Comment reconnaître un email de phishing

Résumer cet article avec :
Un email de phishing (hameçonnage) se reconnaît à 5 signaux combinés : une adresse d'expéditeur qui ne correspond pas exactement à l'organisme annoncé, un ton urgent ou menaçant, un lien dont la destination réelle diffère, une pièce jointe inattendue, et une demande d'identifiants ou de code bancaire.
Le phishing reste l'une des techniques les plus utilisées par les escrocs car elle ne nécessite aucune compétence technique poussée : un email bien imité suffit souvent à tromper la vigilance, surtout dans l'urgence.
En une phrase : un email de phishing se démasque en vérifiant trois choses, dans cet ordre — l'adresse réelle de l'expéditeur (la partie après l'arobase), l'adresse vers laquelle pointe vraiment le lien, et le message d'origine (les en-têtes), que l'expéditeur ne maîtrise pas. Le nom affiché, le logo et le ton du message, eux, ne prouvent rien.
À retenir
- Le nom de l'expéditeur est un texte libre : ce qui compte est le domaine qui suit l'arobase, à comparer caractère par caractère avec celui du site officiel.
- Le code source du message (en-têtes et corps) est la seule partie exploitable pour tracer un envoi : c'est exactement ce que demandent les plateformes de signalement.
- Quatre canaux officiels selon la situation : Signal Spam pour un email, l'organisme dont l'identité est usurpée, internet-signalement.gouv.fr (Pharos), et le 33700 pour un SMS.
- Après un clic : mot de passe changé, double authentification activée, banque prévenue et opposition demandée si des débits apparaissent.
- L'hameçonnage tombe sous plusieurs infractions pénales, dont l'escroquerie : cinq ans d'emprisonnement et 375 000 € d'amende.
Les 5 signaux à repérer
Une adresse d'expéditeur qui ne correspond pas
Le nom affiché semble officiel, mais le domaine après le @ est différent, mal orthographié ou générique.
Un sentiment d'urgence ou de menace
« Compte bloqué », « remboursement expirant », « action requise sous 24h » : l'urgence sert à empêcher la réflexion.
Un lien dont l'adresse réelle diffère
En survolant le lien (sans cliquer), l'URL affichée ne correspond pas au site officiel attendu.
Une pièce jointe inattendue
Facture, colis ou document que vous n'attendiez pas, souvent au format .zip ou .exe.
Une demande d'identifiants ou de code bancaire
Aucune banque ou administration ne demande un mot de passe ou un code reçu par SMS par email.
Comment vérifier avant de cliquer
Deux vérifications suffisent dans la plupart des cas : cliquer sur le nom de l'expéditeur affiché pour voir son adresse email complète, et survoler (sans cliquer) chaque lien pour voir l'URL réelle de destination s'afficher.
En cas de doute persistant, ne cliquez sur aucun lien du message : rendez-vous directement sur le site officiel de l'organisme en tapant vous-même l'adresse dans votre navigateur.
Vérifier l'expéditeur et lire les en-têtes
Le nom d'expéditeur qui s'affiche (« Service client », « Impôts », « Chronopost ») est un texte libre, écrit par celui qui envoie le message : il ne prouve rien. La vérification utile tient en cinq étapes, dans cet ordre.
- Lire l'adresse complète, pas le nom affiché. Dans la plupart des logiciels, cliquer sur le nom fait apparaître l'adresse. Ce qui compte est le domaine, c'est-à-dire la partie après l'arobase : une adresse du type service-client@remboursement-impots.net n'a rien à voir avec impots.gouv.fr, même si le texte placé avant l'arobase reprend le mot « impôts ».
- Comparer le domaine au site officiel, caractère par caractère. Les imitations reposent sur un détail : un tiret ajouté, un pluriel, un tiret de soulignement là où l'original a un point, ou une extension différente (.com, .net, .info au lieu du .fr officiel). Cybermalveillance relève que « parfois, un seul caractère peut changer dans l'adresse du site pour vous tromper ».
- Se méfier aussi du message venant d'une adresse connue. Selon cybermalveillance.gouv.fr, « connaître l'adresse email de l'expéditeur n'est pas un critère de confiance absolu » : l'adresse d'un proche ou d'un service peut être usurpée, ou l'envoi peut partir d'une boîte piratée.
- Vérifier où mène le lien, pas ce qu'il annonce. Le libellé d'un bouton peut désigner un site officiel quand la destination réelle est ailleurs. Sur ordinateur, le survol affiche l'adresse ; sur mobile, un appui long l'affiche avant l'ouverture. Un lien raccourci masque la destination finale : dans le doute, on ne clique pas.
- Afficher le message d'origine pour lire les en-têtes. Chaque logiciel de messagerie permet d'ouvrir un message « en-tête » ou « original » (l'intitulé varie selon les logiciels). Selon cybermalveillance.gouv.fr, ce code source comporte deux parties : « les en-têtes : c'est la partie technique que vous ne voyez pas » et « le corps du message : c'est le contenu que vous lisez ». Les en-têtes portent le chemin de transit du message, ajouté serveur après serveur : c'est la partie analysée lors d'un signalement, et c'est pour cela qu'on la transmet au lieu d'une capture d'écran.
Si vous avez déjà cliqué
Le lien pointait vers un site marchand ?
Vérifier ce siteSignaler un email de phishing : quel canal pour quoi
Un signalement n'a d'effet que s'il arrive au bon endroit. La règle commune : conserver le message reçu, et surtout son code source, sans quoi il n'y a rien à analyser. Voici les canaux officiels et ce que chacun en fait.
| Canal | À utiliser pour | Ce qu'il faut fournir |
|---|---|---|
| Signal Spam | N'importe quel email douteux, même sans y avoir touché | Le message enregistré en fichier (.eml ou .msg), qui contient les en-têtes et le corps |
| L'organisme dont l'identité est usurpée | Un message qui imite une marque ou un service précis | Le message, et ce que vous avez fait : lien ouvert ou non, informations saisies ou non |
| internet-signalement.gouv.fr (Pharos) | Un contenu illicite en ligne et certaines escroqueries | Une description et les éléments de preuve ; c'est la plateforme de signalement du ministère de l'Intérieur |
| Phishing Initiative | Une adresse de site d'hameçonnage encore en ligne | L'URL du site frauduleux, pour la faire vérifier puis bloquer |
| 33700 | Un SMS ou MMS suspect | Le SMS transféré au 33700 (service gratuit) ou un signalement sur la plateforme du 33700 |
Deux précisions qui évitent de perdre du temps. Pharos ne « permet pas de signaler un mail de phishing à proprement parler » : selon cybermalveillance.gouv.fr, cette plateforme du ministère de l'Intérieur offre en revanche la possibilité de signaler certains types d'hameçonnage via la rubrique « Escroquerie ». Et Signal Spam, créée en 2005 et associée à la CNIL, n'exploite pas les captures d'écran : il lui faut le message et ses en-têtes, d'où l'intérêt des modules de signalement en un clic proposés pour les principales messageries.
Selon votre situation, la suite se trouve ailleurs sur le site : la procédure du 33700 en détail pour un SMS, vérifier un site avant d'acheter si vous avez atterri sur une fausse boutique, et le guide complet des démarches après une arnaque si de l'argent a déjà été prélevé.
3 erreurs qui facilitent le piège
Ce que dit la loi sur l'hameçonnage
Un email de phishing ne correspond pas à une infraction unique : selon ce que l'escroc a fait des informations obtenues, plusieurs qualifications s'appliquent, et elles peuvent se cumuler. Les peines maximales ci-dessous sont celles que retient cybermalveillance.gouv.fr.
- Escroquerie (article 313-1 du code pénal) : cinq ans d'emprisonnement et 375 000 € d'amende. C'est la qualification de base lorsque l'hameçonnage aboutit à un paiement ou à un virement.
- Collecte de données à caractère personnel par un moyen frauduleux, déloyal ou illicite(article 226-18 du code pénal) : cinq ans d'emprisonnement et 300 000 € d'amende. Cette qualification vise précisément la récolte d'identifiants, et elle ne suppose pas qu'une escroquerie ait réussi : collecter les données par un moyen déloyal suffit.
- Accès ou maintien frauduleux dans un système de traitement automatisé de données(article 323-1 du code pénal) : trois ans d'emprisonnement et 100 000 € d'amende, lorsque l'auteur a pénétré dans un système ou y a introduit des données.
- Usurpation d'identité (article 226-4-1 du code pénal) : un an d'emprisonnement et 15 000 € d'amende, pour le fait de prendre le nom ou la qualité d'un tiers afin de tromper.
Le volet bancaire a ses propres délais, et ils sont courts. Une opération de paiement non autorisée se conteste dans les 13 mois qui suivent le débit — 70 jours seulement si le bénéficiaire est situé hors de l'Espace économique européen. Passé ce délai, le remboursement n'est plus acquis. Dans le délai, la banque doit rembourser les sommes détournées et les agios « immédiatement et au plus tard à la fin du premier jour ouvrable suivant » la réception de la contestation, un refus restant possible dans certains cas (contestation tardive, opposition faite trop tard).
Deux repères pratiques : l'opposition sur une carte peut être demandée via le serveur interbancaire au 0 892 705 705 (0,34 € la minute, ouvert 24h/24 et 7j/7), et une banque ne peut pas vous imposer un dépôt de plainte comme condition préalable à l'examen de votre demande de remboursement.
Ces montants sont des peines maximales encourues, pas des peines automatiquement prononcées. Ils servent surtout à mesurer une chose : un email frauduleux n'est pas un simple désagrément, c'est un acte réprimé, et c'est ce qui justifie de conserver les preuves et de déposer plainte plutôt que de simplement supprimer le message.
Questions fréquentes
Cliquez sur le nom de l'expéditeur affiché (pas sur un lien du message) pour faire apparaître son adresse email complète : si le domaine après le @ ne correspond pas exactement à l'organisme annoncé, c'est un signal fort de phishing.
Survolez le lien avec la souris (sans cliquer) : l'adresse réelle de destination s'affiche en bas de la fenêtre. Sur mobile, un appui long sur le lien affiche généralement l'URL avant de l'ouvrir.
Changez immédiatement ce mot de passe (et tout autre compte où vous l'auriez réutilisé), activez la double authentification si ce n'est pas déjà fait, et surveillez l'activité du compte concerné dans les jours qui suivent.
Signalez-le sur Signal Spam (signal-spam.fr) et, si le message usurpe l'identité d'un organisme (banque, administration), informez aussi cet organisme directement via son canal officiel.
Vérifier, signaler, porter plainte : les questions pratiques
Le nom d'expéditeur est un texte libre, écrit par celui qui envoie le message : il peut afficher « Impôts » ou « Service client » même si l'adresse réelle est tout autre. Ce qui compte est le domaine, c'est-à-dire la partie après l'arobase. À l'inverse, une adresse connue ne garantit pas la sincérité du message : cybermalveillance.gouv.fr précise que « connaître l'adresse email de l'expéditeur n'est pas un critère de confiance absolu », car l'adresse d'un proche ou d'un service peut être usurpée.
En affichant le message d'origine depuis votre logiciel de messagerie. Selon cybermalveillance.gouv.fr, le code source d'un message comporte deux parties : « les en-têtes : c'est la partie technique que vous ne voyez pas » et « le corps du message : c'est le contenu que vous lisez ». Les en-têtes portent le chemin de transit du message, ajouté serveur après serveur : c'est la partie que les plateformes de signalement analysent. C'est aussi pourquoi il faut leur transmettre le message complet (enregistré en fichier .eml ou .msg) plutôt qu'une capture d'écran.
Non. L'inscription à Signal Spam est gratuite, les signalements sur internet-signalement.gouv.fr (Pharos) et sur Phishing Initiative le sont aussi, et le 33700 est présenté par cybermalveillance.gouv.fr comme un service gratuit. Le point important n'est pas le coût mais la matière transmise : sans le message reçu conservé, il n'y a rien à analyser.
Le signalement ne remplace pas la plainte. Cybermalveillance.gouv.fr recommande de déposer plainte au commissariat de police ou à la brigade de gendarmerie dont vous dépendez — ou d'adresser votre plainte par écrit au procureur de la République du tribunal judiciaire — dès que des informations personnelles servent à usurper votre identité ou que des débits frauduleux apparaissent sur vos comptes. Les particuliers peuvent être accompagnés gratuitement par une association France Victimes au 116 006 (appel et service gratuits), service et appel gratuits.
D'abord changer le mot de passe concerné, puis partout où il était réutilisé, et activer la double authentification. Ensuite prévenir l'organisme dont l'identité a été usurpée, via un canal trouvé par vous-même. Si des données de paiement ont été transmises ou des débits constatés, faire opposition immédiatement auprès de la banque, conserver le message d'hameçonnage comme preuve, et déposer plainte si une usurpation d'identité ou des débits sont constatés.
Renforcez la sécurité de vos comptes
Un bon gestionnaire de mots de passe évite de réutiliser le même mot de passe partout.
Voir le comparatifPour aller plus loin
Article informatif basé sur les recommandations de cybermalveillance.gouv.fr et de Signal Spam.
Sources consultées le 27/09/2026 :
Cybermalveillance.gouv.fr, « Comment reconnaître un mail de phishing ou d'hameçonnage ? », mis à jour le 12/02/2026 — https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/comment-reconnaitre-un-mail-de-phishing-ou-dhameconnage
Cybermalveillance.gouv.fr, « Comment signaler un mail de phishing » — https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/comment-signaler-un-mail-de-phishing
Service-public.fr, « Contestation d'une opération de paiement (prélèvement, carte bancaire...) » — https://www.service-public.gouv.fr/particuliers/vosdroits/F31324 ; Banque de France, « Fraude aux moyens de paiement » — https://www.banque-france.fr/fr/votre-service/particuliers/la-banque-de-france-vous-aide/fraude-aux-moyens-de-paiement
Cybermalveillance.gouv.fr, « Que faire en cas de phishing ou hameçonnage ? », mis à jour le 07/05/2026 — https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/hameconnage-phishing
Signal Spam — https://www.signal-spam.fr/ ; service-public.fr, fiche « Usurpation d'identité », page vérifiée le 16/09/2025.