imail fait peau neuve — Traduction par IA · Drive · Agenda · Applications Android & iOS. Découvrir les nouveautés →

Reconnaître les e-mails de phishing (et que faire après avoir cliqué)

26/07/2026 · 4 min de lecture · imail.com.tr

Les signaux qui trahissent le phishing, pourquoi « ça vient d'une vraie adresse » ne prouve rien, et les gestes des dix premières minutes après une erreur.

Le phishing fonctionne parce qu'il emprunte la confiance. Le message ressemble à celui de votre banque, de votre fournisseur ou de votre service informatique, et demande quelque chose d'ordinaire : confirmer un mot de passe, valider un paiement, ouvrir une facture. La défense n'est pas une question d'astuce, mais l'habitude de vérifier deux ou trois choses avant d'agir.

Les signaux

L'urgence et la menace. « Votre compte sera clôturé sous 24 heures. » Les vraies institutions imposent rarement des délais par e-mail et n'annoncent jamais ainsi une clôture.

Une demande qui contourne la procédure. Un fournisseur qui demande de payer sur un nouveau compte bancaire, une direction qui réclame des cartes cadeaux, un collègue qui demande un mot de passe : tous contournent des procédures qui existent pour une raison.

Des liens qui ne mènent pas où ils disent. Survolez le lien (appui long sur mobile) et lisez le vrai domaine. securise-banque-acces.example.com n'est pas votre banque : ce qui compte est la partie juste avant le dernier point.

Un domaine d'expéditeur légèrement différent. micros0ft.com, votrebanque-support.com, entreprise.co au lieu de entreprise.fr. Le nom affiché peut dire n'importe quoi : lisez l'adresse.

Des pièces jointes inattendues, en particulier des documents qui demandent d'activer les macros ou des archives contenant un exécutable.

Formules génériques et tournures étranges. Moins fiable qu'avant — le phishing rédigé par IA est fluide — mais toujours un signal en combinaison avec les autres.

Pourquoi un expéditeur valide ne prouve rien

L'authentification (SPF, DKIM, DMARC) confirme qu'un message vient bien du domaine annoncé. Elle ne confirme pas que ce domaine est digne de confiance : un attaquant peut déposer un domaine ressemblant et l'authentifier parfaitement. À l'inverse, une boîte compromise dans une vraie entreprise envoie une fraude parfaitement authentifiée. Traitez l'authentification comme un signal parmi d'autres, pas comme une preuve.

Vérifier par un second canal

L'habitude la plus efficace : lorsqu'un message réclame de l'argent, des identifiants ou un changement de coordonnées bancaires, confirmez-le par un canal que vous connaissez déjà — un numéro que vous avez cherché vous-même, pas celui du message. Deux minutes au téléphone font échouer presque toutes les tentatives de fraude au président.

Si vous avez cliqué

Agissez dans cet ordre :

  1. Changez le mot de passe du compte concerné, depuis un appareil de confiance. S'il était réutilisé ailleurs, changez-le là aussi.
  2. Vérifiez les sessions actives et les mots de passe d'application, et révoquez tout ce que vous ne reconnaissez pas.
  3. Activez la double authentification si ce n'était pas déjà fait.
  4. Contrôlez les règles de la boîte. Les attaquants ajoutent souvent une redirection ou une règle de suppression pour masquer leur activité.
  5. Prévenez votre informatique, votre banque ou l'entreprise dont l'identité a été utilisée. La rapidité limite les dégâts.
  6. Lancez une analyse antivirus si vous avez ouvert une pièce jointe.

Questions fréquentes

Est-ce dangereux d'ouvrir le message ? Dans un logiciel moderne, généralement non. Le danger vient des clics, des pièces jointes ouvertes et du contenu activé.

Comment vérifier un lien sans risque ? Lisez le domaine sans cliquer. Si vous devez vous rendre sur le site, saisissez l'adresse vous-même.

Faut-il signaler le phishing ? Oui : marquez-le comme hameçonnage dans votre logiciel et transmettez-le à votre contact sécurité. Les signalements améliorent le filtrage pour tous.

Les attaques ciblées sont-elles différentes ? Oui. Le spear phishing cite de vrais projets et de vraies personnes. C'est précisément pourquoi la vérification par un autre canal compte plus que la chasse aux fautes.

La protection chez imail.com.tr

imail.com.tr contrôle le courrier entrant au regard de l'authentification de l'expéditeur et de signaux de réputation, et prend en charge la double authentification sur toutes les boîtes. Pour le volet compte, voir notre guide 2FA ; pour démarrer avec une boîte propre et sans publicité, créez un compte gratuit.

phishing sécurité fraude guide

Une messagerie gratuite et sans publicité

15 Go de stockage, conforme à la KVKK, votre propre adresse @imail.com.tr.

Créer un compte gratuit