Un courriel d’hameçonnage se repère au domaine, pas au ton

Avatar de Yohan Trescarte

·

3 min de lecture

Les fautes d’orthographe grossières et la mise en forme approximative, longtemps signes fiables d’un courriel frauduleux, ont largement disparu des tentatives d’hameçonnage les plus récentes. Le ton peut désormais être parfaitement professionnel, le logo identique à l’original, la mise en page soignée au pixel près. Le détail qui trahit encore la fraude, dans l’immense majorité des cas, ne se trouve pas dans le style du message mais dans son adresse d’envoi et les liens qu’il contient.

Le typosquat, une différence minime qui change tout

Le typosquat consiste à enregistrer un nom de domaine presque identique à celui d’un service légitime, en changeant une seule lettre, en ajoutant un tiret, ou en substituant une extension pour une autre. Ce nom de domaine, lu rapidement dans une adresse d’expéditeur ou dans un lien, passe facilement pour l’original alors qu’il pointe vers une infrastructure entièrement contrôlée par la personne à l’origine de la fraude. Repérer ce genre de détail demande de ralentir volontairement sa lecture au moment précis où le message pousse, au contraire, à agir vite.

L’urgence, ressort principal de la manipulation

Un compte qui serait bloqué dans les prochaines heures, une livraison qui échouerait sans confirmation immédiate, un remboursement qui expirerait à minuit : ces scénarios reviennent avec une régularité qui n’est pas un hasard. L’urgence artificielle sert précisément à empêcher la vérification posée que l’on ferait dans un contexte plus calme, en poussant à cliquer avant de réfléchir. Un message légitime, émis par une administration ou un service sérieux, laisse presque toujours un délai raisonnable et n’exige jamais une action immédiate sous peine de conséquence irréversible dans l’heure.

La pièce jointe, variante moins connue du lien

Le lien frauduleux n’est pas la seule porte d’entrée : une pièce jointe présentée comme une facture, un colis ou un document administratif peut dissimuler un fichier destiné à s’exécuter dès son ouverture, sans qu’aucun clic sur un lien ne soit nécessaire. Le même principe de vérification s’applique : une facture inattendue d’un service que l’on n’utilise pas, ou un document réclamant l’activation d’un contenu supplémentaire pour s’afficher correctement, mérite la même méfiance qu’un lien suspect. Ouvrir ce type de pièce jointe uniquement quand on attend précisément ce document, de la part d’un expéditeur déjà connu et sur une adresse déjà vérifiée, réduit fortement l’exposition à ce second vecteur d’attaque, souvent moins surveillé que les liens eux-mêmes.

La vérification qui prend moins de temps que le clic

Avant de cliquer sur un lien reçu par courriel, survoler ce lien sans cliquer révèle généralement, en bas de l’écran ou dans une infobulle, l’adresse réelle de destination — souvent très différente du texte affiché. En cas de doute persistant, la méthode la plus sûre reste de se rendre directement sur le site du service concerné en tapant soi-même son adresse habituelle, plutôt qu’en suivant le lien du message reçu. Cette vérification, qui prend moins de temps que la lecture du courriel lui-même, désamorce l’essentiel des tentatives, même les plus soignées visuellement.

Cette même exigence de vérification, plutôt que de confiance dans l’apparence, vaut pour d’autres outils numériques : la fluidité d’un texte généré par un assistant conversationnel ne garantit pas davantage sa justesse que le soin graphique d’un courriel ne garantit sa légitimité. Le site Cybermalveillance.gouv.fr propose des fiches pratiques pour reconnaître et signaler ces tentatives, avec des exemples concrets régulièrement mis à jour.


Avatar de Yohan Trescarte

À lire aussi