Catch Temp Mail

Comment identifier les e-mails de vérification de phishing

Par CatchTempMail · Publié 2 août 2026

Un e-mail de vérification arrive généralement parce que vous avez créé un compte, modifié un mot de passe, vous êtes connecté à partir d'un nouvel appareil ou avez demandé l'accès à un service.

Cette familiarité rend les messages de vérification utiles aux fraudeurs.

Un e-mail de vérification de phishing imite un message de confirmation légitime pour vous inciter à ouvrir un lien malveillant, à partager un code à usage unique, à saisir vos identifiants de connexion, à télécharger un fichier ou à approuver une action que vous n'avez pas initiée.

Certains e-mails de phishing sont évidents. D'autres copient la véritable image de marque de l'entreprise, utilisent un langage professionnel et dirigent les destinataires vers des sites Web qui semblent presque identiques aux véritables pages de connexion.

L'approche la plus sûre n'est pas de se demander si un e-mail " semble réel ". Vérifiez plutôt si le message correspond à une action que vous avez réellement initiée et si vous pouvez effectuer cette action via un site Web ou une application de confiance sans utiliser le lien de l'e-mail.

Ce guide explique comment identifier les e-mails de vérification de phishing, inspecter les liens et les expéditeurs, protéger les codes de vérification et répondre après une interaction suspecte.

Illustration montrant un e-mail de vérification inspecté avec une loupe et un bouclier de sécurité

Qu'est-ce qu'un e-mail de vérification de phishing ?

Un e-mail de vérification de phishing est un message frauduleux conçu pour ressembler à un e-mail légitime de confirmation de compte ou de sécurité.

Il peut prétendre que vous devez :

  • Vérifier un nouveau compte
  • Confirmez votre adresse email
  • Approuver une connexion
  • Réinitialisez votre mot de passe
  • Valider un paiement
  • Confirmez votre identité
  • Examiner les activités suspectes
  • Débloquez un compte suspendu
  • Accepter une invitation
  • Entrez un mot de passe à usage unique
  • Confirmer un changement de compte
  • Empêcher la suppression d'un compte

Le message peut conduire à un faux site Web qui collecte votre mot de passe, vos informations de paiement, vos informations personnelles ou votre code d'authentification multifacteur.

D'autres messages de phishing contiennent des pièces jointes malveillantes, de faux numéros d'assistance, des codes QR ou des instructions qui incitent les utilisateurs à installer des logiciels.

Le FTC prévient que les messages de phishing usurpent souvent l'identité d'organisations familières et créent une histoire conçue pour inciter les destinataires à cliquer sur un lien ou à ouvrir une pièce jointe.

Pourquoi les e-mails de vérification fonctionnent-ils si bien comme appât de phishing ?

Les vrais e-mails de vérification sont généralement courts, urgents et orientés vers l'action.

Ils contiennent souvent un bouton bien visible tel que :

  • Vérifier l'e-mail
  • Confirmer le compte
  • Approuver la connexion
  • Réinitialiser le mot de passe
  • Activité de révision
  • Continuer l'inscription

Cette structure est facile à imiter pour les fraudeurs.

Les destinataires sont également habitués à agir rapidement car les liens et codes de vérification légitimes peuvent expirer. Un escroc peut utiliser cette urgence pour décourager une inspection minutieuse.

Un faux message peut arriver peu de temps après que vous ayez utilisé un site Web sans rapport, donnant l'impression qu'il est lié à quelque chose que vous venez de faire. Il peut également être envoyé en gros volumes dans l'espoir que certains destinataires soient actuellement en train de s'inscrire au service d'usurpation d'identité.

Ne présumez jamais qu'un e-mail de vérification est légitime simplement parce que son timing semble plausible.

1. Demandez si vous avez initié l'action

La première et la plus importante question est la suivante :

Est-ce que je viens de faire quelque chose qui devrait générer ce message ?

Un e-mail de vérification légitime fait généralement suite à une action spécifique, telle que :

  • Création d'un compte
  • Connexion
  • Demander une réinitialisation de mot de passe
  • Changer une adresse e-mail
  • Activation de l'authentification multifacteur
  • Effectuer un achat
  • Inviter quelqu'un à un serviceUn message de vérification inattendu ne signifie pas toujours que votre compte a été compromis. Quelqu'un a peut-être saisi votre adresse e-mail par erreur, ou un système automatisé a peut-être envoyé un message ancien ou retardé.

Cependant, un message inattendu ne doit pas être automatiquement approuvé.

Ne cliquez pas sur son bouton simplement pour " voir de quoi il s'agit ". Au lieu de cela, accédez directement au site Web ou à l'application officiel du service et vérifiez les notifications, les activités récentes ou les alertes de sécurité.

Lorsqu'un message de vérification par courrier électronique Google inattendu est reçu parce qu'une autre personne a saisi l'adresse, Google informe que le destinataire peut l'ignorer et que le compte restera non vérifié.

2. Lisez l'adresse complète de l'expéditeur

Le nom d'affichage d'un expéditeur ne constitue pas une preuve d'identité fiable.

Un e-mail peut sembler provenir de :```text Microsoft Account Team

security-microsoft@example.net

Développez les informations sur l'expéditeur et examinez l'adresse complète.

Surveillez :

  • Noms d'entreprises mal orthographiés
  • Mots ou caractères supplémentaires
  • Domaines non liés
  • Adresses e-mail gratuites des consommateurs
  • Domaines de code de pays inattendus
  • Sous-domaines conçus pour ressembler au domaine réel
  • Lettres remplacées par des caractères d'apparence similaire
  • Une adresse de réponse différente de l'expéditeur visible

Par exemple :```text security@accounts.example.com

security@example.accounts-confirmation.com

Dans le deuxième exemple, le domaine de contrôle est accounts-confirmation.com et non example.com.

Google recommande de vérifier que le nom de l'expéditeur et l'adresse e-mail correspondent et d'examiner les avertissements de messages suspects avant d'interagir avec un e-mail.

3. Identifiez le domaine réel

Les attaquants placent souvent le nom d'une entreprise de confiance quelque part dans un domaine pour lui donner une apparence légitime.

Considérer:```text accounts.google.com.security-check.example.net


Un autre exemple trompeur pourrait être :```text
paypal-account-verification.com

Surveillez également les substitutions de caractères telles que :

  • paypaI.com, en utilisant un "I" majuscule au lieu d'un "l" minuscule
  • micros0ft.com, en utilisant zéro au lieu de la lettre "o"
  • arnazon.com, utilisant "rn" pour ressembler à "m"
  • Caractères internationaux qui ressemblent visuellement à des lettres latines

En cas de doute, n'essayez pas de déterminer la légitimité à partir du seul e-mail. Ouvrez l'application officielle de l'entreprise ou saisissez manuellement son adresse connue.

4. Inspectez le lien avant de l'ouvrir

Le texte affiché sur un bouton ne doit pas nécessairement correspondre à la destination.

Un bouton intitulé :```text Verify your account


Sur un ordinateur, survolez le bouton ou le lien sans cliquer. La plupart des applications de messagerie affichent la destination réelle en bas de la fenêtre ou à côté du curseur.

Sur un téléphone ou une tablette, appuyer longuement sur le lien peut afficher un aperçu. Ne continuez pas si l'application n'affiche pas clairement la destination.

Vérifiez :

* Un domaine sans rapport avec le service
* Fautes d'orthographe
* Services inattendus de raccourcissement du URL
* Une adresse IP au lieu d'un domaine reconnaissable
* Une longue redirection URL avec une destination inconnue
* Un fichier de téléchargement au lieu d'une page Web
* Un lien dont la destination ne correspond pas à son texte visible

Google conseille aux utilisateurs de survoler les liens et de vérifier que la destination affichée correspond à ce que le lien prétend ouvrir.

Ne présumez pas qu'un lien est sûr simplement parce qu'il commence par `https://`. HTTPS crypte la connexion au site Internet ; cela ne prouve pas que le site Web lui-même est légitime. Les sites Web de phishing peuvent également utiliser des certificats HTTPS valides.

## 5. Évitez le lien e-mail lorsqu'il existe un itinéraire plus sûr

Même lorsqu'un message semble légitime, vous n'avez souvent pas besoin d'utiliser son lien.

Au lieu de cela :

1. Ouvrez l'application officielle.
2. Utilisez un signet que vous avez créé précédemment.
3. Saisissez manuellement l'adresse du site Web connu de l'entreprise.
4. Accédez à la section compte ou sécurité.
5. Vérifiez si l'action demandée y apparaît.

Par exemple, lorsqu'un e-mail indique que votre compte bancaire nécessite une vérification, n'utilisez pas le bouton ou le numéro de téléphone inclus. Ouvrez l'application officielle de la banque ou utilisez les coordonnées de votre carte ou un relevé de confiance.

Le FTC recommande de contacter une entreprise via un site Web, une adresse e-mail ou un numéro de téléphone déjà connu pour être authentique plutôt que d'utiliser les coordonnées contenues dans un message suspect.

## 6. Ne partagez jamais un code de vérification avec une autre personne

Un code de vérification est destiné à prouver que vous contrôlez un numéro de téléphone, une adresse e-mail, une application d'authentification ou un compte.

Un code légitime peut être utilisé lorsque vous :

* Connectez-vous
* Réinitialiser un mot de passe
* Ajouter un nouvel appareil
* Modifier les paramètres de sécurité
* Confirmer un achat
* Récupérer un compte
* Enregistrez un nouveau compte

Un fraudeur qui connaît déjà votre nom d'utilisateur et votre mot de passe n'aura peut-être besoin que du code de vérification pour finaliser sa connexion.

Ils peuvent vous contacter en se faisant passer pour :

* Personnel chargé de la fraude bancaire
* Assistance technique
* Un acheteur ou un vendeur sur une place de marché
*Un chauffeur-livreur
* Un employé de l'entreprise
* Un représentant des médias sociaux
* Quelqu'un qui a saisi votre numéro par erreur
* Un ami dont le compte a été compromis

Ils peuvent prétendre que le code est nécessaire pour annuler une transaction, vérifier votre identité, effectuer un paiement ou prouver que vous n'êtes pas un escroc.

Ne fournissez pas le code.

Un e-mail ou un SMS de vérification indique généralement que le code ne doit pas être partagé. Le FTC avertit également que toute personne demandant de manière inattendue votre code de vérification pourrait tenter d'accéder à votre compte.

[[protect-verification-code-image]]

## 7. Traitez un code non demandé comme un avertissement

Recevoir un code de vérification que vous n'avez pas demandé peut signifier :

* Quelqu'un a saisi votre adresse e-mail par erreur
* Quelqu'un essaie de créer un compte en utilisant votre adresse
* Quelqu'un connaît votre mot de passe et tente de se connecter
* Quelqu'un a initié une réinitialisation du mot de passe
* Une application légitime renvoie une ancienne demande
* Un escroc envisage de vous demander le code

Ne répondez pas au message et n'envoyez le code à personne.

Pour un compte existant important :1. Ouvrez le service directement.
2. Vérifiez l'activité de connexion récente.
3. Modifiez votre mot de passe s'il existe des preuves d'accès non autorisé.
4. Mettez fin aux sessions inconnues.
5. Confirmez que l'e-mail et le numéro de téléphone de récupération sont toujours les vôtres.
6. Activez ou renforcez l'authentification multifacteur.
7. Vérifiez les applications connectées et les règles de transfert.

Un code non demandé ne signifie pas nécessairement qu'un attaquant a réussi à accéder au compte. Le code peut être l'obstacle qui les empêche de terminer la tentative.

## 8. Méfiez-vous des demandes de " vérification " avec votre mot de passe

Un lien de vérification légitime peut parfois mener à une page de connexion. Cependant, les sites de phishing utilisent fréquemment un langage de vérification pour collecter des informations d'identification.

Soyez particulièrement prudent lorsqu'un e-mail vous demande de saisir :

* Votre mot de passe email
* Identifiants bancaires
* Une phrase de récupération
* Un code de réinitialisation du mot de passe
* Un numéro de carte de crédit complet
* Un numéro de Sécurité Sociale ou d'Assurance Sociale
* Un passeport ou un permis de conduire
* Codes d'application d'authentification
* Codes de sauvegarde
* Réponses aux questions de sécurité

Google déclare qu'il ne demande pas aux utilisateurs de fournir des mots de passe ou d'autres informations privées par courrier électronique.

Avant de saisir les informations d'identification, inspectez attentivement la barre d'adresse. Une page peut reproduire les couleurs, le logo, les polices et la mise en page d'un service réel tout en fonctionnant à partir d'un domaine totalement indépendant.

L'utilisation d'un gestionnaire de mots de passe peut aider. De nombreux gestionnaires de mots de passe ne rempliront pas automatiquement les informations d'identification sur un domaine différent de celui sur lequel la connexion a été enregistrée. Il s'agit d'un avertissement utile, même s'il ne doit pas être votre seul contrôle.

## 9. Surveillez l'urgence et les menaces

Les e-mails de vérification de phishing créent souvent une pression avec des allégations telles que :

* Votre compte sera supprimé aujourd'hui
* La vérification expire dans dix minutes
* Votre paiement sera traité sauf annulation
* Votre compte a été suspendu
* Votre mot de passe a déjà été compromis
* Une personne s'est connectée depuis un autre pays
* Votre boîte mail est pleine
* Vos prestations prendront fin
* Vous devez vérifier immédiatement pour éviter des poursuites judiciaires

Certains messages de sécurité légitimes sont urgents. La simple présence de l'urgence ne prouve pas qu'un e-mail est frauduleux.

Le signe d'avertissement est l'urgence combinée à la pression pour cliquer sur un lien, saisir des informations, envoyer de l'argent, appeler un numéro inconnu ou contourner les procédures normales.

Faites une pause et vérifiez la situation de manière indépendante.

## 10. Ne vous fiez pas à une orthographe parfaite ou à un design professionnel

Une mauvaise grammaire et une formulation maladroite peuvent indiquer un phishing, mais de nombreux e-mails de phishing modernes sont soignés.

Les attaquants peuvent copier de véritables modèles, logos, mentions légales, adresses postales et langue d'assistance. Ils peuvent également utiliser des outils d'écriture automatisés pour créer des messages au son naturel dans plusieurs langues.

Un e-mail d'apparence professionnelle peut toujours être frauduleux.

Ne basez pas votre décision uniquement sur :

* Orthographe correcte
*Logos d'entreprise
* Couleurs de la marque
* Une mention de droit d'auteur
* Une adresse physique
*Un lien de désabonnement
* Votre nom apparaissant dans le message d'accueil
* Une mise en page de courrier électronique familière

Les informations personnelles volées peuvent permettre aux fraudeurs de personnaliser les messages avec votre nom, votre employeur, un achat récent ou des détails partiels de votre compte.

Les contrôles techniques et contextuels sont plus précieux que l'apparence visuelle.

## 11. Soyez prudent avec les pièces jointes

La plupart des processus de vérification des e-mails ordinaires ne nécessitent pas que vous ouvriez une pièce jointe.

Un message de vérification inattendu contenant l'un des éléments suivants mérite un examen plus approfondi :*Fichier HTML
* ZIP ou archive
* Installateur exécutable
* Document de bureau
* PDF contenant un autre lien de vérification
* Invitation au calendrier
* Image du code QR
* Fichier protégé par mot de passe

Une pièce jointe HTML peut ouvrir un faux formulaire de connexion directement dans un navigateur. Une archive peut cacher du contenu exécutable. Un document peut vous demander d'activer les macros ou de contourner les protections de sécurité.

Microsoft recommande d'éviter les liens et les pièces jointes dans les messages suspectés de phishing et de contacter l'expéditeur présumé via des informations vérifiées de manière indépendante.

Ne désactivez pas les logiciels de sécurité ou les avertissements du navigateur simplement parce qu'un e-mail vous le demande.

## 12. Soyez prudent avec la vérification du code QR

Un e-mail de phishing peut contenir un code QR et vous demander de le scanner pour :

* Vérifiez votre compte
* Afficher un document sécurisé
* Approuver une connexion
* Empêcher la suspension du compte
* Accéder à une messagerie vocale
* Réinitialisez votre mot de passe

Les codes QR rendent l'inspection des liens plus difficile car la destination est cachée à l'intérieur de l'image.

Avant d'ouvrir un lien numérisé :

* Aperçu de la destination
* Confirmez le domaine
* Évitez de saisir vos informations d'identification après avoir scanné un code inattendu
* Utilisez plutôt l'application officielle lorsque cela est possible
* N'installez pas de logiciel et n'exécutez pas de commandes présentées comme étapes de vérification

Un message décrivant un processus inconnu comme " vérification de sécurité " ne garantit pas la sécurité du processus. Le FTC a mis en garde contre les fausses vérifications et les instructions de type CAPTCHA qui peuvent amener les utilisateurs à exécuter des commandes malveillantes ou à installer des logiciels malveillants.

## 13. Vérifiez si l'e-mail est authentifié

Les technologies d'authentification des e-mails peuvent aider les fournisseurs de réception à déterminer si un message a été autorisé par le domaine qu'il prétend utiliser.

Les mécanismes courants comprennent :

* SPF
* DKIM
* DMARC

Dans Gmail, les utilisateurs peuvent afficher les détails du message et vérifier si un message a été envoyé et signé par les domaines attendus. Google explique que DKIM permet aux expéditeurs légitimes d'appliquer une signature numérique que les systèmes de réception peuvent vérifier.

L'authentification est utile, mais elle ne constitue pas une garantie parfaite.

Un e-mail de phishing peut :

* Proviennent d'un domaine nouvellement enregistré qui passe sa propre authentification
* Être envoyé via un compte légitime compromis
* Utiliser un service tiers autorisé par un domaine réel
* Imitez une entreprise sans usurper son domaine exact

L'échec de l'authentification est une bonne raison de faire preuve de prudence. Le succès de l'authentification n'est qu'un élément de preuve.

## 14. Ne présumez pas qu'un message est sûr car il provient d'un contact connu

Le compte d'un ami, d'un collègue ou d'un fournisseur peut être compromis.

Les messages envoyés via un compte compromis peuvent :

* Continuer une conversation existante
* Utilisez la vraie signature de la personne
* Référez-vous aux messages précédents
* Contenir des coordonnées authentiques
* Vous demander de réviser un document
* Demander une étape de vérification inhabituelle

Soyez prudent lorsqu'un contact connu vous demande soudainement de :

* Entrez les informations d'identification
* Envoyer un code de vérification
* Acheter des cartes-cadeaux
* Modifier les détails du paiement
* Ouvrez un fichier partagé inattendu
* Approuver une connexion inconnue
* Gardez la demande secrète

Confirmez la demande via un autre canal, comme un numéro de téléphone connu ou une conversation en personne.

Le Gmail peut afficher des avertissements d'arnaque lorsque le compte d'un contact familier semble envoyer des demandes inhabituelles d'argent ou d'informations personnelles.

## 15. Comparez le message avec l'action que vous avez entreprise

Un message de vérification légitime doit correspondre étroitement à ce que vous avez fait.

Supposons que vous vous soyez inscrit à une newsletter, mais que l'e-mail vous demande de :* Confirmer une transaction financière
* Connectez-vous à votre fournisseur de messagerie
* Installer une application
* Entrez un code de vérification par téléphone
* Prévoir une carte de crédit
* Téléchargez un certificat de sécurité

L'action demandée ne correspond pas à l'activité d'origine.

De même, si vous avez demandé une réinitialisation de mot de passe mais que l'e-mail vous demande votre mot de passe existant, votre code de récupération et vos informations de paiement, arrêtez.

Un processus de vérification normal ne devrait demander que les informations raisonnablement nécessaires pour confirmer l'action spécifique.

## 16. Vérifiez attentivement les noms, les dates, les lieux et les détails de l'appareil

Les e-mails de sécurité peuvent inclure des détails sur l'événement en cours de vérification :

* Nom du compte
* Heure
* Localisation approximative
* Navigateur
* Appareil
* Système d'exploitation
* Adresse IP
* Montant de l'achat

Comparez ces détails avec votre activité réelle.

Soyez prudent lorsque :

* Le nom du compte est erroné
* Le message fait référence à un service que vous n'utilisez pas
* L'emplacement n'est pas familier
* La date ne correspond pas
* Le montant de la transaction est inconnu
* L'appareil n'est pas le vôtre
* L'e-mail omet les détails qu'un service légitime inclut normalement

Gardez à l'esprit que les estimations de localisation légitimes peuvent être inexactes en raison des réseaux mobiles, du VPNs, des proxys et du routage du fournisseur Internet.

Utilisez les détails comme des indices, et non comme une preuve absolue.

## 17. N'utilisez pas les numéros de téléphone contenus dans un e-mail suspect

Certains messages de phishing évitent les liens malveillants et vous demandent plutôt d'appeler le " support ".

La personne qui répond peut vous demander de :

* Installer un logiciel d'accès à distance
* Partagez un code de vérification
* Transférez de l'argent vers un compte " sécurisé "
* Lisez votre numéro de carte
* Fournir des informations d'identification bancaires
* Achetez des cartes-cadeaux ou des crypto-monnaies
* Désactiver les protections de compte
* Accordez l'accès à votre ordinateur

N'appelez pas le numéro indiqué dans le message.

Trouvez le numéro de téléphone de l'entreprise via :

* Son application officielle
* Un relevé ou une carte déjà en votre possession
* Un marque-page connu
* Son site officiel saisi manuellement

Microsoft recommande d'utiliser les coordonnées officielles publiées d'une entreprise plutôt que les numéros ou les liens contenus dans un message suspecté d'arnaque.

## 18. Comprendre les escroqueries courantes par courrier électronique de vérification

### Création de faux compte

Le message prétend qu'un compte a été créé à l'aide de votre adresse e-mail et vous demande de cliquer sur un bouton d'annulation ou de vérification.

Le bouton mène à une fausse page de connexion.

### Réinitialisation d'un faux mot de passe

L'e-mail indique que quelqu'un a demandé une réinitialisation du mot de passe et vous invite à sécuriser le compte.

Au lieu d'utiliser le lien e-mail, visitez directement le service et inspectez le compte.

### Fausse alerte de connexion suspecte

Le message présente un emplacement ou un appareil inconnu et vous demande de " revoir l'activité ".

La destination collecte votre mot de passe et votre code de vérification.

### Fausse vérification de paiement

L'e-mail affirme qu'un achat, un abonnement, une facture ou un remboursement nécessite une confirmation.

Il peut vous diriger vers une page de paiement frauduleuse ou un numéro d'assistance.

### Fausse vérification de documents partagés

Le message indique que vous devez vous connecter pour afficher un document, un message vocal, une invitation ou un fichier sécurisé.

La page de connexion est conçue pour voler les identifiants de messagerie.

### Vol de code de vérification

Un escroc lance une véritable demande de connexion ou de réinitialisation, puis vous demande de lui envoyer le véritable code.

L'e-mail lui-même peut être légitime, mais la personne qui demande le code ne l'est pas.

### Fausse vérification de support

Quelqu'un vous contacte en prétendant qu'il doit vérifier votre identité avant de résoudre un problème.Ils utilisent peut-être le code pour réinitialiser votre mot de passe ou enregistrer votre numéro sur un autre compte.

## 19. Comment les e-mails temporaires affectent le phishing de vérification

Une adresse e-mail temporaire peut éloigner les messages d'inscription de faible valeur de votre boîte de réception permanente. Cela peut également réduire la quantité d'informations personnelles liées à une inscription unique.

Cependant, cela ne rend pas les e-mails de vérification dignes de confiance.

Une boîte de réception temporaire peut toujours recevoir :

* Messages de phishing
* Liens malveillants
* Liens suivis
* Pièces jointes dangereuses
* Fausses demandes de connexion
* Tentatives d'ingénierie sociale

Les mêmes règles de sécurité s'appliquent.

Lorsque vous utilisez une boîte de réception temporaire, n'oubliez pas que vous pouvez recevoir du courrier sans rapport ou inattendu si :

* L'adresse a déjà été utilisée
* L'adresse est facile à deviner
* Quelqu'un l'a saisi par erreur
* Le service permet les adresses sélectionnées par l'utilisateur
* L'adresse est apparue dans une base de données divulguée ou partagée

N'interagissez avec un message de vérification que lorsqu'il correspond clairement à une inscription que vous venez de lancer.

## 20. Que faire en cas d'e-mail de vérification légitime inattendu

Parfois, le message est authentique, mais l'action a été initiée par quelqu'un d'autre.

Pour un message de vérification de nouveau compte :

* Ne vérifiez pas le compte
*Ne répondez pas
* Ignorer ou supprimer le message
* Utilisez le processus officiel d'abus du service si nécessaire

Pour un compte existant :

* Visitez le service directement
* Examiner l'activité de connexion
* Changez votre mot de passe si nécessaire
* Supprimez les appareils inconnus
* Vérifiez les informations de récupération
* Activer l'authentification multifacteur
* Contactez le support officiel si les détails du compte ont été modifiés

Ne cliquez pas sur le bouton " Je n'ai pas demandé cela " à moins d'avoir confirmé de manière indépendante que le message et la destination sont légitimes. Ce bouton peut également être imité.

## 21. Que faire si vous avez cliqué sur le lien

Cliquer sur un lien de phishing ne signifie pas toujours que votre compte est compromis. Le risque dépend de ce qui s'est passé après l'ouverture de la page.

### Vous avez cliqué mais vous n'avez rien saisi

* Fermez la page
* Ne téléchargez rien
* Mettre à jour le navigateur et le système d'exploitation
* Exécutez une analyse de sécurité appropriée si la page télécharge du contenu ou se comporte de manière inattendue
* Signaler le message comme phishing
* Surveiller le compte concerné

### Vous avez entré un mot de passe

* Changez le mot de passe immédiatement via le site officiel
* Changez-le partout où il a été réutilisé
* Déconnectez-vous des sessions inconnues
* Activer l'authentification multifacteur
* Consultez les informations de récupération
* Vérifiez les modifications non autorisées

### Vous avez entré un code de vérification

* Supposons que l'attaquant ait effectué une connexion ou un changement de compte.
* Changez le mot de passe immédiatement
* Terminez toutes les sessions actives lorsque cela est possible
* Examiner l'activité récente
* Supprimez les méthodes et les appareils de récupération inconnus
* Contactez le support officiel pour les comptes sensibles

### Vous avez fourni des informations bancaires ou de carte

* Contactez l'institution financière en utilisant un numéro de confiance
* Gelez ou remplacez les cartes concernées comme conseillé
* Examiner les transactions
* Suivre les procédures de fraude de l'institution

### Vous avez installé un logiciel ou ouvert une pièce jointe suspecte

* Déconnectez l'appareil des systèmes sensibles, le cas échéant
* Exécutez des outils de sécurité fiables
* Supprimez les logiciels d'accès à distance non autorisés
* Modifiez les mots de passe importants à partir d'un appareil de confiance
* Contactez l'équipe de sécurité de votre organisation lorsque l'appareil est utilisé à des fins professionnelles

Le FTC conseille aux utilisateurs qui divulguent leurs informations d'identification par phishing de modifier immédiatement les mots de passe compromis et de rechercher toute activité non autorisée.## 22. Comment signaler un e-mail de vérification de phishing

Les rapports aident les fournisseurs de messagerie à identifier les messages similaires et à protéger les autres destinataires.

Utilisez l'option **Signaler le phishing** ou une option équivalente dans votre application de messagerie plutôt que de simplement supprimer le message.

Le Gmail conseille aux utilisateurs qui ne savent pas si un message provient d'un expéditeur fiable de le signaler comme phishing.

Vous pouvez également :

* Signaler le message à l'entreprise usurpée
* Informez l'équipe de sécurité de votre employeur
* Signaler les escroqueries financières à la banque concernée
* Utilisez le service de signalement des fraudes de votre pays
* Conservez les en-têtes et les captures d'écran si une enquête peut être nécessaire

Ne transmettez pas une pièce jointe dangereuse avec désinvolture. Suivez le processus de reporting recommandé par votre organisation ou votre fournisseur de messagerie.

## Liste de contrôle de sécurité des e-mails de vérification

Avant de cliquer sur un lien de vérification, demandez :

* Ai-je initié cette action ?
* L'action demandée correspond-elle à ce que j'ai fait ?
* L'adresse complète de l'expéditeur est-elle correcte ?
* Le lien mène-t-il au domaine réel de l'entreprise ?
* Puis-je plutôt terminer l'action via l'application officielle ?
* Le message demande-t-il plus d'informations que nécessaire ?
* Quelqu'un me demande de partager un code ?
* L'e-mail contient-il une pièce jointe inattendue ?
* Est-ce que cela me pousse à agir immédiatement ?
* Le compte ou la transaction m'appartient-il réellement ?
* Existe-t-il un moyen plus sûr de vérifier la demande de manière indépendante ?

Lorsqu'une réponse suscite des inquiétudes, arrêtez-vous et utilisez un canal fiable.

## L'essentiel

Un e-mail de vérification de phishing tente d'exploiter un processus de sécurité familier.

Les signes avant-coureurs les plus forts comprennent :

* Une demande de vérification que vous n'avez pas initiée
* Un domaine d'expéditeur qui ne correspond pas à l'entreprise
* Un lien menant vers un endroit inattendu
* Une demande de votre mot de passe ou d'informations de récupération
* Quelqu'un vous demande de partager un code de vérification
* Menaces ou urgence artificielle
* Pièces jointes inattendues ou codes QR
* Instructions pour appeler un numéro d'assistance inconnu
* Une étape de vérification qui ne correspond pas à votre action initiale

Ne vous fiez pas à l'image de marque, à l'orthographe ou à la conception professionnelle pour déterminer si un message est réel.

En cas de doute, évitez les liens et les coordonnées contenus dans l'e-mail. Ouvrez l'application officielle ou le site Web de manière indépendante et vérifiez le compte là-bas.

Les e-mails temporaires peuvent séparer les inscriptions uniques de votre boîte de réception permanente, mais chaque message doit toujours être traité avec la prudence appropriée. Le Catch Temp Mail aide à réduire l'exposition inutile de votre adresse principale ; une vérification minutieuse protège les comptes et les informations qui y sont connectés.