Le message ressemble à celui d’un service connu. Il annonce un problème et demande une action immédiate : cliquer, payer, fournir un code ou ouvrir un fichier. Le phishing, ou hameçonnage, cherche à exploiter cette confiance et cette urgence pour obtenir des informations ou déclencher une action. La qualité de la présentation n’est pas une preuve de l’identité de l’expéditeur.
La Federal Trade Commission américaine décrit les scénarios et les réflexes de prévention dans une fiche consultée le 7 octobre 2026. Nous reprenons les principes de vérification, pas ses procédures de signalement propres aux États-Unis. En France, les démarches dépendent du canal utilisé et de ce qui a été transmis ; les organismes compétents doivent être consultés pour le cas concerné.
Vérifier en dehors du message
La FTC conseille de vérifier si l’on connaît réellement le service ou l’expéditeur avant de répondre. Même si vous attendez un colis ou détenez un compte, cette coïncidence ne suffit pas à authentifier le message. Les escrocs peuvent utiliser des thèmes qui concernent beaucoup de personnes. La vérification doit donc porter sur le canal et la demande, pas seulement sur la vraisemblance du scénario.
Le réflexe le plus utile est de sortir du message. Ouvrez vous-même l’application ou le site habituel, ou utilisez un numéro dont vous connaissez la provenance. La FTC recommande de contacter l’organisme par un site ou un numéro connu, et non par les coordonnées contenues dans le message suspect. Une page liée depuis le message ne constitue pas une vérification indépendante.
Protéger les comptes
Un nom d’affichage et un logo peuvent être copiés. Une adresse peut aussi être construite pour ressembler à une autre. Ces indices méritent d’être regardés, mais un simple examen visuel ne garantit pas qu’un message soit légitime. Les demandes de mot de passe, de données de paiement ou de codes de sécurité doivent être traitées avec une vigilance particulière.
La prévention concerne aussi les comptes et les appareils. La FTC cite les logiciels de sécurité, les mises à jour, les sauvegardes et l’authentification multifacteur. Ces protections réduisent certains risques, sans rendre toute fraude impossible. Un code ou une validation sollicités par un faux interlocuteur peuvent encore conduire à autoriser une action que l’on ne souhaitait pas.
Réagir selon ce qui a été transmis
Si vous avez déjà interagi avec le message, identifiez ce qui s’est passé : ouverture d’un lien, téléchargement, saisie d’identifiants ou transmission d’informations bancaires. Ces situations n’appellent pas la même réponse. Contactez rapidement l’organisme ou le service compétent par un canal fiable et suivez ses consignes. Conservez les éléments utiles au signalement, sans republier vos informations personnelles.
Le bon objectif n’est pas de devenir expert en reconnaissant chaque faux message. Il est de créer une pause entre la demande et l’action, puis de vérifier par un autre chemin. Une urgence réelle supporte une vérification auprès du service concerné. Refuser le rythme imposé par un message suspect est déjà une protection importante.



