Les messages frauduleux d’il y a dix ans se repéraient à leur orthographe. Ceux d’aujourd’hui reprennent le logo exact de votre banque, votre nom, et parfois même les derniers chiffres de votre carte. La vigilance ne peut plus reposer sur l’apparence.
1. L’urgence est le signal le plus fiable
« Votre compte sera suspendu sous 24 heures. » « Un paiement suspect a été détecté, confirmez immédiatement. » « Votre colis sera retourné faute de règlement des frais de douane. »
Ce ton pressant n’est pas un hasard : il vise à court-circuiter la réflexion. Aucune banque, aucune administration ne vous mettra jamais en demeure d’agir dans l’heure par courrier électronique. Dès qu’un message vous presse, considérez-le comme suspect par principe.
2. Regardez la véritable adresse de l’expéditeur
Le nom affiché ne veut rien dire : il se change en deux clics. Ce qui compte est l’adresse complète, qu’il faut parfois déplier sur un téléphone.
Examinez ce qui suit l’arobase. Une banque écrit depuis son propre domaine, jamais depuis une adresse en @gmail.com ni depuis un domaine approchant comme @banque-securite-client.net.
3. Survolez les liens sans cliquer
Sur ordinateur, posez le curseur sur le lien sans appuyer : l’adresse réelle s’affiche en bas de la fenêtre. Sur téléphone, un appui long affiche la destination.
Méfiez-vous des adresses qui contiennent le nom attendu ailleurs qu’au début : banque.securite-client.xyz n’appartient pas à votre banque, mais au domaine securite-client.xyz. C’est le tour le plus utilisé.
4. Ne fournissez jamais vos codes par un lien reçu
C’est la règle qui rend toutes les autres secondaires. Aucun organisme sérieux ne vous demandera votre mot de passe, votre code de carte ou un code reçu par SMS via un lien.
Si vous avez un doute sur l’authenticité d’un message, n’utilisez jamais ses liens : ouvrez vous-même le site de l’organisme en tapant son adresse, ou appelez le numéro figurant sur votre carte bancaire.
Si vous avez cliqué
Cela arrive, y compris à des gens prudents. Agissez vite plutôt que de vous en vouloir : changez immédiatement le mot de passe concerné, appelez votre banque pour faire opposition si vous avez saisi des données bancaires, et vérifiez vos relevés les jours suivants.
En Belgique, transférez le message suspect à suspect@safeonweb.be, le service du Centre pour la Cybersécurité. Les liens signalés sont analysés puis bloqués dans les navigateurs, ce qui protège les personnes qui recevront le même message après vous. Pour un SMS, envoyez une capture d’écran à cette même adresse.
La rapidité compte bien plus que la gêne.