Un e-mail de votre banque, d'un livreur ou d'une administration vous demande d'agir vite, et vous hésitez. Cette hésitation est déjà un excellent réflexe. Bonne nouvelle : un faux message laisse en général des indices visibles en quelques secondes, à condition de savoir où regarder.
Je compare souvent un e-mail à une enveloppe déposée dans votre boîte aux lettres. Avant de l'ouvrir, vous regardez qui l'envoie, sur quel ton elle vous parle, où elle veut vous emmener et ce qu'elle vous demande. Ces quatre coups d'œil prennent une trentaine de secondes, et ils vous donnent de solides raisons de trancher.
Quatre coups d'œil avant d'ouvrir l'enveloppe
Le phishing, ou hameçonnage en français, désigne un faux message qui imite une organisation connue pour obtenir vos codes, vos données de carte ou un paiement. Il se reconnaît à quatre endroits précis.
L'expéditeur réel
Le nom affiché rassure, mais seule l'adresse complète indique qui vous écrit vraiment.
Le ton du message
Une menace, un délai très court ou une promesse de remboursement cherchent à vous faire agir sans réfléchir.
La destination du lien
Le texte du lien peut annoncer un site connu et mener ailleurs.
Ce qu'on vous demande
Un mot de passe, un code de carte ou un code reçu par SMS ne se donnent jamais par e-mail.
L'expéditeur et le ton trahissent le déguisement
Votre boîte mail affiche « Ma Banque » ou « bpost », et ce nom inspire confiance. Pourtant, n'importe qui peut choisir le nom qui s'affiche. Comme le conseille la police locale Hesbaye-Ouest, cliquez sur ce nom pour faire apparaître l'adresse complète de l'expéditeur.
Une banque belge ne vous écrit pas depuis « service-clients@secure-login-verify.net ». Méfiez-vous aussi des adresses qui imitent une marque avec un détail en trop, comme un tiret, un chiffre ou une terminaison inhabituelle.
Le nom affiché se déguise sans peine, alors que l'adresse réelle trahit bien plus souvent l'imposteur.
Le ton du message est le deuxième indice. « Votre compte sera bloqué dans 24 heures », « Colis en attente, réglez 2 euros maintenant » ou « Un remboursement vous attend » : ces phrases jouent sur la peur de perdre de l'argent ou sur l'envie d'en recevoir. Une organisation sérieuse ne vous menace pas et ne vous demande pas de cliquer dans la minute. Quand un message vous presse, demandez-vous donc pourquoi on voudrait vous faire aller si vite.
Le lien et la demande lèvent les derniers doutes
Avant de cliquer, posez la souris sur le lien sans appuyer : l'adresse réelle s'affiche dans un coin de l'écran. Sur smartphone, un appui long sur le lien permet de la voir. Si le texte annonce « mabanque.be » et que l'adresse mène ailleurs, ou s'il s'agit d'un lien raccourci de type bit.ly, n'allez pas plus loin.
D'autres détails confirment souvent l'arnaque :
- La formule d'appel. Un « Cher client » impersonnel remplace votre nom, alors que votre banque vous connaît.
- La langue. Des fautes d'orthographe ou des tournures maladroites trahissent souvent un faux, même si les fraudeurs soignent de plus en plus leurs textes.
- La présentation. Un logo flou, des couleurs presque justes ou une mise en page inhabituelle doivent attirer votre attention.
Reste le dernier indice, le plus fiable de tous. Febelfin, la fédération belge du secteur financier, le rappelle : un véritable collaborateur bancaire ne vous demandera jamais votre code PIN ni le code de réponse de votre lecteur de carte. Un e-mail qui réclame un mot de passe, un code de carte ou un code reçu par SMS est donc toujours un faux.
Un lien qui cache sa vraie destination ne mérite pas votre clic.
Le bon réflexe tient en quatre gestes
Quand un e-mail vous laisse un doute, voici la marche à suivre, dans l'ordre.
01
Ne cliquez pas
N'ouvrez aucun lien ni aucune pièce jointe, et ne répondez pas au message.
02
Vérifiez par vous-même
Tapez l'adresse officielle dans votre navigateur ou appelez le numéro qui figure sur votre carte.
03
Transférez le message
Envoyez-le à suspect@safeonweb.be pour que le CCB puisse analyser les liens.
04
Supprimez-le
Une fois transféré, effacez le message de votre boîte de réception.
Bon à savoir : si vous avez déjà cliqué
Rassurez-vous, il est encore temps d'agir. Si vous avez communiqué vos codes ou validé une opération, appelez sans attendre Fraudstop au 078 170 170, le numéro de Card Stop, joignable 24 heures sur 24 et 7 jours sur 7 depuis le 22 juin 2026. Prévenez ensuite votre banque et déposez plainte à la police.
Chaque signalement protège aussi les autres
Les Belges ont pris l'habitude de signaler, et c'est une très bonne nouvelle. En 2024, le Centre pour la Cybersécurité Belgique (CCB) a reçu plus de 9 millions de messages, soit 25 900 par jour en moyenne, et y a détecté 1 644 732 liens suspects. En 2025, le total a atteint près de 10 millions de messages, et 43 % des Belges déclaraient transférer ce type de messages.
Ces signalements ont un effet concret. Les liens repérés sont transmis à Google Safe Browsing et à Microsoft SmartScreen, qui redirigent ensuite les internautes vers une page d'avertissement, explique la police. En 2025, ce bouclier a affiché une page d'avertissement au moins 200 millions de fois, selon le CCB.
La vigilance reste utile, car les tentatives se multiplient. Au premier trimestre 2026, le CCB recevait en moyenne plus de 40 000 signalements par jour, près de 50 % de plus que la moyenne de 2025, selon son porte-parole cité par la RTBF. Côté pertes, Febelfin chiffre à 93 millions d'euros les montants détournés par phishing en Belgique en 2025, dans son plan d'action de juillet 2026. L'année précédente, les banques avaient détecté, bloqué ou récupéré 75 % des virements frauduleux liés au phishing, selon la fédération. Votre attention complète ce filet de sécurité.
La vigilance se transmet
Reconnaître un e-mail de phishing repose sur quatre gestes : vous regardez l'adresse réelle, vous vous méfiez de l'urgence, vous vérifiez la destination du lien et vous ne donnez jamais un code. Dans le doute, vous allez vérifier vous-même à la source.
Ces quatre coups d'œil deviennent vite une seconde nature. Le plus beau, c'est qu'ils se partagent : à vos proches, à vos voisins, à vos collègues, et chaque personne qui les adopte signale à son tour les messages qui protégeront les suivants.
Accompagnement
Des réflexes de sécurité ancrés dans votre quotidien
J'accompagne les particuliers en individuel, sur leurs propres appareils, et j'anime des ateliers de groupe pour les équipes des entreprises, des associations et des institutions. On part toujours de vos situations réelles.
Sources
- Phishing, quishing, smishing, vishing : comment s'en protéger ?, police locale Hesbaye-Ouest, 12 mai 2025.
- Vishing : les arnaques téléphoniques se multiplient, Febelfin, 27 février 2026.
- Fraudstop : un numéro de téléphone central pour ceux qui soupçonnent une fraude en ligne, Febelfin, 22 juin 2026.
- 44 % of Belgians forward phishing messages to suspicious@safeonweb.be, Centre pour la Cybersécurité Belgique, 29 janvier 2025.
- Phishing messages surge : Safeonweb receives nearly 10 million suspicious alerts in 2025, Centre pour la Cybersécurité Belgique, 23 décembre 2025.
- Près de 10 millions de messages suspects signalés à Safeonweb en 2025, Assuropolis, 24 décembre 2025.
- Pourquoi envoyer les messages suspects à suspect@safeonweb.be ?, police locale Brunau, 26 février 2024.
- Les signalements de cas de phishing en forte hausse en 2026, RTBF, 7 avril 2026.
- Febelfin-actieplan voor de aanpak van online fraude, Febelfin, 9 juillet 2026.
- Chiffres 2024 : si ça ressemble à du phishing, c'est probablement du phishing, Febelfin, 4 août 2025.