Que faire maintenant
J’ai cliqué sur un lien de phishing : que faire ?
Dernière vérification :
À faire maintenant
Fermez la page sans rien saisir de plus
Fermez l’onglet ou l’application sans rien remplir d’autre, et n’utilisez aucun bouton de la page.Un fichier s’est téléchargé ou installé ? Déconnectez et analysez
N’ouvrez pas le fichier. Déconnectez l’appareil d’internet, lancez une analyse antivirus complète et ne vous connectez plus à vos comptes depuis cet appareil tant que l’analyse n’a pas confirmé qu’il est sain.Vous avez saisi vos coordonnées bancaires ? Appelez votre banque
Faites opposition sur la carte et demandez l’arrêt de ce qui peut encore l’être. Trouvez le numéro vous-même, dans votre application bancaire, sur le site de votre banque ou au dos de votre carte, jamais dans le message. À défaut, le serveur interbancaire d’opposition répond au 0 892 705 705.Vous avez saisi un mot de passe ? Changez-le depuis un autre appareil
Changez-le sur le vrai site, ouvert par vous-même, depuis un appareil de confiance, et sur tous les comptes qui utilisent le même mot de passe. La marche à suivre complète après un mot de passe saisi sur un faux site.Vous avez autorisé des notifications ou une application ? Retirez l’autorisation
- Notifications acceptées : sur un ordinateur, dans Chrome, bloquez le site dans Paramètres › Confidentialité et sécurité › Paramètres des sites › Notifications. Sur un téléphone Android, désactivez les notifications de tous les sites, pour ne pas rouvrir la page : dans Chrome, Plus › Paramètres › Paramètres des sites › Notifications, puis désactivez le paramètre en haut de la page.
- Application autorisée sur votre compte Google : sur la page des connexions tierces du compte (voir l’aide de Google), choisissez Accès à votre compte Google › l’application › Afficher les détails › Supprimer l’accès › Confirmer.
- Profil installé sur un iPhone : Réglages › Général › VPN et gestion de l’appareil, puis le profil, puis Supprimer le profil ; sur un téléphone professionnel, demandez d’abord à votre service informatique.
Surveillez vos comptes dans les semaines qui suivent
Guettez les paiements que vous n’avez pas faits, les alertes de connexion que vous n’avez pas provoquées et les messages envoyés sans vous depuis vos comptes.Signalez le message et la page
Les services ci-dessous s’appuient sur les signalements pour faire bloquer ou fermer les pages de phishing. Gardez le message jusqu’au signalement.
Sur cette page07
Vérifier avec isMalicious
isMalicious compare ce que vous collez aux sources de renseignement sur les menaces qu’il collecte. Il n’analyse pas votre appareil et ne répare rien de ce qui s’est déjà produit.
Scanner d’URL
Copiez le lien depuis le message sans le rouvrir, puis collez-le dans le scanner d’URL. Le rapport indique si des sources de renseignement sur les menaces listent l’URL ou son hôte.
- Ce qu’il n’indique pas
- « Non listé » ne prouve pas l’absence de danger : une page de phishing récente ou ciblée n’est souvent listée nulle part au début. Et si le lien est listé, cela veut dire qu’il est connu comme malveillant, pas ce qui s’est passé sur votre appareil.
- Base de données d’URL malveillantes : les URL malveillantes et de phishing assez documentées pour un rapport, affichées en texte, jamais en liens cliquables.
Signaler
Gardez le message, le lien ou le numéro jusqu’au signalement : vous en aurez besoin. Voici les services qui traitent chaque cas.
En France
Serveur interbancaire d’opposition
7 jours sur 7 et 24 h sur 24, si vous ne trouvez pas le numéro de votre banque. Numéro surtaxé.
Si vous avez toujours votre carte et que ses données ont servi à des achats en ligne que vous n’avez pas faits : le signalement en ligne, après l’opposition. Il faut FranceConnect et le numéro d’enregistrement de l’opposition.
THESEE, la plainte en ligne (nouvel onglet)
Plainte ou signalement en ligne pour six infractions sur internet : piratage de messagerie ou de compte de réseau social, escroquerie aux sentiments, escroquerie aux petites annonces, chantage en ligne avec demande d’argent, demande de rançon (rançongiciel) et fraude liée aux faux sites de vente. Réservé aux particuliers majeurs ; une entreprise porte plainte sur place.
Si votre messagerie ou un compte de réseau social a été piraté après le clic.
Info Escroqueries
La ligne de conseil du ministère de l’Intérieur : appel gratuit depuis la France, du lundi au vendredi de 9 h à 18 h 30.
Le service public d’assistance en ligne de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr : un diagnostic de votre situation, des conseils et, si le cas l’exige, un policier ou un gendarme.
Créez un compte, puis signalez l’e-mail de spam ou de phishing.
Plateforme 33700 (nouvel onglet)
SMS33700Transférez le SMS frauduleux au 33700, sans commentaire. Pour un appel, envoyez au 33700 un SMS « spam vocal » suivi du numéro qui vous a appelé. Le signalement est gratuit, et les signalements sont transmis chaque jour aux opérateurs.
Phishing Initiative (nouvel onglet)
Pour signaler l’adresse d’un site de phishing. Une fois le site confirmé par ses analystes, l’adresse est transmise aux navigateurs partenaires, qui la bloquent.
Où que vous soyez
Google Safe Browsing (nouvel onglet)
Pour signaler la page de phishing à Google.
Ces services sont ceux de la France. En Belgique, en Suisse, au Canada ou ailleurs, adressez-vous à la police ou au service de signalement des cyberdélits de votre pays.
Au Royaume-Uni ou aux États-Unis ? La version anglaise de ce guide donne les services de ces deux pays.
Repérer la prochaine tentative
- Le texte du lien et l’adresse qu’il ouvre diffèrent. Sur ordinateur, survolez le lien et lisez l’adresse avant de cliquer.
- L’adresse ressemble à la vraie sans l’être : un mot en plus, une lettre inversée, ou la marque au début d’une adresse plus longue comme
paypal..com. account-check. example - Le message vous presse : compte sur le point d’être fermé, colis bloqué, amende à régler aujourd’hui.
- Il vous demande de vous connecter ou de payer par le lien plutôt que dans l’application ou sur le site que vous utilisez d’habitude.
Questions fréquentes
J’ai seulement cliqué, sans rien saisir. Suis-je en danger ?
Si vous n’avez saisi aucune information, téléchargé aucun fichier ni rien installé, le NCSC, l’agence britannique de cybersécurité, estime qu’il est peu probable que vous ayez autre chose à faire. Restez attentif aux e-mails et aux notifications inhabituels sur vos comptes pendant quelque temps.
Le lien venait du compte d’un proche. Qu’est-ce que cela signifie ?
Son compte a probablement été piraté. Prévenez-le par un autre moyen, un appel ou une autre application, pour qu’il change son mot de passe et avertisse ses contacts.
Faut-il répondre au message pour dire que je ne suis pas dupe ?
Non. Une réponse confirme que votre adresse ou votre numéro est actif. Signalez le message, puis supprimez-le.
Le scanner d’URL suffit-il pour savoir si un lien est sûr ?
Non. Il indique si des sources de renseignement sur les menaces listent déjà le lien ou son hôte. Une page récente ou ciblée n’est souvent listée nulle part au début : tout lien inattendu qui vous demande de vous connecter ou de payer reste suspect, listé ou non.
Guides liés
Changez le mot de passe sur le vrai site et partout où vous l’utilisiez, puis verrouillez le compte.
Lisez le lien avant de l’ouvrir, et payez dans l’application ou sur le site officiel ouverts par vous-même.
Laissez-la fermée, confirmez avec l’expéditeur par un autre moyen, et vérifiez son empreinte (hash) pour un avis complémentaire.
Sources
Les étapes suivent ces pages officielles, consultées le :
- Cybermalveillance.
gouv. frQue faire en cas de phishing ou hameçonnage ? (nouvel onglet) - Service-Public.gouv.frHameçonnage (phishing ou vishing) (nouvel onglet)
- Cybermalveillance.
gouv. frPiratage d’un système informatique de particulier, que faire ? (nouvel onglet) - GoogleUtiliser les notifications pour recevoir des alertes (nouvel onglet)
- GoogleGérer les connexions entre votre compte Google et des tiers (nouvel onglet)
- ApplePasser en revue et supprimer des profils de configuration (nouvel onglet)
- NCSCPhishing (nouvel onglet) (en anglais)
- NCSCPhishing scams: if you’ve shared sensitive information (nouvel onglet) (en anglais)
- FTCHow To Recognize and Avoid Phishing Scams (nouvel onglet) (en anglais)
- FTCMalware: How To Protect Against, Detect, and Remove It (nouvel onglet) (en anglais)
Compte gratuit
Continuez à vérifier avec un compte gratuit
Sans compte, les vérifications s’arrêtent à 10 par heure. Avec un compte gratuit, vous n’attendez plus : jusqu’à 60 vérifications par minute, et jusqu’à 10 rapports enregistrés tous les 30 jours.
Aucune carte bancaire requise