{"id":32,"date":"2026-06-10T12:34:21","date_gmt":"2026-06-10T12:34:21","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/10\/hameconnage\/"},"modified":"2026-06-10T13:35:44","modified_gmt":"2026-06-10T13:35:44","slug":"hameconnage","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/security\/hameconnage\/","title":{"rendered":"Hame\u00e7onnage : reconna\u00eetre la tromperie et r\u00e9agir"},"content":{"rendered":"<h2 id=\"quest-ce-que-lhameconnage\">Qu&#8217;est-ce que l&#8217;hame\u00e7onnage ?<\/h2>\n<p>L&#8217;hame\u00e7onnage, souvent d\u00e9sign\u00e9 par son nom anglais phishing, est une technique d&#8217;attaque qui ne vise pas les machines, mais les personnes. Plut\u00f4t que de forcer une protection technique, l&#8217;attaquant trompe directement sa cible pour qu&#8217;elle r\u00e9v\u00e8le volontairement des informations sensibles : identifiants de connexion, num\u00e9ro de carte bancaire, code de s\u00e9curit\u00e9, ou pour qu&#8217;elle effectue une action dommageable comme cliquer sur un lien pi\u00e9g\u00e9 ou installer un logiciel malveillant.<\/p>\n<p>Cette approche est redoutable parce qu&#8217;elle contourne toutes les d\u00e9fenses techniques. Un mot de passe long et unique, une connexion chiffr\u00e9e par TLS, un site parfaitement s\u00e9curis\u00e9 : rien de tout cela ne prot\u00e8ge si la personne saisit elle-m\u00eame ses identifiants sur une fausse page. L&#8217;hame\u00e7onnage s&#8217;attaque au maillon le plus difficile \u00e0 corriger par la technologie : le jugement humain, sous pression ou en confiance.<\/p>\n<h2 id=\"lingenierie-sociale-le-moteur-de-lattaque\">L&#8217;ing\u00e9nierie sociale, le moteur de l&#8217;attaque<\/h2>\n<p>L&#8217;hame\u00e7onnage est une forme d&#8217;ing\u00e9nierie sociale, c&#8217;est-\u00e0-dire la manipulation psychologique d&#8217;une personne pour l&#8217;amener \u00e0 agir contre son int\u00e9r\u00eat. Les attaquants exploitent quelques ressorts qui reviennent presque toujours, car ils fonctionnent sur la nature humaine.<\/p>\n<p>L&#8217;urgence est le plus courant. Un message annonce que votre compte va \u00eatre suspendu, qu&#8217;un paiement a \u00e9chou\u00e9 ou qu&#8217;une activit\u00e9 suspecte a \u00e9t\u00e9 d\u00e9tect\u00e9e, et vous presse d&#8217;agir imm\u00e9diatement. Cette pression temporelle vise \u00e0 court-circuiter la r\u00e9flexion : une personne press\u00e9e v\u00e9rifie moins.<\/p>\n<p>L&#8217;autorit\u00e9 est un autre levier. Le message se pr\u00e9sente comme provenant de votre banque, d&#8217;une administration, de votre employeur ou d&#8217;un service que vous utilisez. L&#8217;apparence officielle, le logo et le ton institutionnel installent une confiance qui d\u00e9sarme la m\u00e9fiance.<\/p>\n<p>La peur et l&#8217;app\u00e2t du gain compl\u00e8tent la panoplie. Un message peut menacer d&#8217;une cons\u00e9quence grave, ou au contraire promettre un remboursement, un gain ou une offre exceptionnelle. Dans les deux cas, l&#8217;\u00e9motion prend le pas sur l&#8217;analyse.<\/p>\n<h2 id=\"les-principales-formes-dhameconnage\">Les principales formes d&#8217;hame\u00e7onnage<\/h2>\n<p>L&#8217;hame\u00e7onnage emprunte plusieurs canaux et se d\u00e9cline en plusieurs variantes, qu&#8217;il est utile de conna\u00eetre.<\/p>\n<p>La forme la plus classique passe par l&#8217;e-mail. Un message imitant un service connu invite \u00e0 cliquer sur un lien qui m\u00e8ne \u00e0 une fausse page de connexion. La victime y saisit ses identifiants, qui sont aussit\u00f4t r\u00e9cup\u00e9r\u00e9s par l&#8217;attaquant. La fausse page est souvent une copie fid\u00e8le de l&#8217;originale, parfois indiscernable \u00e0 l&#8217;\u0153il nu.<\/p>\n<p>L&#8217;hame\u00e7onnage par message texte, parfois appel\u00e9 smishing, utilise le m\u00eame principe par SMS. Un message annonce un colis en attente, un probl\u00e8me de paiement ou une d\u00e9marche \u00e0 r\u00e9gulariser, avec un lien \u00e0 suivre. Le format court des SMS et l&#8217;absence d&#8217;indices visuels rendent ces messages particuli\u00e8rement trompeurs.<\/p>\n<p>L&#8217;hame\u00e7onnage par t\u00e9l\u00e9phone, ou vishing, repose sur un appel. Un interlocuteur se fait passer pour un conseiller bancaire, un agent du support technique ou un repr\u00e9sentant officiel, et tente d&#8217;obtenir des informations ou de faire r\u00e9aliser une op\u00e9ration en direct, en maintenant la victime sous pression.<\/p>\n<p>Enfin, l&#8217;hame\u00e7onnage cibl\u00e9, parfois nomm\u00e9 spear phishing, vise une personne pr\u00e9cise \u00e0 l&#8217;aide d&#8217;informations la concernant, souvent issues de fuites de donn\u00e9es ou de r\u00e9seaux sociaux. Le message mentionne un vrai nom, un vrai service, une situation plausible, ce qui le rend bien plus cr\u00e9dible qu&#8217;une tentative g\u00e9n\u00e9rique. Cette personnalisation explique pourquoi les fuites de donn\u00e9es alimentent directement des campagnes d&#8217;hame\u00e7onnage efficaces.<\/p>\n<h2 id=\"comment-reconnaitre-une-tentative\">Comment reconna\u00eetre une tentative<\/h2>\n<p>Aucun signe isol\u00e9 ne prouve \u00e0 lui seul qu&#8217;un message est frauduleux, mais leur accumulation doit alerter. Plusieurs indices m\u00e9ritent une attention particuli\u00e8re.<\/p>\n<p>L&#8217;adresse de l&#8217;exp\u00e9diteur est souvent r\u00e9v\u00e9latrice. Un message pr\u00e9tendument officiel envoy\u00e9 depuis une adresse incoh\u00e9rente, mal orthographi\u00e9e ou h\u00e9berg\u00e9e sur un domaine \u00e9tranger au service concern\u00e9, est suspect. Il faut toutefois savoir que l&#8217;adresse affich\u00e9e peut \u00eatre falsifi\u00e9e, donc une adresse correcte ne garantit rien \u00e0 elle seule.<\/p>\n<p>Le lien lui-m\u00eame est un point de contr\u00f4le essentiel. Avant de cliquer, il est possible de survoler un lien pour faire appara\u00eetre sa v\u00e9ritable destination. Si celle-ci ne correspond pas au site officiel, ou si l&#8217;adresse comporte des variations subtiles, des mots ajout\u00e9s ou un domaine inhabituel, la prudence s&#8217;impose. Les attaquants utilisent souvent des noms tr\u00e8s proches de l&#8217;original, avec une lettre chang\u00e9e ou un terme ins\u00e9r\u00e9.<\/p>\n<p>Le ton et le contenu du message offrent d&#8217;autres indices. Une demande pressante d&#8217;agir imm\u00e9diatement, une menace de sanction, une sollicitation d&#8217;informations confidentielles ou un mode d&#8217;adresse impersonnel sont autant de signaux. Les organismes s\u00e9rieux ne demandent jamais un mot de passe complet ou un code de s\u00e9curit\u00e9 par message ou par t\u00e9l\u00e9phone.<\/p>\n<p>Les fautes d&#8217;orthographe, les formulations maladroites et les mises en page approximatives restent fr\u00e9quentes, m\u00eame si certaines campagnes sont aujourd&#8217;hui tr\u00e8s soign\u00e9es. Leur absence ne prouve donc pas l&#8217;authenticit\u00e9, mais leur pr\u00e9sence trahit souvent une tentative.<\/p>\n<h2 id=\"les-protections-qui-reduisent-le-risque\">Les protections qui r\u00e9duisent le risque<\/h2>\n<p>Au-del\u00e0 de la vigilance, certaines pratiques limitent fortement l&#8217;efficacit\u00e9 de l&#8217;hame\u00e7onnage, voire le neutralisent.<\/p>\n<p>L&#8217;authentification \u00e0 deux facteurs constitue une protection pr\u00e9cieuse. M\u00eame si un attaquant r\u00e9cup\u00e8re votre mot de passe par hame\u00e7onnage, il lui manque le second facteur pour se connecter. Les cl\u00e9s de s\u00e9curit\u00e9 physiques sont particuli\u00e8rement efficaces contre cette menace, car elles v\u00e9rifient l&#8217;identit\u00e9 r\u00e9elle du site avant de r\u00e9pondre et refusent de fonctionner sur une fausse page.<\/p>\n<p>Un gestionnaire de mots de passe apporte une aide souvent sous-estim\u00e9e. Comme il associe chaque mot de passe \u00e0 l&#8217;adresse exacte du site l\u00e9gitime, il ne propose rien sur une fausse page imitant ce site. Ce silence inattendu est un signal d&#8217;alerte fiable : si le gestionnaire ne reconna\u00eet pas la page, c&#8217;est probablement qu&#8217;il ne s&#8217;agit pas du vrai site.<\/p>\n<p>La r\u00e8gle la plus simple reste de ne jamais se connecter \u00e0 un service via un lien re\u00e7u. En cas de doute sur un message, mieux vaut ignorer le lien et se rendre directement sur le site officiel, en tapant son adresse soi-m\u00eame ou en utilisant un favori enregistr\u00e9. Cette habitude annule la quasi-totalit\u00e9 des tentatives d&#8217;hame\u00e7onnage par lien, puisqu&#8217;elle ne d\u00e9pend jamais du message re\u00e7u.<\/p>\n<h2 id=\"que-faire-si-lon-a-mordu-a-lhamecon\">Que faire si l&#8217;on a mordu \u00e0 l&#8217;hame\u00e7on<\/h2>\n<p>Personne n&#8217;est totalement \u00e0 l&#8217;abri, et m\u00eame les personnes averties peuvent se faire pi\u00e9ger un moment d&#8217;inattention. Si vous pensez avoir saisi vos identifiants sur une fausse page ou communiqu\u00e9 des informations \u00e0 un escroc, la rapidit\u00e9 de r\u00e9action limite les d\u00e9g\u00e2ts.<\/p>\n<p>Changez imm\u00e9diatement le mot de passe du compte concern\u00e9, ainsi que celui de tout autre compte o\u00f9 vous auriez utilis\u00e9 le m\u00eame mot de passe. L&#8217;attaquant agit vite, et chaque minute compte. Si l&#8217;authentification \u00e0 deux facteurs n&#8217;\u00e9tait pas activ\u00e9e, mettez-la en place sans d\u00e9lai.<\/p>\n<p>S&#8217;il s&#8217;agit d&#8217;informations bancaires, contactez votre banque par ses canaux officiels pour signaler l&#8217;incident et, si n\u00e9cessaire, faire opposition. Surveillez ensuite vos comptes et vos op\u00e9rations pendant les semaines qui suivent, car les donn\u00e9es d\u00e9rob\u00e9es peuvent \u00eatre exploit\u00e9es avec un certain d\u00e9calage.<\/p>\n<p>Signalez enfin la tentative aux services comp\u00e9tents et au service usurp\u00e9, ce qui aide \u00e0 faire fermer les fausses pages et \u00e0 prot\u00e9ger d&#8217;autres personnes. Surtout, m\u00e9fiez-vous des messages de suivi qui pr\u00e9tendraient vous aider \u00e0 r\u00e9gler le probl\u00e8me : les escrocs encha\u00eenent parfois une seconde attaque en se faisant passer pour un service de s\u00e9curit\u00e9. La bonne r\u00e9action reste toujours la m\u00eame, passer par les canaux officiels que l&#8217;on a v\u00e9rifi\u00e9s soi-m\u00eame.<\/p>\n<h2 id=\"une-vigilance-qui-sapprend\">Une vigilance qui s&#8217;apprend<\/h2>\n<p>L&#8217;hame\u00e7onnage prosp\u00e8re parce qu&#8217;il exploite des r\u00e9flexes humains universels, la confiance et la r\u00e9action \u00e0 l&#8217;urgence. La d\u00e9fense ne consiste pas \u00e0 devenir m\u00e9fiant en permanence, mais \u00e0 acqu\u00e9rir quelques automatismes : se m\u00e9fier de l&#8217;urgence injustifi\u00e9e, v\u00e9rifier l&#8217;adresse r\u00e9elle d&#8217;un lien, ne jamais se connecter via un message re\u00e7u, et activer une seconde v\u00e9rification sur ses comptes importants. Ces habitudes, simples et durables, d\u00e9samorcent la plupart des attaques. La technologie prot\u00e8ge le reste, mais face \u00e0 l&#8217;hame\u00e7onnage, c&#8217;est d&#8217;abord la personne qui tient la cl\u00e9 de sa propre s\u00e9curit\u00e9.<\/p>\n<div class=\"shat-sources\">\n<h2 id=\"sources\">Sources<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.cisa.gov\/news-events\/news\/avoiding-social-engineering-and-phishing-attacks\" rel=\"noopener\">CISA: Avoiding Social Engineering and Phishing Attacks<\/a><\/li>\n<li><a href=\"https:\/\/www.nist.gov\/cybersecurity\" rel=\"noopener\">NIST: Cybersecurity<\/a><\/li>\n<\/ul>\n<\/div>\n<div class=\"shat-related\">\n<h2 id=\"articles-lies\">Articles li\u00e9s<\/h2>\n<ul>\n<li><a href=\"https:\/\/shattered.io\/fr\/security\/fuites-de-donnees\/\">Fuites de donn\u00e9es : comment elles surviennent et comment s&amp;#8217;en prot\u00e9ger<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/fr\/security\/https-et-tls\/\">HTTPS et TLS : comment votre connexion est prot\u00e9g\u00e9e<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/fr\/security\/\">S\u00e9curit\u00e9 en ligne : prot\u00e9ger ses donn\u00e9es, ses comptes et ses connexions<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/fr\/security\/securite-des-mots-de-passe\/\">S\u00e9curit\u00e9 des mots de passe : la longueur, le hachage et les gestionnaires<\/a><\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Qu&#8217;est-ce que l&#8217;hame\u00e7onnage ? L&#8217;hame\u00e7onnage, souvent d\u00e9sign\u00e9 par son nom anglais phishing, est une technique d&#8217;attaque qui ne vise pas les machines, mais les personnes. Plut\u00f4t que de forcer une\u2026<\/p>\n","protected":false},"author":3,"featured_media":39,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-32","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/32","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=32"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/32\/revisions"}],"predecessor-version":[{"id":47,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/32\/revisions\/47"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/39"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=32"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=32"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=32"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}