Pourquoi l'URL est ton premier (et meilleur) bouclier
Le phishing — l'hameçonnage — coûte des milliards chaque année aux particuliers et aux entreprises. En France, plus de 15 millions de personnes ont été victimes de cybermalveillance en 2023 selon Cybermalveillance.gouv.fr. Dans les Alpes-de-Haute-Provence comme ailleurs, les arnaques par lien frauduleux explosent : fausse notification Ameli, faux avis de colis, faux email de banque…
La bonne nouvelle : les pirates sont pressieux. Ils réutilisent des techniques très reconnaissables. En 10 secondes, avant même d'entrer ton mot de passe, tu peux repérer 9 fois sur 10 si un site est légitime ou non. Il suffit de savoir où regarder.
Ce guide te donne les 10 indices concrets que nous expliquons chaque semaine à nos clients à l'atelier de Digne-les-Bains.
Indice n°1 : Lis le nom de domaine, pas juste l'adresse
C'est l'erreur la plus courante. Les gens lisent l'URL en entier et croient reconnaître un nom familier. Or, seule une partie de l'adresse compte vraiment : le domaine principal.
Exemple concret :
- credit-agricole.fr → le domaine est credit-agricole.fr ✓
- credit-agricole.verification-compte.fr → le domaine est verification-compte.fr, pas la banque ✗
La règle : lis l'URL de droite à gauche, juste avant le premier /. Le vrai nom du site, c'est ce qui précède directement .fr, .com ou toute autre extension. Tout ce qui est avant, c'est un sous-domaine que n'importe qui peut créer.
Indice n°2 : Les sous-domaines utilisés comme camouflage
Les pirates adorent cette technique parce qu'elle trompe l'œil à grande vitesse. Un sous-domaine peut contenir n'importe quel nom, y compris celui de ta banque.
Exemples typiques :
ameli.fr.connexion-securisee.com— le vrai site, c'est connexion-securisee.compaypal.secure-update.net— le vrai site, c'est secure-update.netlaposte.fr.livraison-colis.xyz— le vrai site, c'est livraison-colis.xyz
Réflexe : identifie d'abord l'extension (.com, .fr, .net…), puis remonte d'un mot vers la gauche. C'est ça, le domaine réel.
Indice n°3 : HTTPS ne veut pas dire "site de confiance"
Beaucoup de personnes pensent que le cadenas vert en haut à gauche signifie que le site est sûr. C'est faux depuis 2017.
HTTPS signifie simplement que la connexion entre ton navigateur et le serveur est chiffrée. Ça ne dit rien sur l'identité du propriétaire du site. Plus de 80 % des sites de phishing utilisent aujourd'hui HTTPS et affichent donc un cadenas. Les pirates obtiennent des certificats SSL gratuitement en quelques minutes.
Le cadenas est nécessaire mais pas suffisant. Ne l'utilise jamais comme seul critère de confiance.
Indice n°4 : Les chiffres et caractères qui remplacent des lettres
C'est ce qu'on appelle le typosquatting. Le pirate enregistre un domaine visuellement très proche du domaine légitime pour que tu ne voies pas la différence au premier coup d'œil.
Exemples classiques :
paypa1.com(1 à la place du l)ame1i.fr(1 à la place du i)go0gle.com(zéro à la place du o)microsft.com(lettre manquante)amazon-fr.com(domaine différent du vrai amazon.fr)
Conseil : si tu reçois un lien par mail ou SMS, ne clique pas dessus directement. Tape toi-même l'adresse du site dans ton navigateur, ou utilise ton application officielle.
Indice n°5 : Les tirets en pagaille dans le domaine
Les domaines légitimes ont rarement des tirets. Les domaines de phishing en abusent pour simuler un nom d'entreprise ou une action officielle.
Compare :
ameli.fr→ domaine officiel, simple, sans tiret ✓ameli-remboursement-urgent-2024.com→ tirets à répétition, méfiance maximale ✗
Chaque tiret supplémentaire devrait faire monter ton niveau d'alerte d'un cran.
Indice n°6 : Les extensions de domaine inhabituelles
Ta banque française utilise .fr. Amazon utilise .fr ou .com. Les organismes publics français utilisent .gouv.fr. C'est cohérent et stable.
Méfie-toi des extensions exotiques dans un contexte français :
.xyz,.top,.click,.tk: souvent gratuits ou très bon marché, très prisés des escrocs.ru,.cn: domaines russes ou chinois pour un prétendu service français, c'est non.info,.biz: pas systématiquement frauduleux, mais rares pour les grandes marques
Si le domaine se termine par quelque chose d'inhabituel pour le service en question, cherche l'adresse officielle ailleurs avant de continuer.
Indice n°7 : Les raccourcisseurs d'URL qui cachent la destination
Un lien du type bit.ly/3xK92p ou tinyurl.com/abc123 ne te dit absolument rien sur la destination réelle. C'est justement pour ça que les pirates les utilisent : ils rendent la vraie URL invisible.
Si tu reçois un lien raccourci dans un SMS ou un mail que tu n'attendais pas, ne clique pas directement. Tu peux :
- Utiliser un service comme checkshorturl.com pour voir la destination avant de cliquer
- Passer la souris sur le lien (sur PC) pour voir l'URL dans la barre de statut en bas du navigateur
- Ignorer le lien et aller directement sur le site officiel
Rappelle-toi : ta banque, la CAF, les impôts ne t'envoient jamais de lien raccourci. Jamais.
Indice n°8 : Une adresse IP à la place d'un nom de domaine
Si tu vois quelque chose comme http://185.234.219.42/connexion-banque, fuis immédiatement. Une adresse IP à la place d'un nom de domaine est un signe presque infaillible d'arnaque.
Aucune entreprise sérieuse n'envoie ses clients sur une adresse IP brute. Les serveurs légitimes ont toujours un nom de domaine configuré.
Indice n°9 : Le lien affiché ne correspond pas au lien réel
Dans un mail HTML, le texte cliquable peut afficher n'importe quoi, indépendamment de la vraie destination. Tu peux lire "Cliquez ici pour accéder à votre compte Ameli" alors que le lien pointe vers un domaine pirate.
Comment vérifier :
- Sur PC : passe la souris sur le lien sans cliquer. La vraie URL apparaît dans la barre de statut en bas du navigateur ou du client mail.
- Sur mobile : appuie longuement sur le lien. Un menu apparaît avec la vraie adresse de destination.
Si le texte dit "ameli.fr" mais que la vraie URL est tout autre chose, c'est du phishing, c'est certain.
Pour aller plus loin sur ce sujet, consulte notre article complet sur les arnaques par SMS (smishing) qui utilisent souvent cette technique.
Indice n°10 : Une URL anormalement longue et chargée de paramètres
Les URLs de phishing sont souvent longues, complexes, bourrées de symboles %20, =, & et de chaînes de caractères aléatoires. Les pirates y incluent souvent un identifiant unique qui leur indique que tu as cliqué, parfois même ton adresse mail pré-remplie.
Exemple d'URL suspecte :
http://secure-bank-update.xyz/fr/login?user=ton.adresse@mail.com&session=e93bc1&redirect=paiement
Ce n'est pas une règle absolue — certains sites légitimes ont des URLs complexes — mais combinée aux autres indices, une URL à rallonge doit augmenter ta vigilance.
Tu as quand même cliqué : les 5 réflexes immédiats
Ça arrive. Même aux gens prudents. L'important, c'est ce que tu fais dans la minute qui suit.
- Ne saisis aucune information : ni identifiant, ni mot de passe, ni numéro de carte. Si la page est déjà ouverte, ferme-la immédiatement sans rien remplir.
- Change ton mot de passe depuis un autre appareil ou réseau si tu as entré des identifiants. Et active la double authentification (2FA) si ce n'est pas encore fait.
- Préviens ta banque en cas de saisie de données bancaires. Fais opposition immédiatement via le numéro d'urgence figurant au dos de ta carte.
- Signale l'URL sur phishing-initiative.fr ou signal.spam.fr pour aider à protéger d'autres utilisateurs.
- Lance un scan antivirus complet de ton ordinateur. Certains sites de phishing installent un malware en arrière-plan au simple chargement de la page.
Si tu as un doute sur l'état de ton PC après avoir cliqué sur un lien douteux, passe à l'atelier TECHNOTREMENT à Digne-les-Bains. On vérifie ton système en moins d'une heure.
Consulte aussi notre article sur les arnaques au faux technicien Microsoft, une variante fréquente dans le 04 qui suit souvent un clic sur un lien frauduleux.
La méthode des 10 secondes : résumé visuel
Avant de cliquer sur n'importe quel lien reçu par mail, SMS ou réseaux sociaux, pose-toi ces 3 questions dans cet ordre :
- Quel est le vrai domaine ? (lis de droite à gauche, avant le premier
/) - Ce domaine correspond-il exactement à l'organisation censée m'envoyer ce message ? (pas de lettre manquante, de chiffre substitué, de tiret en trop)
- L'extension est-elle logique ? (un organisme français devrait être en
.frou.gouv.fr)
Si tu réponds "je ne suis pas sûr" à l'une de ces trois questions : ne clique pas. Va directement sur le site officiel en tapant l'adresse toi-même.
Protéger tes proches : comment transmettre ces réflexes simplement
Les victimes de phishing les plus fréquentes sont souvent les personnes âgées ou celles moins à l'aise avec l'informatique. Dans le 04, on voit régulièrement à l'atelier des clients de Digne-les-Bains qui nous apportent leur PC après avoir saisi leurs coordonnées bancaires sur un faux site.
Quelques conseils pour sensibiliser tes proches :
- Montre-leur cette règle simple : "Si tu n'as rien commandé et qu'on t'envoie un lien, c'est une arnaque."
- Explique-leur qu'une vraie banque, la CAF ou les impôts ne demandent jamais un paiement ou une vérification urgente par mail avec un lien.
- Installe un gestionnaire de mots de passe sécurisé : il refusera de remplir automatiquement un formulaire sur un domaine qu'il ne reconnaît pas, ce qui constitue une protection supplémentaire.
FAQ : vos questions sur les URLs frauduleuses
Est-ce qu'un site avec un cadenas HTTPS est forcément fiable ?
Non. Le cadenas confirme seulement que la connexion est chiffrée. Les pirates obtiennent des certificats SSL gratuits très facilement. Plus de 80 % des sites de phishing sont désormais en HTTPS. C'est un critère nécessaire mais jamais suffisant.
Comment savoir si un mail vient vraiment de ma banque ?
Ne te fie jamais uniquement à l'adresse affichée dans le champ "De:" — elle peut être falsifiée. Le seul moyen fiable : ne clique pas sur le lien du mail. Ouvre ton navigateur, tape toi-même l'adresse de ta banque, et connecte-toi normalement. Si ta banque a vraiment besoin de te contacter, le message sera visible dans ton espace client.
J'ai cliqué mais je n'ai rien saisi. Est-ce que je risque quelque chose ?
Dans la plupart des cas, un simple clic sans saisie de données est peu dangereux. Cependant, certains sites exploitent des failles du navigateur pour installer un logiciel malveillant au simple chargement de la page. Par précaution, mets à jour ton navigateur et ton système, et lance un scan antivirus complet. En cas de doute, passe nous voir à l'atelier à Digne.
Que faire si je reçois un faux mail au nom d'une vraie entreprise ?
Signale-le à l'entreprise concernée (la plupart ont une adresse dédiée comme abuse@nomdelentreprise.com), puis signale l'URL sur phishing-initiative.fr. Tu peux aussi transmettre le mail en pièce jointe à signal-spam.fr. Ces signalements aident à bloquer le site pour tout le monde.
Existe-t-il un outil pour vérifier automatiquement si un lien est dangereux ?
Oui, plusieurs : VirusTotal.com permet de coller une URL et de la faire analyser par une soixantaine d'antivirus simultanément. Google Safe Browsing fait de même. Ces outils ne sont pas infaillibles — un site récent peut ne pas encore être détecté — mais ils ajoutent une couche de sécurité utile.
Tu as un doute sur un lien ou ton PC se comporte bizarrement ?
Lun→Ven 14h–18h • Digne-les-Bains • 06 50 81 05 81