Liens de phishing et fausses pages de connexion

La plupart des arnaques en ligne finissent au même endroit : une page qui a l'air authentique et qui vous demande de vous connecter ou de payer. Apprendre à lire une adresse web prend deux minutes et vous protège de presque toutes.

En bref

Le réflexe qui déjoue la plupart des arnaques : savoir à qui appartient un lien. Exemples d'adresses trompeuses et de fausses pages de connexion.

Principaux signaux d'alerte: La marque apparaît, mais pas comme vrai domaine; Une orthographe trompeuse; Des mots ajoutés.

Le premier réflexe: Ne vous connectez jamais depuis un lien reçu dans un message. Passez par l'application ou tapez l'adresse vous-même.

Exemple · E-mailExemple fictif, liens désactivés
Sécurité du compte <securite@paypa1-support[.]com>
Nous avons détecté une connexion inhabituelle sur votre compte. Votre compte a été limité. Veuillez confirmer vos informations sous 24 heures pour en retrouver l'accès complet : paypal.fr.verification-compte[.]info/connexion

Comment fonctionne l'arnaque

Les pages de phishing (ou hameçonnage) copient parfaitement les logos et la mise en page. La seule chose qu'un escroc ne peut pas imiter, c'est le vrai nom de domaine : le nom situé juste avant la première barre « / », avec son extension (.fr, .com, .be, .ch, .ca, etc.).

Les signaux d'alerte

  • La marque apparaît, mais pas comme vrai domaine. paypal.fr.verification-compte.info appartient à verification-compte.info. Lisez de droite à gauche.
  • Une orthographe trompeuse. paypa1, arnazon, micros0ft, ou des caractères spéciaux qui ressemblent à des lettres normales.
  • Des mots ajoutés. securite-, -verification, -support, -remboursement.
  • Des liens raccourcis. bit.ly et les services du même type cachent la destination. Notre outil les suit pour vous.
  • Des domaines tout récents. Un site créé il y a quelques jours qui demande vos identifiants, c'est presque toujours du phishing.

Que faire si vous le recevez

  1. Ne vous connectez jamais depuis un lien reçu dans un message. Passez par l'application ou tapez l'adresse vous-même.
  2. Collez les liens douteux dans TapSafely. Nous vous montrons le vrai propriétaire, l'âge du site et la vraie destination du lien.
  3. Utilisez un gestionnaire de mots de passe : il ne remplira pas votre mot de passe sur un faux domaine, ce qui constitue un excellent signal d'alerte.

Lire un lien de droite à gauche

LienVrai propriétaireVerdict
https://www.amazon.fr/ordersamazon.frDomaine authentique
https://amazon.fr.centre-remboursement[.]topcentre-remboursement.topFaux
https://login.microsoftonline.commicrosoftonline.comDomaine authentique
https://micros0ft-login[.]commicros0ft-login.comFaux (un zéro à la place du o)

Si vous avez déjà payé ou donné des informations

Agissez vite. Chaque minute compte.

  1. Changez votre mot de passe sur le vrai site, et partout où vous utilisiez le même.
  2. Activez la double authentification et vérifiez dans les paramètres du compte qu'aucune règle de transfert ni aucun nouvel appareil n'a été ajouté.
  3. Si vous avez saisi vos coordonnées bancaires, appelez votre banque.

Plus d'aide : que faire après une arnaque et où la signaler dans votre pays (en anglais)

Questions fréquentes

Un lien qui commence par https est-il sûr ?

Non. Le https signifie seulement que la connexion est chiffrée, pas que le site est honnête.

Sources officielles et pour aller plus loin

Nous vérifions nos guides à partir des conseils des autorités publiques et des organismes de protection des consommateurs.