Vérifier un message suspect avant de cliquer, payer ou donner un code

Une pause brève, puis une vérification par un canal indépendant pour les courriels, SMS, messageries et QR codes, avec un plan si vous avez déjà réagi.

Capture réelle d’un courriel d’hameçonnage imitant un blocage de compte et demandant d’appuyer sur un bouton de vérification
Exemple documenté dont l’adresse du destinataire est masquée : un logo et une mise en page familiers ne prouvent pas l’identité de l’expéditeur. Chris Lappas / Wikimedia Commons · CC BY-SA 4.0

Un message d’hameçonnage convaincant peut employer votre nom, un logo exact, un français correct ou même reprendre une conversation compromise. Les fautes d’orthographe ne sont donc pas un test fiable. Le bon réflexe consiste à sortir la décision du message : on s’arrête, on reformule la demande, puis on ouvre soi-même l’application, le favori ou le numéro déjà connu. Les sources officielles ci-dessous ont été vérifiées le 7 août 2026.

  1. Arrêter la réaction, pas l’enquête

    Ne cliquez pas « pour voir », n’ouvrez pas la pièce jointe, ne scannez pas le QR code et ne répondez pas. Faites une capture si un signalement peut être nécessaire, puis attendez une minute. Il n’est pas nécessaire de prouver immédiatement que le message est faux ; il faut empêcher l’expéditeur d’imposer le rythme.

  2. Séparer le récit de la demande

    Résumez ce qui serait arrivé, l’action réclamée et l’urgence invoquée. Compte bloqué, frais de livraison, amende, remboursement, facture inconnue, ordre hiérarchique ou proche demandant un virement discret sont des ressorts courants. Urgence, peur, récompense et secret justifient une vérification indépendante.

  3. Examiner l’identité et la destination sans interagir

    Le nom affiché et le logo se copient facilement. Dépliez l’adresse complète de l’expéditeur et vérifiez le domaine caractère par caractère ; sur ordinateur, survolez le lien sans cliquer. Évitez l’appui long si le téléphone ouvre automatiquement un aperçu. Un QR code est un lien masqué, et le cadenas ou https ne garantit pas l’identité du propriétaire.

  4. Quitter le message et reprendre une entrée connue

    Fermez-le puis ouvrez vous-même l’application bancaire, un favori enregistré, ou appelez le numéro figurant sur la carte ou un ancien relevé. Pour un collègue ou un proche, utilisez un numéro déjà enregistré et posez une question extérieure à la conversation. N’utilisez ni le lien, ni le numéro du message, ni une publicité de recherche non vérifiée.

  5. Traiter les codes d’approbation comme une signature

    Ne communiquez jamais mot de passe, PIN, cryptogramme, code de connexion à usage unique et n’approuvez pas une connexion que vous n’avez pas initiée. Si le texte du code parle de connexion, de nouvel appareil ou de paiement, ce n’est pas un simple code destiné au conseiller. Refusez le partage d’écran et l’installation d’un outil de prise en main à distance après un appel inattendu.

  6. Sans interaction : signaler, bloquer, supprimer

    Utilisez la fonction de signalement, prévenez l’organisme usurpé par son canal officiel, bloquez puis supprimez. Au travail, transmettez au service de sécurité avant la suppression. En France, Cybermalveillance.gouv.fr indique notamment Signal Spam pour les courriels et le 33700 pour les SMS, tout en recommandant de conserver les preuves.

  7. Après interaction : agir selon ce qui a été divulgué

    Pour un mot de passe, rendez-vous directement sur le vrai service, changez-le, fermez les autres sessions et remplacez toute réutilisation. Pour une carte ou un virement, contactez immédiatement la banque afin de faire opposition et de contrôler les opérations. Après installation d’un fichier ou d’une application, coupez la connexion si une compromission est suspectée et suivez la procédure de l’employeur ou du fournisseur ; conservez d’abord message, URL, heure et justificatifs.

  8. Rendre la prochaine tentative plus difficile

    Activez les mises à jour automatiques et alertes d’opérations, utilisez des mots de passe uniques ou des clés d’accès, et le meilleur facteur multiple proposé. En famille, choisissez un mot de vérification pour les demandes urgentes d’argent ; au travail, imposez un second canal pour tout changement de coordonnées bancaires.

La règle à retenir

Ne finalisez ni paiement ni connexion dans un message inattendu. Quittez-le, puis contactez vous-même l’organisme par une voie distincte déjà connue.

Sources officielles vérifiées

Vérification effectuée le 7 août 2026. Consultez les canaux de signalement actuels de votre banque et des autorités.

Lien d’affiliation facultatif

Un outil qui peut ajouter une couche de protection

Il n’est pas indispensable à ce guide. Avant achat, vérifiez que vos comptes et appareils prennent en charge FIDO2 ou une clé physique, et prévoyez une clé de secours ou une méthode de récupération.

As an Amazon Associate I earn from qualifying purchases.

Lien d’affiliation facultatif

Clé de sécurité physique compatible FIDO2

Elle peut renforcer l’authentification et mieux résister à l’hameçonnage sur les services compatibles. Choisissez USB ou NFC selon vos appareils et suivez la procédure de récupération officielle.

Voir des options générales sur Amazon.sa