École IoTÉcole IoTContact
Accueil/École numérique/Qu'est-ce que le phishing et comment éviter le piège ?
École numérique

Qu'est-ce que le phishing et comment éviter le piège ?

AUTEUR Clémentine Raoult-DurandPUBLIÉ RUBRIQUE École numérique
Qu'est-ce que le phishing et comment éviter le piège ?

Le phishing, ou hameçonnage, est une arnaque où un fraudeur se fait passer pour un service fiable afin d'obtenir vos mots de passe, codes ou données bancaires. Il circule par e-mail, SMS, appel ou messagerie et exploite souvent l'urgence, la peur ou une fausse récompense.

À retenir : commencer par le besoin pédagogique, puis choisir l'outil ou l'architecture technique.

Le phishing, ou hameçonnage, est une arnaque où un fraudeur se fait passer pour un service fiable afin d'obtenir vos mots de passe, codes ou données bancaires. Il circule par e-mail, SMS, appel ou messagerie et exploite souvent l'urgence, la peur ou une fausse récompense.

Un élève reçoit un message annonçant que son compte scolaire sera supprimé dans l'heure s'il ne confirme pas son mot de passe. Le lien ressemble à celui de son établissement, mais il mène vers une fausse page de connexion. Ce scénario illustre une manipulation fréquente, qui cible aussi bien les jeunes que les parents et les équipes éducatives. Savoir repérer les signaux d'alerte et réagir calmement limite fortement les conséquences d'une tentative de fraude.

Qu'est-ce que le phishing ou hameçonnage ?

Le phishing, ou hameçonnage, est une arnaque en ligne dans laquelle un fraudeur se fait passer pour une organisation, un service ou une personne connue afin d'obtenir des informations sensibles. Il cherche notamment à récupérer des identifiants, des données personnelles, des coordonnées bancaires ou un code de sécurité permettant de prendre le contrôle d'un compte en ligne. Le terme français évoque l'idée d'un appât : le message semble crédible, puis pousse la cible à agir vite. L'hameçonnage peut arriver par e-mail, SMS, appel téléphonique, messagerie ou faux site. Il ne faut pas le confondre avec un simple message indésirable, qui est surtout non sollicité, ni avec le piratage : le phishing est une technique de manipulation qui peut ensuite conduire à un piratage. Un message soigné, sans faute et portant le logo d'un service connu peut donc rester frauduleux.

Pourquoi le phishing fonctionne même auprès de personnes prudentes

Les fraudeurs exploitent l'urgence, la peur d'un compte bloqué, la promesse d'un remboursement ou la curiosité. Dans un établissement, le piège peut imiter un accès à l'ENT, une livraison de matériel, un document partagé ou un message d'enseignant. Le message arrive au moment où la personne est occupée et cherche une réaction rapide plutôt qu'une analyse attentive. Cliquer ou répondre par erreur ne révèle pas un manque de compétence : c'est précisément la manipulation qui est recherchée. L'important est de s'arrêter dès le doute, puis de vérifier autrement.

Smishing ou hameçonnage par SMS : comment éviter le piège ? — Cybermalveillance-gouv-fr

Comment fonctionne une attaque de phishing ?

Une attaque de phishing commence souvent par la collecte d'informations visibles : nom, établissement, fonction, habitudes ou services utilisés. L'escroc imite ensuite une marque, un collègue ou un contact, puis envoie un message plausible contenant un lien, une pièce jointe ou une demande de réponse. La cible est redirigée vers un faux site ou amenée à transmettre une information sensible. Le spear phishing est ciblé sur une personne ou un groupe précis ; le whaling vise plutôt une personne ayant des responsabilités. Le vishing passe par téléphone, le smishing par SMS et le clone phishing reprend l'apparence d'un message légitime déjà connu. La compromission des e-mails professionnels, souvent appelée BEC, cherche à détourner une demande professionnelle. Le water-holing est plus indirect : un site fréquenté par la cible est utilisé comme point d'entrée. Ces catégories peuvent se recouper : le canal ne suffit jamais à juger le danger.

Du message à la fraude : le rôle décisif des identifiants et des codes

Un mot de passe, un code reçu par SMS ou une validation demandée dans une application bancaire ne doivent jamais être communiqués à la demande d'un correspondant. Un vrai service ne demande pas de transmettre ces éléments pour « sécuriser » un compte. Les faux sites peuvent reproduire avec précision un logo, des couleurs et un formulaire de connexion. Leur apparence ne prouve donc rien. Dès qu'un identifiant ou un code est saisi, le fraudeur peut tenter d'accéder au compte, de modifier les coordonnées de récupération ou de réaliser des opérations au nom de la victime.

Comment repérer un e-mail, un SMS ou un appel de phishing ?

Un message de phishing se repère moins par une faute d'orthographe que par l'accumulation de signaux : demande inhabituelle, urgence artificielle, menace de blocage, promesse attractive ou sollicitation d'une donnée sensible. Avant de cliquer, il faut lire ce qui est réellement demandé, puis contrôler l'adresse complète de l'expéditeur. Pour un lien, examinez le nom de domaine : des caractères proches visuellement, appelés homoglyphes, ou un sous-domaine trompeur peuvent masquer une adresse frauduleuse. Le cadenas HTTPS indique seulement que la connexion est chiffrée ; il ne garantit pas l'identité du site. Pour un appel, un numéro affiché peut aussi être falsifié. Il vaut mieux ouvrir soi-même l'application officielle ou utiliser un favori enregistré. Clubic a notamment relaté une usurpation de Doctolib promettant un kit médical gratuit : l'exemple montre l'intérêt de vérifier l'émetteur par un canal indépendant.

Un message attendu peut aussi être frauduleux

Un remboursement, un colis, une réinitialisation de mot de passe ou un document scolaire peuvent être attendus et pourtant servir de prétexte à une fraude. La vraisemblance du contexte ne suffit donc pas. La bonne question est : « Puis-je vérifier cette demande sans utiliser son lien, son numéro ou sa pièce jointe ? » Consultez directement l'espace officiel concerné, contactez la personne par un moyen déjà connu ou demandez l'avis du support informatique. Cette vérification évite de donner au fraudeur le contrôle du parcours.

Comment se protéger contre le phishing ?

Comment se protéger contre le phishing ?

Pour se protéger contre le phishing, adoptez des habitudes qui réduisent les conséquences d'une erreur. Utilisez un mot de passe différent pour chaque compte important, de préférence conservé dans un gestionnaire de mots de passe, et activez la double authentification lorsqu'elle est proposée. Gardez les appareils et applications à jour, consultez les alertes de connexion et séparez les comptes personnels des comptes scolaires ou professionnels. Les filtres de messagerie et les protections techniques sont utiles, mais ils ne détectent pas tous les scénarios. Dans une équipe éducative, personne ne devrait transmettre de mot de passe par e-mail ni valider une demande inhabituelle sans contrôle. Les ressources pédagogiques de la CNIL, de l'Inserm et de l'Université de Rennes peuvent aider à construire ce vocabulaire et ces réflexes ; elles ne remplacent pas les canaux de signalement officiels.

Former le réflexe de vérification dans un établissement

Une règle simple peut être partagée par les élèves comme par les équipes : face à une demande de connexion, de paiement ou de document sensible, arrêter l'action, vérifier dans l'espace officiel, puis demander conseil à un adulte référent ou au support informatique. Ce réflexe doit s'appliquer même lorsqu'un message semble provenir d'un collègue ou d'un service habituel. Les exercices de culture numérique peuvent partir de situations concrètes, sans culpabiliser les personnes piégées. Le C2i reste un ancien repère de culture numérique ; il est aujourd'hui surtout utile comme référence historique et vocabulaire de formation.

Que faire en cas de phishing ou d'hameçonnage ?

La réaction dépend de ce qui a été fait : un simple message suspect ne se traite pas comme un compte déjà exposé. Gardez votre calme et agissez depuis un appareil fiable, en passant toujours par les coordonnées ou sites officiels.

  1. Interrompez l'échange : ne cliquez plus, ne répondez pas et n'ouvrez pas la pièce jointe.
  2. Si vous avez saisi un mot de passe, changez-le immédiatement depuis le site officiel, puis modifiez aussi les accès qui utilisent le même mot de passe.
  3. Vérifiez les connexions, les moyens de récupération et les réglages de transfert de votre messagerie afin de reprendre le contrôle du compte.
  4. Contactez la banque, l'établissement ou le service concerné avec ses coordonnées officielles. Un signalement n'annule pas, à lui seul, une opération bancaire.
  5. Conservez les captures, l'adresse de l'expéditeur et les références utiles, puis signalez le message. Selon Cybermalveillance.gouv.fr, les SMS et MMS suspects peuvent être signalés gratuitement au 33 700 ou par SMS au 33700.
1
Stopper le clic, la réponse et le paiement
2
Changer le mot de passe depuis le site officiel
3
Vérifier les connexions et sécuriser les comptes liés
4
Prévenir la banque ou le service concerné par un canal officiel
5
Signaler le SMS suspect au 33700 et demander conseil si nécessaire
Étapes essentielles à suivre après une tentative de phishing

Qu'est-ce que le phishing ?

Le phishing, ou hameçonnage, est une technique d'escroquerie qui consiste à imiter un service ou une personne de confiance. Le but est de faire communiquer un mot de passe, un code de sécurité, des données personnelles ou des informations bancaires, souvent par e-mail, SMS, appel ou faux site.

Comment savoir si l'on a été victime de phishing ?

Vous avez peut-être été victime si vous avez saisi vos identifiants sur un lien reçu, communiqué un code, constaté une connexion inconnue ou vu des messages partir depuis votre compte. Changez immédiatement le mot de passe concerné depuis le site officiel et vérifiez les paramètres du compte.

Comment se protéger du phishing ?

Ne suivez pas un lien reçu dans l'urgence : ouvrez vous-même le site ou l'application officielle. Utilisez des mots de passe uniques, un gestionnaire de mots de passe et la double authentification. Pour une demande inhabituelle, vérifiez auprès du service concerné par un canal indépendant.

Que faire en cas de phishing ?

Arrêtez tout échange avec le fraudeur, changez les accès potentiellement exposés et contactez la banque ou le service concerné par ses coordonnées officielles. Les SMS suspects peuvent être signalés gratuitement au 33 700 ou par SMS au 33700, selon Cybermalveillance.gouv.fr.

Qu'est-ce que le phishing et comment le repérer ?

Le phishing cherche à obtenir une action rapide grâce à un faux message crédible. Repérez une demande inhabituelle, une pression temporelle, une adresse d'expéditeur incohérente ou un lien vers un domaine différent du service annoncé. L'apparence soignée d'un message ne suffit pas à le rendre fiable.

Face à un message pressant, ne cliquez pas dans la précipitation et ne communiquez jamais un code reçu par SMS. Vérifiez l'expéditeur, ouvrez directement le site ou l'application concernée, puis signalez le message. Si des identifiants ont été saisis, changez immédiatement le mot de passe, déconnectez les sessions actives et prévenez l'établissement ou le service concerné.

Contenu vérifié le 28/07/2026

// À lire aussi

3 articles similaires