Qu'est-ce que le hameçonnage ?
Le hameçonnage (terme issu de l'anglais « fishing », la pêche) est une fraude dans laquelle des criminels créent de fausses pages web, des e-mails ou des messages qui imitent des institutions légitimes — banques, réseaux sociaux, services de streaming, administrations — pour amener les victimes à révéler des mots de passe, des informations bancaires ou des données personnelles.
L'attaquant « pêche » des identifiants avec un appât convaincant : l'urgence (« votre compte sera bloqué »), une offre (« vous avez gagné un prix ») ou la peur (« quelqu'un a tenté d'accéder à votre compte »). Selon les rapports de sécurité, plus de 3,4 milliards d'e-mails de hameçonnage sont envoyés chaque jour dans le monde. L'Internet Crime Complaint Center du FBI classe régulièrement le hameçonnage comme la cybercriminalité la plus signalée.
Ce qui rend le hameçonnage si efficace, c'est sa simplicité. Contrairement aux techniques de piratage sophistiquées, qui exigent de solides connaissances techniques, il repose entièrement sur la psychologie humaine. Un e-mail bien conçu peut tromper même des professionnels expérimentés. L'attaquant n'a pas besoin de franchir un pare-feu ni d'exploiter une faille : il suffit qu'une personne clique sur un lien et saisisse ses identifiants.
Exemples courants de hameçonnage
Ces attaques s'adaptent au contexte et au pays. Les types les plus courants :
De faux e-mails ou SMS annoncent une suspension de compte, une mise à jour d'informations ou une confirmation d'opérations. Le lien mène à une page identique au site de banque en ligne, où la victime saisit son identifiant et son mot de passe. Ces pages reproduisent souvent tout le parcours de connexion, y compris les questions de sécurité et les demandes de mot de passe à usage unique, ce qui les rend très convaincantes.
Des liens dans des messages privés ou des commentaires mènent à de fausses pages de connexion pour Instagram, Facebook ou WhatsApp. Après la « connexion », le criminel récupère les identifiants et peut prendre le contrôle du compte. Ces attaques partent souvent de comptes déjà compromis d'amis ou de proches, ce qui les rend plus crédibles au premier regard.
Des messages urgents demandent un paiement immédiat pour « débloquer » quelque chose, de fausses offres d'emploi ou de fausses demandes d'assistance technique. Le but est d'obtenir un virement ou des identifiants financiers. Le hameçonnage lié aux cryptomonnaies a fortement augmenté : fausses pages de connexion de plateformes d'échange et arnaques de connexion de portefeuille sont de plus en plus courantes.
Contrairement au hameçonnage de masse, le harponnage vise des personnes précises, avec des informations recueillies sur les réseaux sociaux, dans des fuites ou sur des sites d'entreprise. L'e-mail peut citer votre vrai nom, votre poste, des achats récents ou des collègues. Cette personnalisation augmente fortement les chances de réussite. C'est le principal vecteur contre les entreprises et les cibles de grande valeur.
Comment reconnaître le hameçonnage
Des signes clairs aident à distinguer une communication légitime d'une tentative de hameçonnage :
- URL suspecte : Examinez l'adresse avec attention. Les banques et les entreprises légitimes utilisent des domaines officiels (par exemple bankofamerica.com). Le hameçonnage utilise des variantes comme bankofamerica-secure.com, b4nkofamerica.com ou bankofamerica.xyz. Cherchez les fautes, les caractères en trop et les extensions de domaine inhabituelles.
- Urgence excessive : « Votre compte sera bloqué dans 24 heures » ou « Confirmez maintenant ou perdez l'accès » sont des tactiques faites pour vous empêcher de réfléchir et de vérifier la source.
- Fautes de grammaire et d'orthographe : Beaucoup d'arnaques contiennent des fautes, une mise en forme inhabituelle ou des tournures maladroites, qui n'apparaîtraient pas dans une communication professionnelle.
- Expéditeur étrange : Des e-mails de « votre banque » qui viennent d'adresses @gmail.com ou de domaines inconnus. Vérifiez l'adresse réelle, pas seulement le nom affiché.
- Demande de données sensibles : Aucune institution légitime ne demande votre mot de passe complet, un code de vérification ou votre numéro de sécurité sociale par e-mail ou par SMS. Jamais.
- Formules d'appel génériques : « Cher client » ou « Cher utilisateur », à la place de votre vrai nom, indique souvent une campagne de masse.
Mesures de protection
Se protéger du hameçonnage demande des habitudes conscientes et les bons outils :
L'authentification à deux facteurs (2FA)
Activez la 2FA sur tous les comptes importants. Même si quelqu'un obtient votre mot de passe par hameçonnage, il ne pourra pas se connecter sans le second facteur (application d'authentification ou clé physique). Préférez Google Authenticator, Authy ou Microsoft Authenticator à une 2FA par SMS lorsque c'est possible.
Gestionnaire de mots de passe
Utilisez un gestionnaire de mots de passe. Il ne remplit pas les identifiants sur un faux site, car le domaine est différent du site légitime : c'est un signal d'alerte précieux. S'il ne propose pas de remplir vos identifiants, le site n'est probablement pas celui qu'il prétend être.
Vérifiez avant de cliquer
Survolez le lien pour voir la destination réelle avant de cliquer. Sur mobile, appuyez longuement pour prévisualiser l'URL avant de l'ouvrir. Vérifiez HTTPS et que le domaine correspond au site attendu.