Antoine Dubois · Rédacteur Technologie et Cybersécurité
Le phishing n'est plus l'email mal écrit d'un "prince nigérian". En 2026, les attaques imitent BNP Paribas, Crédit Agricole, Chronopost, les Impôts et les services que vous utilisez tous les jours — souvent générés par IA et personnalisés à votre nom.
Nous avons réuni 8 exemples réels qui circulent en France, avec les signaux d'alerte qui les trahissent. Si vous recevez l'un de ces messages, ne cliquez pas — suivez les étapes en bas de page. Plus de ressources sur cybermalveillance.gouv.fr.
8 exemples réels qui circulent actuellement
#1 · Email
Faux avis bancaire (BNP / Crédit Agricole / Société Générale)
""Votre compte a été suspendu pour activité suspecte. Confirmez votre identité sous 24h" avec un lien vers un site clone de la banque."
Red flags
✗Domaine falsifié (ex. bnp-securite-fr.com)
✗Urgence artificielle (24h)
✗Demande les identifiants complets (la banque ne le fait jamais)
✗Formule générique au lieu de votre nom
#2 · SMS
Colis Chronopost en attente
""Votre colis est en attente. Payez 1,99€ de frais de douane sur chronopost-fr.info"."
Red flags
✗Domaine différent de chronopost.fr
✗Petit paiement (capture le numéro de carte)
✗Pas de vrai numéro de suivi
✗Arrive sans colis attendu
#3 · WhatsApp
Enfant avec nouveau numéro
""Coucou maman, c'est Léa, j'ai perdu mon portable. Tu peux payer une facture urgente ? Je t'envoie le RIB depuis ce numéro.""
Red flags
✗Numéro inconnu
✗Demande de l'argent immédiatement
✗Refuse l'appel vocal
✗Histoire émotionnelle pour faire pression
#4 · Email
Impôts - remboursement
""Vous avez 427,18€ de remboursement en attente. Confirmez votre RIB pour le recevoir.""
Red flags
✗Les Impôts ne demandent jamais le RIB par email
✗Lien vers impots-gouv-fr.com falsifié
✗PDF avec macros
✗Pression pour réclamer le remboursement
#5 · Email
Microsoft 365 / Google - session expirée
""Votre mot de passe expire aujourd'hui. Vérifiez ici pour conserver l'accès.""
Red flags
✗URL avec trait d'union bizarre (microsoft-login.co)
✗Logo obsolète
✗Demande ancien + nouveau mot de passe
✗Capture aussi le code MFA
#6 · Push
MFA Fatigue (bombardement de demandes)
"Vous recevez 20+ demandes d'approbation Microsoft/Google à 3h du matin, espérant que vous acceptiez par erreur."
Red flags
✗Demandes que vous n'avez pas lancées
✗Localisation inhabituelle
✗Horaires suspects
✗Accompagné d'un faux appel de "l'IT"
#7 · Téléphone
Vishing - "la banque" appelle
""Nous avons détecté des achats suspects. Je vous passe le service sécurité." On demande le code SMS de confirmation."
Red flags
✗Demande le code SMS (la banque ne le fait jamais)
✗Caller ID falsifiable
✗Pression pour agir tout de suite
✗Demande d'installer TeamViewer/AnyDesk
#8 · Email
Fausse facture fournisseur (entreprise)
""Veuillez trouver ci-joint la facture n° 2026/0142. À régler avant le 31/01." Pièce jointe Excel avec macro."
Red flags
✗Expéditeur ressemblant mais différent
✗Pièce jointe .xlsm ou .docm
✗IBAN différent de l'habituel
✗Ton générique, sans référence à une commande réelle
Comment reconnaître le phishing sur tous les canaux
Vérifiez toujours le domaine dans la barre du navigateur avant de saisir des identifiants — survolez les liens sans cliquer.
L'urgence ("24h", "maintenant", "dernière chance") est la marque de fabrique du phishing. Arrêtez-vous et respirez.
Banques, Impôts, Chronopost et Microsoft ne demandent jamais mot de passe, code MFA ou RIB complet par email/SMS/téléphone.
Confirmez par le canal officiel : appelez la banque avec le numéro au dos de la carte, ouvrez l'app Chronopost, écrivez au collègue sur un canal interne.
Lancez un antivirus fiable si vous avez téléchargé des pièces jointes — voir notre comparatif d'antivirus.
Questions fréquentes
Qu'est-ce que le phishing en mots simples ?
Le phishing est une fraude où quelqu'un se fait passer pour une marque de confiance (banque, Chronopost, Impôts, Microsoft) pour vous convaincre de livrer identifiants, codes ou argent. Cela arrive par email, SMS, WhatsApp, téléphone ou notification.
Les banques demandent-elles vraiment des données par SMS ?
Jamais. Aucune banque en France ne demande mot de passe, code MFA, code PIN ou RIB complet par SMS, email ou téléphone. Tout message du genre est du phishing.
J'ai cliqué mais je n'ai pas saisi de données. Suis-je en sécurité ?
Probablement oui, mais lancez un scan avec un antivirus fiable. Certains sites malveillants exploitent des failles du navigateur. Mettez à jour le navigateur et le système.
Comment signaler le phishing en France ?
Signalez sur cybermalveillance.gouv.fr, à Pharos (internet-signalement.gouv.fr) et à la marque imitée (les banques ont souvent une adresse type phishing@banque.fr).
L'antivirus détecte-t-il le phishing ?
Les antivirus modernes avec protection web (Bitdefender, TotalAV, Norton) bloquent les sites de phishing connus avant chargement. Ils ne remplacent pas l'esprit critique mais réduisent fortement le risque.
Testez vos connaissances
Vous pensez tous les repérer ? Faites notre quiz interactif de phishing avec 10 exemples réels.