Pour aller plus loin :
Une cyberattaque d’ampleur visant la Direction générale des Finances publiques a provoqué la fuite pour près de 700 000 personnes de leurs données personnelles. Avec ces informations, un escroc pourrait se faire passer pour l’organisme de manière très crédible par mail. Voici donc comment reconnaître un message frauduleux.
Si les emails de phishing sont conçus pour être quasi-similaires aux mails dont ils ont usurpé l’identité, il est parfois possible de repérer les signaux d’une tentative de phishing. Les emails de phishing ont pour finalité de récupérer des données personnelles ou bancaires.
Voici donc des pistes pour reconnaître un message frauduleux :
1. Une notification de la messagerie ou de l’antivirus
Assurez-vous régulièrement que votre antivirus est activé et à jour.
2. Un email d’un service ou d’une société dont vous n’êtes pas client
Si vous recevez un email d’un service ou d’une société dont vous n’êtes pas client, méfiez-vous.
3. Nom d’expéditeur inhabituel
La réception d’un message inattendu d’une adresse email inhabituelle, que vous ne connaissez pas ou qui ne fait pas partie de vos contacts, doit éveiller votre attention,
4. Une adresse d’expédition fantaisiste
Pensez à vérifier l’adresse email de l’expéditeur. Les mails des impôts se termine toujours par « @dgfip.finances.gouv.fr »
L’administration fiscale a prévenu les Français : « Sachez que les services de la Direction générale des Finances publiques ne demandent jamais de coordonnées bancaires, d’informations personnelles, de données d’identification des fournisseurs et des clients, d’informations sur les factures ou sur les références des contacts financiers. par courriel ou téléphone ».
5. Un objet d’email trop alléchant ou alarmiste
L’objet d’un mail de phishing est généralement sommaire et cherche à inciter la victime à ouvrir le message.
6. Une demande d’informations confidentielles
Les demandes d’informations personnelles – identifiants de connexion, informations bancaires… – ne se font jamais par email. Aucune entité légitime, gouvernementale, professionnelle ou autre n’est en droit de vous demander votre code de carte bancaire ou vos codes d’accès personnels par message. Ne communiquez rien de confidentiel par écrit, même s’il s’agit d’un expéditeur qui prétend faire partie de votre entourage.
7. Une incitation à cliquer sur un lien ou une pièce-jointe
Un mail de phishing cherche généralement à pousser la victime à cliquer sur un lien.
Même si le lien semble rediriger vers la page officielle d’un site, il l’amènera sur une page frauduleuse ressemblant beaucoup au site officiel. Avant de cliquer, pensez à vérifier l’adresse des sites web mentionnés. Pour cela, positionnez le curseur de votre souris sur le lien proposé sans cliquer afin d’afficher le lien complet et l’adresse où il mène réellement. Si l’adresse n’est pas ressemblante, qu’elle est mal orthographiée, qu’elle ne vous dit rien et que le lien vous paraît douteux, il s’agit peut-être d’une tentative d’hameçonnage.
Pour vérifier que l’adresse correspond exactement à la page de connexion officielle, rendez-vous directement sur le site de l’organisme en question en saisissant manuellement son adresse dans votre navigateur.
Exemples de mails qui doivent vous alerter
Voici les exemples que vous êtes le plus susceptible de rencontrer en cas de mail frauduleux :
Demande de mise à jour ou de confirmation de données personnelles – identifiants, mots de passe, coordonnées bancaires… – par un prétendu organisme public ou commercial de confiance, sous peine de sanction.
Défaut de paiement ou problème de facturation : un faux mail vous informe qu’un bien ne peut être expédié en raison d’un problème de facturation ou que vous devez régler un impayé.
Demande d’informations inattendue pour un remboursement, une annulation de commande, une livraison, etc.
Demande d’informations contre l’envoi d’un cadeau ou pour participer à un jeu-concours avec un gain attrayant, ou encore pour récupérer le gain d’une loterie.
Demande de règlement pour éviter la fermeture d’un accès, la perte d’un nom de domaine ou une prétendue mise en conformité RGPD.
Appel aux dons frauduleux.
Appel à l’aide : le cybercriminel se fait passer pour un proche, expliquant qu’il se trouve dans une situation désastreuse qui requiert votre aide financière.
Les chaînes d’emails type porte-bonheur, pyramide financière, appel à solidarité ou alerte virale, peuvent dissimuler une tentative de phishing.