Des attaques d’hameçonnage réussies peuvent avoir des conséquences dévastatrices : des escrocs pourraient voler votre identité(nouvelle fenêtre), vider votre compte bancaire ou vous cibler avec un rançongiciel. Si vous dirigez une entreprise, cela pourrait également signifier la perte de propriété intellectuelle, de la confiance des clients et de votre réputation.
En 2025, le centre de plainte contre la criminalité sur Internet du FBI (IC3)(nouvelle fenêtre) a reçu plus d’un million de plaintes concernant la cybercriminalité, avec des pertes signalées atteignant près de 21 milliards de dollars. L’hameçonnage et l’usurpation d’adresse e-mail (spoofing) ont été les types de criminalité les plus fréquemment signalés, avec plus de 190 000 plaintes cette année-là.
Avec des milliards de messages d’hameçonnage envoyés chaque jour, l’hameçonnage est l’un des principaux moyens par lesquels les fraudeurs en ligne s’attaquent aux particuliers et aux organisations.
Nous vous expliquons ce qu’est l’hameçonnage, comment il fonctionne et comment vous protéger contre les attaques d’hameçonnage.
- Qu’est-ce que l’hameçonnage ?
- Comment fonctionne l’hameçonnage ?
- Types d’attaques d’hameçonnage
- Comment repérer un e-mail d’hameçonnage
- Trois étapes pour détecter l’hameçonnage
- Comment prévenir les attaques d’hameçonnage
- Protéger votre entreprise contre l’hameçonnage
- Se prémunir contre l’hameçonnage
Qu’est-ce que le hameçonnage ?
L’hameçonnage est une escroquerie en ligne dans laquelle des attaquants vous envoient un faux message (généralement par e-mail) pour vous inciter à révéler des informations sensibles (comme vos identifiants ou les informations de votre carte de paiement) ou à télécharger un logiciel malveillant(nouvelle fenêtre) sur votre appareil.
Le message semble provenir d’une source légitime, comme une banque, un fournisseur de messagerie électronique ou un service populaire comme Amazon, Venmo, PayPal ou Facebook. Mais le but est de vous inciter à faire l’une des actions suivantes :
- Saisir vos informations personnelles sur un site internet qui semble légitime, mais qui vole en réalité vos données
- Cliquer sur un lien vers un site internet malveillant ou télécharger une pièce jointe infectée qui installe un logiciel malveillant sur votre ordinateur, tablette ou téléphone
- Répondre au message pour fournir des données personnelles sensibles par e-mail
En tant que forme d’ingénierie sociale(nouvelle fenêtre), les messages d’hameçonnage créent souvent un sentiment d’urgence ou d’enthousiasme pour vous inciter à répondre sans réfléchir.
Comment fonctionne l’hameçonnage ?
En règle générale, les messages d’hameçonnage contiennent des demandes urgentes, des menaces ou des promesses de récompenses vous demandant d’agir immédiatement. Par exemple, ils peuvent prétendre que votre compte Amazon a été « suspendu » et que vous devez « confirmer » les informations de votre compte pour le réactiver.
Dans cet e-mail d’hameçonnage, qui semble provenir du service de livraison UPS, on vous demande de cliquer sur un lien pour payer des « frais de livraison » et de fournir des informations personnelles. Si vous ne le faites pas, vous ne recevrez pas votre « colis ».

Mais vérifiez la ligne De de l’e-mail, et vous verrez qu’il n’est pas authentique. Le nom d’affichage indique UPS, mais l’adresse e-mail suivante (@bmwsetkani.cz) n’a clairement rien à voir avec UPS. Dans tous les cas, vous n’avez commandé aucune livraison UPS.
Cliquer sur le lien pourrait vous diriger vers un faux site internet sur lequel on vous demandera de saisir les informations de votre carte de paiement, votre adresse postale ou d’autres données sensibles. L’e-mail pourrait également contenir une pièce jointe non sollicitée qui installe automatiquement un logiciel malveillant sur votre appareil lorsque vous la téléchargez.
Consultez la section comment repérer un e-mail d’hameçonnage ci-dessous pour découvrir d’autres signes révélateurs d’hameçonnage.
Types d’attaques d’hameçonnage
Les escrocs peuvent envoyer des messages d’hameçonnage par SMS, via les réseaux sociaux ou par appels téléphoniques, mais la plupart des attaques d’hameçonnage se font par e-mail.
Hameçonnage par e-mail
Les attaquants envoient des e-mails en masse qui semblent provenir de véritables organisations pour vous inciter à révéler des informations privées. En règle générale, les escrocs cherchent à voler les identifiants de connexion aux comptes, les informations bancaires ou de carte de paiement, ou des informations personnelles identifiables afin de les utiliser pour une usurpation d’identité(nouvelle fenêtre).
Les e-mails d’hameçonnage sont généralement génériques et envoyés en masse sous forme de spams. Plus ils sont nombreux à être envoyés, plus les chances de « piéger » quelqu’un sont grandes.
Spear phishing
Les e-mails d’hameçonnage ciblé (spear phishing) sont généralement envoyés à des personnes spécifiques au sein d’une organisation, souvent celles disposant de droits d’accès particuliers. Le but est de voler des informations sensibles telles que des identifiants de connexion ou d’infecter l’appareil de la victime avec un logiciel malveillant pour collecter des données confidentielles.
Les messages sont souvent personnalisés et semblent provenir d’un expéditeur en qui la cible a confiance, de sorte qu’il lui est facile de baisser sa garde. Par exemple, un fraudeur se faisant passer pour le comptable d’une entreprise peut envoyer un e-mail à l’assistant du comptable pour lui demander d’effectuer un paiement urgent à un faux fournisseur.
L’hameçonnage ciblé est l’une des principales méthodes de compromission d’e-mails professionnels (BEC)(nouvelle fenêtre).
Fraude au président (whaling)
Comme l’hameçonnage ciblé, la fraude au président (whaling) est une attaque personnalisée, mais elle cible les cadres dirigeants, comme le PDG. En ciblant la direction générale, les fraudeurs espèrent obtenir des informations plus précieuses ou un accès aux comptes financiers.
Comme pour l’hameçonnage ciblé, les cibles peuvent facilement en être victimes, car le message peut être hautement personnalisé et convaincant, semblant provenir de quelqu’un en qui elles ont confiance.
Hameçonnage par téléphone (vishing) et par SMS (smishing)
Le vishing est un type d’hameçonnage qui utilise des appels téléphoniques ou des messages vocaux frauduleux. Des escrocs se faisant passer pour une entreprise légitime vous appellent (qu’il s’agisse d’une vraie personne ou d’un appel automatisé) et vous demandent des informations personnelles.
Par exemple, ils vous appellent en se faisant passer pour votre « fournisseur d’accès à Internet » et affirment qu’il y a un problème avec votre compte. Ils peuvent vous demander votre nom, votre numéro de sécurité sociale ou les informations de votre carte de paiement pour « résoudre le problème ».
Le smishing est tout simplement un hameçonnage qui utilise des SMS au lieu d’e-mails. Tout comme les e-mails d’hameçonnage, le SMS peut contenir un lien malveillant vers un faux site internet utilisé pour voler vos données personnelles. Ou le lien pourrait télécharger un logiciel malveillant sur votre appareil.
Hameçonnage par les réseaux sociaux (angler phishing)
L’hameçonnage de type « angler phishing » se produit lorsque des escrocs configurent des comptes sur les réseaux sociaux en se faisant passer pour un agent du service client d’une entreprise. En interceptant la plainte ou la question d’un client sur les réseaux sociaux, ils peuvent demander à la victime de fournir des informations personnelles pour « enquêter sur le problème ».
Une autre méthode consiste à créer un faux site internet ressemblant à une page de connexion sur les réseaux sociaux. Les fraudeurs peuvent également vous envoyer des messages d’hameçonnage qui semblent provenir d’un réseau social, vous demandant de « mettre à jour » ou de « confirmer » vos informations personnelles.
Arnaques aux messages sur l’espace de stockage cloud
Les arnaques par message sur l’espace de stockage cloud usurpent l’identité de services comme Google Drive, Dropbox ou Microsoft OneDrive, en vous avertissant que votre espace de stockage est plein ou va bientôt expirer. Le message vous invite instamment à cliquer immédiatement sur un lien pour changer d’abonnement ou pour vérifier votre compte, sous peine de perdre vos fichiers.
Cliquer sur le lien conduit généralement à une fausse page de connexion ou de paiement conçue pour voler vos identifiants ou les informations de votre carte de paiement. Si vous vous inquiétez réellement pour votre espace de stockage, accédez directement au site internet du service en saisissant l’adresse dans votre navigateur, ou connectez-vous à l’aide des applications officielles. Ne suivez jamais un lien présent dans le message.
Comment reconnaître un message d’hameçonnage
Si certains messages d’hameçonnage semblent provenir d’une source légitime, beaucoup d’entre eux présentent des signes évidents de tromperie.
Soyez attentifs aux signaux d’alerte suivants. Si vous repérez l’un de ces éléments dans un message, il y a de fortes chances qu’il s’agisse d’une tentative d’hameçonnage :

1. Adresse non officielle de l’expéditeur :
L’expéditeur dans le champ De est security@paypal.com, mais l’adresse e-mail suivante est en réalité . L’adresse non officielle @paypat483576.com au lieu de @paypal.com est un bon indicateur que le message est faux.
2. Formule de salutation standard
Alors que les messages légitimes vous saluent généralement par votre nom, comme « Bonjour Alice » ou « Bonjour Bob Jones », les fraudeurs commencent souvent par une formule de salutation standard, comme « Cher client » ou « Bonjour » suivi de votre adresse e-mail. Ils peuvent aussi ne pas utiliser de salutation du tout.
3. Demandes urgentes, menaces ou cadeaux
Les messages d’hameçonnage prétendent souvent que votre compte a été compromis. Ils vous demandent d’agir d’urgence pour « vérifier » ou « confirmer » vos informations personnelles, sous peine de voir votre compte suspendu ou fermé.
D’autres vous annoncent une agréable surprise : un « remboursement d’impôt », un « gain à la loterie » ou une « offre spéciale » qui n’est disponible que pour une durée limitée. Ou bien, un bel homme ou une belle femme pris au hasard sur un faux site pour adultes vous a choisi comme partenaire sans crier gare.
4. Fautes de grammaire ou d’orthographe
Les escrocs ne sont pas toujours les meilleurs rédacteurs, soyez donc attentif aux erreurs. Ici, il s’agit d’une simple lettre majuscule « We » au milieu d’une phrase, ou d’un nom d’entreprise mal orthographié : « Pay-pal » au lieu de « PayPal ».
5. Liens, boutons ou pièces jointes indésirables
Les messages d’hameçonnage vous invitent souvent à cliquer sur un bouton ou un lien pour saisir des informations personnelles ou effectuer un paiement. Si vous utilisez un ordinateur, passez votre souris sur le lien (sans cliquer !), et vous verrez que l’URL (https://www.flyt.it) est différente de celle du lien (https://www.paypal.com).
Les messages peuvent aussi contenir une pièce jointe, comme une fausse facture, contenant un logiciel malveillant qui infecte votre ordinateur quand vous la téléchargez.
N’oubliez pas que certains messages d’hameçonnage peuvent sembler tout à fait normaux ; le seul indice est alors une intention suspecte.
Par exemple, supposez que vous soyez comptable dans une entreprise et que « votre chef Sally » (un fraudeur) vous envoie un message pour effectuer un virement bancaire urgent vers un compte bancaire inconnu. Le message semble provenir de Sally, mais ferait-elle cela ? Est-ce son style d’écriture ? En cas de doute, appelez-la ou envoyez-lui un SMS.
Trois étapes pour détecter un hameçonnage
Tout ce qui précède constitue des indices clairs d’hameçonnage, mais tous les messages frauduleux ne sont pas aussi faciles à repérer.
C’est pourquoi nous vous recommandons de prendre les mesures suivantes lorsque vous recevez un message comportant un bouton, un lien, une pièce jointe ou une demande d’informations personnelles, surtout si une action urgente est requise :

N’oubliez pas que seuls les fraudeurs vous contactent de manière imprévue et vous incitent à agir immédiatement sous peine de sanctions. De plus, les entreprises légitimes ne vous demanderont pas d’informations sensibles par message.
Si un message « urgent » de votre banque vous préoccupe, par exemple, connectez-vous à votre compte ou contactez directement la banque pour vérifier. Veillez simplement à ne pas utiliser les informations du contact ni les liens de connexion figurant dans le message.
Comment prévenir les attaques d’hameçonnage
Être vigilant face aux signes d’hameçonnage n’est qu’un moyen parmi d’autres de vous en protéger. Voici comment réduire le risque d’hameçonnage sur tous vos appareils :
1. Sécurisez votre messagerie
Utilisez un fournisseur de messagerie électronique sécurisé doté d’un filtre anti-indésirables/spam intelligent, comme Proton Mail. Proton Mail filtre automatiquement les spams dans votre dossier d’indésirables/spam et intègre la protection avancée contre l’hameçonnage PhishGuard, qui signale les attaques d’hameçonnage potentielles.

Nous vous permettons également de signaler un phishing/hameçonnage sur les applications web et mobiles de Proton Mail.
2. Se méfier des liens et des pièces jointes
Ne cliquez pas sur des liens et ne téléchargez pas de pièces jointes dans des messages, des SMS ou sur les réseaux sociaux provenant d’expéditeurs inconnus.
Si vous utilisez un ordinateur, vous pouvez passer votre souris (ne cliquez pas !) sur un lien pour vérifier l’URL de destination. Dans ce faux message d’hameçonnage UPS, l’URL (https://zpr.io/xxx) n’a clairement aucun rapport avec UPS.

Avec Proton Mail, vous pouvez utiliser la confirmation de lien pour vérifier que les liens des messages sont authentiques, comme celui d’eBay UK (ebay.co.uk).

3. Ne répondez pas aux indésirables/spam
N’ouvrez pas les messages indésirables/spam et n’y répondez d’aucune manière. En répondant à des messages indésirables/spam ou à des SMS (par exemple, en cliquant sur se désabonner ou en envoyant STOP), vous ne faites qu’indiquer aux spammeurs que votre adresse e-mail ou votre numéro de téléphone est actif. Supprimez-les.
Ouvrir des messages peut également permettre aux traqueurs de messages de vous suivre sur le web. Utilisez Proton Mail avec la protection renforcée contre le suivi pour bloquer les traqueurs.
4. Installez un logiciel antivirus
Les logiciels antivirus ou de sécurité internet peuvent inclure des filtres anti-indésirables/spam pour bloquer les messages d’hameçonnage potentiels, et de nombreux abonnements couvrent les ordinateurs de bureau et les appareils mobiles. Assurez-vous qu’il provient d’une marque réputée et qu’il est mis à jour avec les dernières définitions de virus et de logiciels malveillants.
Si vous cliquez accidentellement sur un lien d’hameçonnage et téléchargez un logiciel malveillant, votre logiciel de sécurité peut le détecter et le désactiver.
5. Gardez vos appareils à jour
Veillez à ce que les systèmes d’exploitation de votre ordinateur ou de votre téléphone, les navigateurs, les extensions de navigateur et les autres applications soient mis à jour avec les dernières versions et les correctifs de sécurité.
Cela peut vous protéger contre l’hameçonnage qui exploite les vulnérabilités du système d’exploitation.
6. Utilisez des mots de passe forts et l’A2F
Veillez à utiliser des mots de passe forts et uniques pour tous vos comptes en ligne. Nous vous recommandons d’utiliser un bon gestionnaire de mots de passe open source pour vous aider à créer et retenir des mots de passe forts.
Et activez l’authentification à deux facteurs (A2F) partout où vous le pouvez. De cette manière, si vos noms d’utilisateur ou vos mots de passe sont révélés par hameçonnage, les fraudeurs ne pourront pas accéder à vos comptes.
7. Sauvegardez vos données
Faites régulièrement des sauvegardes de vos données, y compris des sauvegardes hors ligne. De cette manière, vous pourrez toujours restaurer vos données si votre appareil est infecté par un ransomware ou un autre logiciel malveillant entraînant une perte de données.
Protégez votre entreprise contre l’hameçonnage
En 2022, les entreprises américaines ont perdu plus de 2,7 milliards de dollars à la suite de compromissions de messageries professionnelles(nouvelle fenêtre). Parmi les entreprises britanniques qui ont signalé une cyberattaque au cours de la même année, 83 % ont déclaré que l’attaque était un hameçonnage(nouvelle fenêtre).
Si vous tombez dans le piège d’une attaque d’hameçonnage, vous risquez de subir une fuite de données ou une attaque par ransomware. Outre les pertes financières et de données, cela pourrait nuire à votre image de marque et à la confiance de vos clients.
Ainsi, si vous dirigez une entreprise, prendre des mesures contre l’hameçonnage est essentiel pour votre cybersécurité. Voici comment réduire le risque d’hameçonnage pour votre entreprise :
Activez les filtres contre les indésirables/spam et l’hameçonnage
Assurez-vous d’activer les filtres contre les indésirables/spam et l’hameçonnage dans vos logiciels de messagerie et de sécurité internet.
Inscrivez-vous à Proton for Business et vous bénéficierez de Proton Mail avec le filtrage automatique des indésirables/spam et la protection avancée contre l’hameçonnage PhishGuard, activés par défaut. Proton Mail comprend également un système anti-usurpation pour les domaines personnalisés afin d’empêcher les fraudeurs d’utiliser le domaine de votre entreprise pour des attaques de spam ou d’hameçonnage.
Formez votre équipe
Organisez régulièrement des formations de sensibilisation à l’hameçonnage pour vos employés afin qu’ils sachent comment le repérer. Si vous disposez des ressources informatiques nécessaires, vous pouvez leur envoyer de faux messages d’hameçonnage pour leur donner une expérience pratique. Facilitez-leur le signalement des tentatives d’hameçonnage suspectées.
Imposez des mots de passe forts et l’A2F
Assurez-vous que vos systèmes informatiques imposent des mots de passe forts et l’A2F sur tous les appareils de votre équipe. Si les identifiants de connexion d’un membre de votre équipe sont révélés par hameçonnage, l’A2F vous offrira une ligne de défense supplémentaire.
Utilisez un antivirus d’entreprise
Si votre équipe compte plus de quelques personnes, envisagez d’acquérir un logiciel de cybersécurité pour entreprise. Les solutions d’antivirus professionnelles incluent une surveillance des menaces en temps réel axée sur la sécurité des points de terminaison(nouvelle fenêtre) pour des réseaux entiers, et non pas seulement pour des appareils individuels.
Protégez les données critiques
Chiffrez les données de votre entreprise pour vous protéger. Envisagez d’utiliser Proton for Business, qui sécurise votre messagerie, votre calendrier et votre espace de stockage en ligne grâce au chiffrement de bout en bout. Personne d’autre que vous et les personnes que vous autorisez ne peut accéder à vos données, même si vos fichiers sont exposés lors d’une fuite de données.
Sauvegardez vos données
Faites régulièrement des sauvegardes des informations critiques de votre entreprise, y compris des sauvegardes hors ligne. Ainsi, si une tentative d’hameçonnage réussie entraîne une perte de données, vous pourrez toujours récupérer vos informations.
Protégez-vous contre l’hameçonnage
Qu’il s’agisse d’indésirables/spam en masse ou de « Fraude au président » ciblée, l’hameçonnage reste l’un des principaux moyens utilisés pour commettre des fraudes en ligne, et nous sommes tous des cibles.
L’hameçonnage reposant sur l’erreur humaine, la vigilance est la meilleure défense. Si vous recevez un message présentant des signes d’hameçonnage, ne l’ouvrez pas et n’y répondez pas. Supprimez-le.
Mais nous sommes tous humains, et même les experts en sécurité informatique les plus chevronnés peuvent parfois se laisser piéger par l’hameçonnage. C’est pourquoi vous devez prendre des mesures pour réduire ce risque.
Nous avons conçu Proton Mail pour vous donner les meilleures chances de lutter contre l’hameçonnage, avec notamment :
- La protection avancée contre l’hameçonnage PhishGuard pour signaler les attaques d’hameçonnage potentielles
- La détection intelligente des indésirables/spam et des filtres personnalisés pour filtrer automatiquement les indésirables/spam
- La confirmation de lien pour vous permettre de vérifier les liens avant de les ouvrir
- Les avertissements d’authentification de domaine pour signaler d’éventuelles adresses usurpées et une protection contre l’usurpation d’adresse e-mail (spoofing) pour les domaines personnalisés afin de protéger votre domaine contre l’usurpation
- La vérification d’adresse pour vérifier les expéditeurs des messages chiffrés de bout en bout
- Des alias pour masquer votre adresse personnelle aux escrocs potentiels
- Notre badge Officiel pour vous permettre d’identifier facilement les messages provenant de Proton
Méfiez-vous donc des messages suspects, utilisez Proton Mail et restez en sécurité !






