Cliquer sur un lien d’hameçonnage est loin d’être une situation idéale, mais cela ne doit pas nécessairement être catastrophique.
Parfois, le risque est faible et vous vous en sortez indemne. Dans d’autres cas, les pirates pourraient voler vos données, installer des logiciels malveillants ou accéder à vos comptes en ligne. Toujours est-il que prendre rapidement les bonnes mesures peut faire toute la différence.
Dans ce guide, nous verrons ce qui peut se produire lorsque vous cliquez sur un lien d’hameçonnage, ce qu’il faut faire immédiatement après et comment éviter ces attaques à l’avenir.
Que se passe-t-il si vous cliquez sur un lien d’hameçonnage ?
Les liens d’hameçonnage sont conçus pour vous inciter à cliquer, que ce soit en usurpant l’identité de marques de confiance, en imitant des sites légitimes ou en se cachant derrière des URL trompeuses. Un seul clic malencontreux peut déclencher une série de problèmes de sécurité, souvent sans même que vous vous en aperceviez.
Voyons ce qui peut se passer lorsque vous cliquez sur un lien d’hameçonnage.
Vous pourriez transmettre des données personnelles sans vous en rendre compte
Certains liens d’hameçonnage vous redirigent vers des formulaires génériques ou d’apparence officielle qui vous demandent des informations a priori anodines, telles que votre nom, votre date de naissance ou votre adresse e-mail. Souvent, ils prétendent qu’il s’agit d’une mise à jour de votre compte ou d’une vérification de votre identité. Étant donné que l’on ne vous demande pas de vous connecter, vous pourriez baisser votre garde.
Toutefois, ces informations peuvent parfois suffire aux cybercriminels pour commettre une usurpation d’identité, effectuer des achats frauduleux, réinitialiser vos mots de passe ou mener des arnaques par piratage psychologique. Ceux-ci peuvent également recueillir des données au fil du temps afin de dresser un profil complet de vous.
Dans certains cas, le simple fait de cliquer sur le lien peut révéler votre emplacement et des informations sur votre appareil. Avec ces informations, les pirates peuvent lancer des attaques basées sur la localisation ou exploiter les vulnérabilités de votre système d’exploitation.
Sans le savoir, vous pourriez vous retrouver sur une fausse page de connexion
En cliquant sur un lien d’hameçonnage, vous risquez d’être redirigé vers une fausse page de connexion, qui est une copie convaincante d’un site légitime, comme votre messagerie électronique, votre banque ou votre compte de réseau social.
Ces pages sont conçues pour vous inciter à partager des informations sensibles. Tout, du logo à la mise en page en passant par les couleurs, a été soigneusement pensé pour paraître authentique. Comme chaque détail est conforme à l’original, vous ne vous rendrez peut-être pas compte qu’il y a un problème avant de remarquer une activité étrange ou de vous retrouver sans accès à vos comptes.
Une fois sur l’une de ces pages, vous serez invité à saisir votre nom d’utilisateur et votre mot de passe. Si vous le faites, les pirates récupèrent ces identifiants. À partir de là, ils pourront :
- accéder à vos comptes réels ;
- changer votre mot de passe et vous priver d’accès ;
- lire et recueillir vos messages sensibles, vos informations bancaires ou vos fichiers personnels ;
- utiliser vos comptes pour cibler d’autres personnes, comme votre famille ou vos collègues.
Vous pourriez accidentellement installer des logiciels malveillants
Tous les liens d’hameçonnage ne se contentent pas de vous piéger pour vous inciter à révéler vos informations personnelles. Certains passent à l’offensive et déposent du code malveillant sur votre appareil dès que vous cliquez. Ces attaques sont particulièrement dangereuses, car vous n’avez que peu voire pas de temps pour réaliser ce qui se passe ou réagir, étant donné que les logiciels malveillants commencent à se propager pratiquement immédiatement.
Voici quelques types de logiciels malveillants qui utilisent souvent des liens d’hameçonnage comme mécanisme de diffusion :
- Enregistreur de frappe : enregistre tout ce que vous tapez, y compris les mots de passe, les numéros de carte bancaire et les messages privés ;
- Logiciel espion : suit votre navigation, vos frappes au clavier et votre utilisation des applications à des fins de surveillance ou d’usurpation d’identité ;
- Rançongiciels : verrouillent ou chiffrent vos fichiers et exigent un paiement pour leur restitution ;
- RAT (Remote Access Trojan) : permet à l’attaquant de contrôler à distance votre appareil compromis.
Vous pourriez perdre votre accès à votre messagerie ou à vos comptes
Si une attaque par hameçonnage permet à un pirate d’obtenir vos identifiants de connexion à votre messagerie électronique, celui-ci détient alors probablement la clé principale permettant d’accéder à vos autres comptes. En effet, la plupart des applications et des services, notamment les banques, les réseaux sociaux et les boutiques en ligne, utilisent votre adresse e-mail pour gérer les connexions et les réinitialisations de mot de passe.
Une fois que l’attaquant y a accès, voici ce qu’il pourrait faire :
- Vous bloquer l’accès : la première chose que font la plupart des pirates est de changer votre mot de passe de messagerie afin que vous ne puissiez plus vous reconnecter.
- Rendre la récupération plus difficile : certains pourraient activer l’authentification à deux facteurs (A2F) avec leur propre numéro de téléphone ou application, ce qui rendrait plus difficile la récupération de votre compte.
- Réinitialisation des mots de passe : en accédant à votre boîte de réception, ils peuvent vous déconnecter de vos autres comptes en utilisant l’option Mot de passe oublié ;
- Usurper votre identité : ils pourraient envoyer des e-mails frauduleux ciblés à votre famille, vos amis et vos collègues dans le cadre d’une campagne de harponnage (spear phishing) ;
- Vos informations sensibles : ils pourraient fouiller dans votre boîte de réception à la recherche d’éléments tels que des relevés bancaires, des documents fiscaux ou des conversations personnelles ;
- Vendre l’accès à votre messagerie électronique : les pirates pourraient vendre l’accès à votre boîte de réception sur le dark web, voire demander une rançon pour sa restitution.
Mesures à prendre immédiatement si vous avez cliqué sur un lien d’hameçonnage
Si vous avez cliqué sur un lien d’hameçonnage, agissez rapidement, sans toutefois céder à la panique.
Vous trouverez ci-dessous un guide étape par étape indiquant les mesures à prendre immédiatement pour limiter les dégâts.
1. Ne saisissez aucune information.
Si le lien vous redirige vers une page ou un formulaire vous demandant vos coordonnées, n’interagissez pas avec celui-ci. Ne saisissez rien, n’appuyez sur aucun bouton et ne cliquez sur aucun lien, même pas pour revenir en arrière ou annuler. Fermez immédiatement la page.
Sur un ordinateur de bureau, appuyez sur Ctrl + W (sous Windows) ou Commande + W (sous Mac) pour fermer l’onglet. Sur les appareils mobiles, faites glisser l’application avec précaution pour la fermer.
Si vous êtes sur Android, vous pouvez également forcer la fermeture de l’application par le biais du gestionnaire d’applications. Voici comment :
- Ouvrez les Paramètres et sélectionnez Applications et notifications.
- Choisissez Afficher toutes les applications (#) et faites défiler jusqu’à l’application que vous souhaitez fermer. Dans ce cas, il s’agit probablement de votre navigateur, comme Chrome, Firefox ou Samsung Internet.
- Sélectionnez l’application et appuyez sur Forcer l’arrêt.
- Appuyez sur OK pour confirmer.
Si vous avez déjà commencé à saisir des informations, arrêtez immédiatement et quittez la page. L’objectif est de couper rapidement le contact afin que le site n’ait pas la possibilité de capturer vos données sensibles.
2. Déconnectez-vous d’Internet
Déconnectez votre appareil d’Internet dès que possible afin d’empêcher tout logiciel malveillant d’envoyer ou de recevoir des données. Sur votre téléphone, accédez au Centre de contrôle ou aux Paramètres et activez le mode Avion. Veillez à ce que votre appareil reste hors ligne jusqu’à ce que vous ayez éliminé toutes les menaces éventuelles.
La déconnexion est importante, car elle interrompt toute action tentée par le logiciel malveillant. Cela permet de :
- Empêchez le téléchargement complet des logiciels malveillants : certains types de logiciels malveillants sont diffusés petit à petit, et couper rapidement la connexion peut éviter que le reste n’atteigne votre appareil.
- Bloquer le contact avec son serveur de commande et de contrôle : les logiciels malveillants tentent souvent de se connecter à leur serveur pour récupérer de nouvelles instructions ou des charges utiles supplémentaires, et couper la connexion peut y mettre fin.
- Perturber l’activité des rançongiciels : sans accès à Internet, les rançongiciels peuvent ne pas être en mesure de récupérer les clés de chiffrement ni de se propager à d’autres appareils du réseau.
- Éviter les fuites de données sortantes : Rester hors ligne peut empêcher les logiciels malveillants d’envoyer vos fichiers, vos frappes au clavier ou vos identifiants de connexion à l’attaquant.
3. Lancez une analyse complète pour détecter tout logiciel malveillant
Après avoir cliqué sur un lien d’hameçonnage, il est recommandé d’effectuer une analyse complète pour détecter les logiciels malveillants. Même si vous n’avez saisi aucune information personnelle et n’avez rien remarqué d’anormal, une analyse approfondie avec un antivirus fiable, comme Surfshark Antivirus, peut vous permettre de détecter et de supprimer toute menace qui aurait pu s’infiltrer.
Ne vous contentez pas d’analyses partielles ou rapides, car elles ne vérifient que les emplacements habituels, tels que la mémoire, les fichiers de démarrage et les dossiers système. Ils peuvent passer à côté des logiciels malveillants enfouis plus profondément dans votre système, par exemple dans les dossiers temporaires ou les tâches planifiées. Une analyse complète prend plus de temps, mais examine tout, y compris les fichiers, les dossiers, les processus en cours d’exécution et les paramètres.
Ceci est particulièrement important dans le cas des attaques de type « drive-by », qui exploitent les vulnérabilités des navigateurs ou téléchargent automatiquement des logiciels malveillants dès qu’une page malveillante est chargée. Une analyse complète vous permet également de mieux détecter les menaces qui restent latentes au début ou qui se font passer pour des éléments inoffensifs, comme les rootkits ou les chevaux de Troie.
4. Sauvegardez les fichiers importants
Avant d’effectuer d’autres changements, sauvegardez vos fichiers importants au cas où le logiciel malveillant aurait causé des dommages invisibles qui apparaîtraient plus tard. Comme vous n’êtes pas connecté à Internet, le moyen le plus sûr pour cela est d’utiliser un disque dur externe ou une clé USB. Veillez à le faire uniquement après avoir supprimé tout logiciel malveillant, afin de ne pas copier accidentellement la menace dans votre sauvegarde.
Concentrez-vous sur vos documents personnels, vos photos, vos feuilles de calcul et vos dossiers professionnels. Laissez de côté les fichiers système ou les programmes installés, car ils pourraient être compromis. En faisant cela maintenant, vous disposez d’une copie propre à restaurer ultérieurement. Si vous devez réinitialiser ou effacer votre système, cela vous permet de ne pas perdre vos fichiers importants.
5. Changez vos mots de passe
Ensuite, protégez vos comptes en ligne en changeant tous vos mots de passe. Effectuez cette opération à partir d’un appareil propre, c’est-à-dire un appareil que vous n’avez pas utilisé lorsque vous avez cliqué sur le lien d’hameçonnage. Commencez par votre adresse e-mail principale, puis passez aux comptes importants comme les services bancaires en ligne.
Voici quelques petits conseils pour créer des mots de passe plus forts :
- visez un minimum de 12 à 16 caractères ;
- associez des lettres majuscules et minuscules, des chiffres et des caractères spéciaux ;
- évitez les clichés comme « mot de passe » ou « sésame » ;
- évitez les mots de passe faibles comme m0tdep@ss ;
- créez des mots de passe uniques pour chaque site ;
- utiliser un gestionnaire de mots de passe ;
- Changez régulièrement vos mots de passe.
Dans la mesure du possible, activez l’authentification à 2 facteurs. Celle-ci ajoute un niveau de sécurité à vos connexions en exigeant une forme de vérification supplémentaire.
6. Surveillez vos comptes pour détecter toute activité suspecte
Connectez-vous à vos comptes (messagerie électronique, services bancaires, réseaux sociaux et services cloud) et vérifiez si quelque chose vous semble inhabituel. Consultez les journaux d’activité ou de sécurité pour vérifier les tentatives de connexion à partir d’emplacements ou d’appareils inconnus, ou les changements de mot de passe que vous n’avez pas effectués.
Sur votre compte de messagerie, vérifiez les dossiers de courrier envoyé et celui de la corbeille pour voir si quelque chose a été transféré à votre insu. Pour les comptes financiers, vérifiez les transactions récentes et l’historique de connexion afin de repérer tout élément inhabituel.
Surveillez attentivement ces comptes au cours des semaines suivantes. Si cela vous semble trop compliqué, vérifiez si les services proposent des alertes en temps réel pour les connexions, les transactions et les autres activités liées à votre compte, afin que vous n’ayez pas à les vérifier manuellement.
7. Signalez la tentative d’hameçonnage
Une fois votre appareil nettoyé, signalez le lien de hameçonnage afin d’empêcher d’autres personnes d’être victimes de la même arnaque. Si cela provient d’un e-mail, retournez au message et utilisez le bouton Signaler comme spam ou Signaler comme hameçonnage. Veillez toutefois à ne pas cliquer sur le lien.
Si l’e-mail frauduleux usurpait l’identité d’une société renommée, signalez-le sur sa page d’aide officielle ou transférez l’e-mail à son adresse anti-hameçonnage. Par exemple, phishing@paypal.com pour PayPal ou reportascam@amazon.com pour Amazon. Vous pouvez également le signaler à des organismes gouvernementaux tels que la FTC (Federal Trade Commission) aux États-Unis, le National Cyber Security Centre au Royaume-Uni ou Signal Spam en France.
Pensez à prévenir vos amis, votre famille, vos collègues et vos autres contacts. Si des personnes malintentionnées ont accès à votre compte, elles pourraient l’utiliser pour envoyer des e-mails de hameçonnage à vos connaissances, rendant ainsi la fraude plus convaincante.
Comment prévenir les attaques d’hameçonnage à l’avenir
La meilleure façon de vous protéger contre les tentatives d’hameçonnage est tout simplement d’éviter de cliquer sur les liens dans les e-mails. Il est donc judicieux de se former à la détection des signes révélateurs, de protéger son identité et d’utiliser tous les outils de cybersécurité à sa disposition pour garder une longueur d’avance sur les tentatives d’hameçonnage.
Reconnaître les signaux suspects du hameçonnage
Les arnaques par hameçonnage peuvent être trompeuses et convaincantes, mais elles suivent toutes le même modèle. Voici ce à quoi prêter attention :
URL incohérentes
Examinez attentivement l’adresse e-mail de l’expéditeur et assurez-vous qu’elle correspond au site officiel de la société dont il prétend provenir. Les noms de domaine légèrement altérés ou mal orthographiés sont une technique classique utilisée par les fraudeurs. Par exemple, surfsahrk.com ou sharksurf.com au lieu de surfshark.com.
Tactiques alarmistes
Des phrases comme « Agissez maintenant ! », « Votre compte sera désactivé aujourd’hui » ou « Dernier rappel » visent à vous faire paniquer et à vous pousser à prendre une décision précipitée. L’objectif est de vous inciter à cliquer, répondre ou partager des informations avant que vous n’ayez eu le temps de réfléchir ou de remarquer que quelque chose cloche.
Mauvaise orthographe et grammaire
Prêtez une attention particulière à la façon dont le message est rédigé. Les e-mails d’hameçonnage sont souvent truffés de fautes d’orthographe et de grammaire. Dans certains cas, les fraudeurs incluent même ces erreurs à dessein afin d’écarter les utilisateurs les plus prudents.
Si les fautes de langage sont courantes dans les attaques par hameçonnage, il convient de rappeler que les fraudeurs peuvent également utiliser des outils d’IA pour tenter d’améliorer leur écriture. Si un message semble avoir été rédigé par ChatGPT, méfiez-vous. Vérifiez bien l’expéditeur avant de cliquer sur un lien.
Salutations génériques
La plupart des e-mails et SMS de hameçonnage sont envoyés en masse, car il s’agit de faire des chiffres. Ils commencent donc souvent par des formules de politesse vagues, voire parfois maladroites, comme « Bonjour chère cliente » ou « Cher client ». Les sociétés légitimes, en revanche, utilisent généralement votre nom pour donner une impression plus personnelle.
Liens ou fichiers suspects
Si un e-mail ou un SMS vous invite à cliquer sur un lien ou à télécharger un fichier que vous n’attendiez pas, redoublez de prudence. Les sociétés réelles n’envoient généralement pas de liens de connexion ni de pièces jointes à l’improviste. Si le fichier se termine par .exe, .zip ou .scr, mieux vaut l’éviter.
Des offres trop belles pour être vraies
Les arnaques par hameçonnage promettent souvent des iPhone gratuits, des remboursements instantanés ou des récompenses à durée limitée, bref, tout ce qui peut attirer votre attention et vous inciter à cliquer immédiatement. Si cela semble trop généreux, il est plus prudent de supposer qu’il s’agit d’une arnaque.
Utilisez des outils de protection
Même les utilisateurs les plus prudents peuvent commettre des erreurs, il est donc important de mettre en place plusieurs niveaux de défense contre les liens d’hameçonnage.
Un bloqueur de publicités fiable, comme CleanWeb de Surfshark, est un bon point de départ. CleanWeb lutte contre les risques liés au hameçonnage en bloquant les publicités, les fausses alertes virales et les traqueurs sournois avant même qu’ils ne se chargent. Ainsi, moins de pièges d’hameçonnage apparaissent lorsque vous êtes sur Internet.
Associez cette fonctionnalité à Surfshark Antivirus pour doubler votre protection contre le hameçonnage. Sa fonctionnalité de protection Web s’exécute en arrière-plan, vérifiant chaque URL que vous ouvrez et bloquant tout ce qui est signalé comme dangereux.
Protégez votre identité
Moins les cybercriminels peuvent trouver d’informations personnelles vous concernant, plus il leur est difficile de vous cibler. Veillez donc à ne pas divulguer vos informations personnelles sur Internet, sauf en cas d’absolue nécessité. Envisagez plutôt d’utiliser Alternative ID de Surfshark pour créer une identité à utiliser en ligne. Vous pourrez ensuite l’utiliser pour naviguer sur Internet, vous inscrire à des services et recevoir des e-mails sans révéler votre identité ni vos coordonnées.
Par ailleurs, Surfshark Alert vous permet de garder un œil sur vos informations personnelles. Si votre adresse e-mail, vos mots de passe ou d’autres informations sensibles font l’objet d’une fuite de données, vous en serez immédiatement informé. Ainsi, vous pouvez rapidement changer les mots de passe compromis, activer l’authentification à deux facteurs (A2F) et vous prémunir contre les attaques par hameçonnage.
Conclusion : gardez votre calme, restez en sécurité.
Si vous cliquez accidentellement sur un lien d’hameçonnage, gardez votre sang-froid et passez immédiatement à la limitation des dégâts. Déconnectez-vous d’Internet, lancez une analyse complète pour détecter tout logiciel malveillant et mettez à jour vos mots de passe par mesure de précaution.
Il vaut toutefois mieux éviter complètement ce type de situation. Apprenez donc à reconnaître les signes révélateurs des attaques par hameçonnage, ne divulguez pas votre véritable identité sur Internet et utilisez des outils de sécurité en ligne. Pour une protection 24 h/24, découvrez Surfshark One, une suite de cybersécurité tout-en-un comprenant CleanWeb, Antivirus, Alternative ID, parmi d’autres.
Questions fréquentes
Que faire si l’on clique par mégarde sur un lien d’hameçonnage ?
Si vous avez malencontreusement cliqué sur un lien de hameçonnage, agissez rapidement afin de limiter les dégâts.
Tout d’abord, ne saisissez aucune information si le lien vous redirige vers un site suspect ou inconnu, ou vers tout autre site, par mesure de sécurité. Ensuite, déconnectez-vous d’Internet pour éviter tout transfert de données. Lancez également une analyse complète pour détecter tout logiciel malveillant, avec un antivirus fiable comme Surfshark Antivirus.
Par la suite, surveillez attentivement vos comptes afin de détecter toute activité inhabituelle.
Est-ce que je suis victime d’un piratage si j’ai cliqué sur un lien ?
Cliquer sur un lien ne signifie pas toujours que vous avez été piraté. Dans certains cas, il ne se passe rien. Dans d’autres, les pirates à l’origine du lien malveillant peuvent tenter de voler vos données, de vous rediriger vers une fausse page de connexion, d’installer des logiciels malveillants ou de compromettre vos comptes. Par mesure de sécurité, lancez une analyse complète pour détecter tout logiciel malveillant, changez vos mots de passe et surveillez vos comptes afin de déceler toute activité inhabituelle.
Doit-on réinitialiser son téléphone si l’on a cliqué sur un lien d’hameçonnage ?
Vous n’avez pas nécessairement besoin de réinitialiser votre téléphone après avoir cliqué sur un lien d’hameçonnage.
Cependant, si vous avez téléchargé un fichier, saisi des informations personnelles ou remarqué que votre téléphone fonctionne de manière étrange, une réinitialisation peut permettre de supprimer les logiciels malveillants dissimulés. Avant de le faire, veillez à sauvegarder vos données, car une réinitialisation effacera tout, notamment vos photos, vos fichiers et vos applications.
Les liens d’hameçonnage peuvent-ils permettre de pirater votre téléphone ?
Les liens d’hameçonnage ne suffisent généralement pas à pirater votre téléphone si vous vous contentez de cliquer dessus. Cependant, ils peuvent conduire à un piratage si vous allez plus loin, par exemple en téléchargeant un fichier malveillant, en installant une application frauduleuse ou en communiquant vos informations personnelles sur un site usurpé. Pour plus de sécurité, évitez toute interaction avec tout élément suspect et lancez une analyse de logiciels malveillants en cas de doute.
Comment savoir si un lien d’hameçonnage a installé un logiciel malveillant ?
Si un lien d’hameçonnage parvient à installer un logiciel malveillant, vous pourriez remarquer des fenêtres contextuelles inattendues, un ralentissement des performances ou l’apparition de nouvelles applications inconnues. Voici les principaux signes pouvant indiquer la présence d’un élément malveillant dissimulé en arrière-plan.
