieu de amazon.com

2. Le message cree un sentiment d’urgence

Les phishings exploitent le stress : compte bloque, paiement en retard, colis en attente, amende a payer. L’objectif est de vous faire agir sans reflechir.

3. Les fautes d’orthographe et de grammaire

Malgre l’amelioration des outils, de nombreux phishings contiennent des fautes revelees : accents manquants, formulations inhabituelles, phrases mal construites.

4. La demande d’informations sensibles

Aucun organisme officiel ne vous demandera par email ou SMS vos identifiants, mots de passe, numeros de carte bancaire ou codes de validation. Jamais.

5. Les liens suspects

Avant de cliquer, survolez le lien avec la souris : l’URL reelle apparait en bas de l’ecran. Si elle ne correspond pas au site officiel, ne cliquez pas.

6. Les pieces jointes inattendues

Mefiance face aux pieces jointes non sollicitees, notamment les fichiers .exe, .zip, .scr ou les documents Office avec macros.

7. La personnalisation generique

Un email commencant par « Cher client » au lieu de votre nom est suspect. Les organismes legitimes vous identifient generalement par votre nom.

8. L’adresse du site ne commence pas par https

Un site demandant des informations sensibles doit utiliser le protocole HTTPS (cadenas dans la barre d’adresse). Attention : HTTPS seul ne garantit pas la legitimite du site, mais son absence est un signal d’alerte.


Exemples courants de phishing en France

Expediteur usurpe Pretexte Objectif
Impots (impots.gouv.fr) Remboursement d’impot en attente Vol de donnees bancaires
Assurance maladie (Ameli) Renouvellement de carte Vitale Vol de donnees personnelles
Banque Compte bloque, operation suspecte Vol d’identifiants bancaires
La Poste / Colissimo Colis en attente, frais de douane Vol de donnees de paiement
Netflix / Amazon Probleme de paiement, compte suspendu Vol d’identifiants et carte bancaire
Microsoft / Google Activite suspecte sur votre compte Vol de mots de passe
CPF (Mon Compte Formation) Vos droits a la formation expirent Vol de donnees, arnaque
Fournisseur d’energie Regularisation de facture Vol de coordonnees bancaires

Que faire si vous recevez un phishing ?

Si vous n’avez pas clique

  1. Ne cliquez sur aucun lien et n’ouvrez aucune piece jointe
  2. Signalez le message :
  3. Email : transferez-le a Signal Spam
  4. SMS : transferez-le au 33700 (plateforme de signalement)
  5. Site frauduleux : signalez-le sur Pharos
  6. Supprimez le message de votre boite de reception
  7. Bloquez l’expediteur si votre messagerie le permet

Si vous avez clique ou communique des informations

  1. Changez immediatement vos mots de passe sur le service concerne et sur tous les services utilisant le meme mot de passe
  2. Contactez votre banque si vous avez communique des donnees bancaires (faire opposition sur la carte)
  3. Deconnectez les sessions actives sur le service compromis
  4. Analysez votre appareil avec un antivirus a jour
  5. Portez plainte aupres de la police ou de la gendarmerie, ou via la plateforme THESEE pour les escroqueries en ligne
  6. Signalez l’incident sur Cybermalveillance.gouv.fr pour obtenir de l’aide

Proteger son entreprise contre le phishing

Mesures techniques

Mesure Description Priorite
Filtrage des emails Solution anti-spam et anti-phishing (Microsoft Defender, Proofpoint, etc.) Critique
Authentification multi-facteurs (MFA) Code supplementaire en plus du mot de passe Critique
SPF, DKIM, DMARC Protocoles d’authentification email pour votre domaine Elevee
Mise a jour des logiciels Correctifs de securite reguliers Elevee
Sauvegarde des donnees Sauvegardes regulieres, deconnectees, testees Elevee
Gestion des mots de passe Gestionnaire de mots de passe (Bitwarden, KeePass) Moderee

L’ANSSI (Agence nationale de la securite des systemes d’information) publie des recommandations de securite adaptees aux entreprises de toutes tailles.

Mesures organisationnelles

  1. Sensibiliser les collaborateurs : formations regulieres sur la detection du phishing
  2. Simuler des campagnes de phishing : tester la vigilance des equipes avec de faux emails
  3. Definir une procedure de signalement : un bouton ou une adresse email dediee pour signaler les emails suspects
  4. Mettre en place une politique de mots de passe : longueur minimale, complexite, renouvellement
  5. Limiter les droits d’acces : chaque collaborateur n’accede qu’aux donnees necessaires a son poste
  6. Elaborer un plan de reponse aux incidents : qui fait quoi en cas d’attaque reussie

La conformite RGPD en cas de phishing reussi

Si un phishing entraine une fuite de donnees personnelles, l’entreprise a l’obligation de :
– Notifier la CNIL dans les 72 heures
– Informer les personnes concernees si le risque est eleve
– Documenter l’incident dans le registre des violations

Pour approfondir vos obligations, consultez notre guide sur le RGPD en entreprise.


Les ressources officielles

Ressource URL Utilite
Cybermalveillance.gouv.fr cybermalveillance.gouv.fr Assistance aux victimes, diagnostic en ligne
Signal Spam signal-spam.fr Signalement des spams et phishings email
Pharos internet-signalement.gouv.fr Signalement des contenus illicites en ligne
33700 SMS au 33700 Signalement des SMS frauduleux
ANSSI ssi.gouv.fr Recommandations de securite
CNIL cnil.fr Protection des donnees personnelles
THESEE service-public.fr Plainte en ligne pour escroquerie

Articles connexes

FAQ — Questions frequentes sur le phishing

Comment reconnaitre un email de phishing ?

Les signes cles : adresse d’expediteur suspecte, sentiment d’urgence, fautes d’orthographe, demande d’informations sensibles, liens vers des sites inconnus et personnalisation generique.

Que faire si j’ai clique sur un lien de phishing ?

Changez immediatement vos mots de passe, contactez votre banque si des donnees bancaires sont concernees, analysez votre appareil avec un antivirus, portez plainte et signalez sur Cybermalveillance.gouv.fr.

Ou signaler un phishing ?

Email : Signal Spam. SMS : 33700. Site frauduleux : Pharos. Plainte en ligne : plateforme THESEE.

Comment proteger son entreprise contre le phishing ?

Filtre anti-phishing, authentification multi-facteurs (MFA), protocoles SPF/DKIM/DMARC, sensibilisation des collaborateurs, simulations de phishing et procedure de signalement interne.

Un organisme officiel peut-il demander des informations par email ?

Non. Les impots, l’Assurance maladie, les banques ne demandent jamais par email vos mots de passe ou numeros de carte. En cas de doute, contactez l’organisme par ses canaux officiels.


Ce qu’il faut retenir

Le phishing est la cybermenace numero un en France, en constante augmentation. Sa detection repose sur des reflexes simples : verifier l’adresse de l’expediteur, se mefier des urgences artificielles, ne jamais communiquer d’informations sensibles par email et survoler les liens avant de cliquer. En entreprise, la combinaison de mesures techniques (filtrage, MFA, SPF/DKIM/DMARC) et organisationnelles (sensibilisation, simulations, procedures) constitue la meilleure protection.


Article redige par Alexandre Mercier, redacteur en chef de ccima.net. Derniere mise a jour : avril 2026.

Alexandre Mercier
Alexandre Mercier
Rédacteur en chef · Journaliste business & sécurité numérique

Rédacteur en chef de CCIMA.net. Journaliste spécialisé en sécurité numérique et gestion d'entreprise, 10 ans d'expérience. Il décrypte les outils, les obligations légales et les bonnes pratiques des indépendants et TPE.

Retour en haut