Hameçonnage figure de nouveau parmi les recherches en hausse en Belgique. Le mot couvre plusieurs scénarios : faux e-mail bancaire, SMS de livraison, message au nom d’une administration, fausse confirmation de commande ou appel qui vous pousse à valider une action urgente. Le décor change, mais l’objectif reste souvent le même : vous faire cliquer, communiquer un mot de passe, transmettre des données bancaires ou approuver une opération.

Safeonweb, la plateforme belge de cybersécurité pour le grand public, recommande une règle simple : ne cliquez pas sur un lien contenu dans un message suspect et rendez-vous vous-même sur le site ou l’application officielle de l’organisation concernée.

Quels sont les signes les plus fréquents d’un message de phishing ?

Un message frauduleux essaie souvent de créer de l’urgence. Il annonce un compte bloqué, un colis impossible à livrer, un remboursement fiscal, des points de fidélité qui expirent ou une transaction à confirmer. L’urgence réduit le temps de réflexion et augmente la probabilité d’un clic.

Les fautes de langue peuvent être un indice, mais elles ne suffisent plus. Certaines campagnes sont très bien écrites et reprennent logos, couleurs et noms réels. Le contenu visuel ne prouve donc pas l’authenticité.

Comment vérifier un lien sans lui faire confiance ?

Safeonweb conseille de regarder le nom de domaine, c’est-à-dire la partie importante de l’adresse web qui précède l’extension telle que .be, .com ou .eu et la première barre oblique. Les fraudeurs peuvent placer le nom d’une banque dans une sous-partie de l’adresse alors que le vrai domaine appartient à quelqu’un d’autre.

La méthode la plus sûre est souvent de ne pas utiliser le lien du message. Ouvrez l’application bancaire habituelle ou tapez vous-même l’adresse officielle dans le navigateur.

Que faire d’un e-mail suspect en Belgique ?

Vous pouvez transférer le message à suspect@safeonweb.be. Safeonweb analyse les signalements et peut utiliser les informations pour contribuer au blocage de liens malveillants. Le message peut ensuite être supprimé de votre boîte.

Pour un SMS suspect, Safeonweb indique qu’une capture d’écran peut également être envoyée à la même adresse. Son système peut détecter les liens présents dans l’image.

J’ai cliqué, mais je n’ai rien rempli : que faire ?

Fermez la page et n’interagissez plus avec elle. Si aucune donnée n’a été saisie et aucune application n’a été installée, le risque est plus faible, mais il faut rester attentif. Certains liens peuvent aussi essayer d’installer un logiciel malveillant ou d’exploiter le navigateur.

Vérifiez les téléchargements récents et les applications installées. Si quelque chose d’inconnu a été ajouté, ne lui accordez pas d’autorisation et faites contrôler l’appareil.

J’ai saisi un mot de passe : quelle priorité ?

Changez immédiatement le mot de passe sur le vrai site. Si le même mot de passe est utilisé ailleurs, modifiez-le aussi sur ces comptes. Un mot de passe compromis devient particulièrement dangereux lorsqu’il est réutilisé pour l’e-mail, les réseaux sociaux ou les services financiers.

Activez l’authentification à deux facteurs lorsque le service le permet. Surveillez également les connexions récentes et déconnectez les appareils ou sessions que vous ne reconnaissez pas.

J’ai donné mes données bancaires ou payé : que faire ?

Safeonweb conseille de contacter immédiatement votre banque. Pour les cartes, contactez Card Stop au 078 170 170 ou au +32 78 170 170 depuis l’étranger. L’objectif est de bloquer la carte, le paiement ou le compte concerné aussi rapidement que possible lorsque cela reste possible.

Si de l’argent a été volé ou si vous êtes victime d’une extorsion, Safeonweb recommande de faire une déclaration à la police locale. Conservez le message, les captures d’écran, les références de paiement et l’adresse du faux site comme éléments utiles.

Pourquoi les faux messages bancaires fonctionnent-ils encore ?

Ils exploitent des gestes familiers : ouvrir une notification, confirmer une connexion ou vérifier une opération. Le fraudeur essaie de transformer une procédure normale en réflexe. Un vrai nom de banque dans le message peut suffire à créer une fausse confiance.

La défense la plus efficace est de séparer les canaux : si un SMS vous parle de votre banque, ne poursuivez pas dans ce SMS. Ouvrez l’application bancaire indépendante et vérifiez si la même alerte y apparaît.

Qu’en est-il des messages de livraison ?

Les faux messages de colis restent un scénario classique. Ils demandent souvent un petit paiement, une correction d’adresse ou des frais douaniers. Le faible montant donne l’impression que le risque est limité, alors que le véritable objectif peut être de récupérer les données de carte.

Vérifiez le numéro de suivi depuis le site du transporteur que vous connaissez déjà. Ne payez pas via un lien envoyé par un expéditeur inconnu.

Et les ventes entre particuliers ?

Safeonweb met également en garde contre les faux acheteurs ou vendeurs sur les plateformes d’occasion. Un fraudeur peut demander une « vérification bancaire » ou envoyer un lien de paiement qui imite un service connu.

Ne saisissez pas vos données bancaires sur un site ouvert depuis le lien d’un inconnu. Utilisez les moyens de paiement officiels de la plateforme ou les coordonnées bancaires vérifiées directement.

Comment protéger son téléphone ?

  • Installez les mises à jour du système et du navigateur.
  • Utilisez un verrouillage d’écran robuste.
  • N’installez pas une application à la demande d’un message inattendu.
  • Refusez les demandes de partage d’écran ou d’accès à distance d’un interlocuteur inconnu.
  • Ne transmettez jamais un code bancaire ou un code de validation à un tiers.
  • Activez les alertes de transaction proposées par votre banque.

Un cadenas dans le navigateur signifie-t-il que le site est sûr ?

Non. Le cadenas indique principalement que la connexion entre votre navigateur et le site est chiffrée. Un fraudeur peut aussi obtenir un certificat pour son propre faux domaine. Il faut donc vérifier le domaine et le contexte, pas seulement la présence de HTTPS.

Comment parler du phishing à un proche moins à l’aise avec le numérique ?

Une règle simple est plus utile qu’une longue liste technique : « si un message te presse de cliquer, de payer ou de donner un code, appelle l’organisation avec un numéro que tu as trouvé toi-même ». Cela crée une pause et casse le scénario d’urgence utilisé par le fraudeur.

Les familles peuvent aussi convenir qu’aucune demande financière inhabituelle n’est exécutée sans confirmation par un second canal.

Que retenir aujourd’hui ?

L’hameçonnage moderne peut être très crédible. La meilleure protection n’est donc pas de reconnaître chaque faux logo, mais d’adopter une procédure stable : ne pas cliquer sur le lien inattendu, ouvrir directement le service officiel, ne jamais partager de code et réagir vite si des données ont déjà été transmises.

Consultez les instructions de Safeonweb après un clic sur un faux lien, les conseils sur les faux messages bancaires et le signalement des SMS suspects. D’autres guides belges sont disponibles dans notre rubrique Technologie.