La menace n°1 pour les particuliers en France : comment elle fonctionne, comment la reconnaître, et comment réagir sans perdre une minute.
Guide pratique — édition de septembre 2026 · Lecture estimée : 12 minutes · Auteur : [Nom de l'auteur]
Chiffres issus du rapport d'activité 2025 de Cybermalveillance.gouv.fr, de son communiqué du 26 mars 2026 et du baromètre de septembre 2025.
Sommaire
- Qu'est-ce que l'hameçonnage ?
- Les chiffres clés (2025-2026)
- Les 7 formes d'hameçonnage à connaître
- L'anatomie d'une attaque, en 4 temps
- Comment reconnaître un message frauduleux : 8 signaux d'alerte
- Les 10 réflexes de protection qui changent tout
- Victime d'hameçonnage : la marche à suivre
- Où signaler, précisément
- Tendances : pourquoi l'hameçonnage va s'intensifier
- Questions fréquentes
- Sources et méthodologie
Qu'est-ce que l'hameçonnage ?
Réponse rapide
L'hameçonnage — ou phishing — est une technique frauduleuse qui consiste à se faire passer pour un tiers de confiance (banque, impôts, opérateur, transporteur, service de livraison) afin de vous amener à communiquer vos données personnelles ou bancaires, ou à installer un logiciel malveillant. C'est aujourd'hui la menace n°1 pour les particuliers en France : elle représente près d'une demande d'assistance sur trois, et six Français sur dix y ont été confrontés en l'espace de douze mois.
Trois règles neutralisent la grande majorité des tentatives : ne jamais communiquer d'information sensible par message ni par téléphone, ne jamais cliquer sur un lien reçu sans vérifier son adresse réelle et, en cas de doute, contacter l'organisme par un canal que vous avez choisi vous-même (site tapé à la main, numéro figurant sur votre contrat).
« Phishing » et « hameçonnage » sont deux mots pour une seule et même chose. Le terme anglais vient de fishing (pêcher) et de phreaking ; le mot français file la même métaphore : l'attaquant lance un hameçon déguisé en message anodin, et attend qu'une proie morde.
La définition retenue par Cybermalveillance.gouv.fr, le dispositif public d'assistance aux victimes, est précise : il s'agit d'une technique frauduleuse destinée à leurrer l'internaute pour l'inciter à communiquer des données personnelles (comptes, mots de passe) et/ou bancaires en se faisant passer pour un tiers de confiance. Ce tiers peut être un faux message, un SMS ou un appel téléphonique émanant soi-disant d'une banque, d'un réseau social, d'un opérateur, d'un fournisseur d'énergie, d'un site de commerce en ligne ou d'une administration.
Il est essentiel de comprendre que l'hameçonnage n'est pas une attaque informatique au sens strict : aucune faille technique n'est nécessaire. L'attaquant n'exploite pas votre ordinateur, il exploite votre confiance, votre attention et vos émotions. C'est ce qui en fait la porte d'entrée de la plupart des autres cybermalveillances : un mot de passe récolté mène au piratage de compte, un numéro de carte mène aux débits frauduleux, un identifiant professionnel mène à l'intrusion dans l'entreprise.
Le vocabulaire varie selon le canal utilisé, et il est utile de les distinguer : smishing pour les SMS, vishing pour les appels vocaux, quishing pour les QR codes. D'après le baromètre publié en septembre 2025, les termes de phishing et de smishing sont de mieux en mieux connus des Français, tandis que celui de quishing reste très peu connu : seulement 6 % des personnes interrogées le reconnaissent — un angle mort d'autant plus problématique que ce vecteur progresse.
Les chiffres clés (2025-2026)
Les données ci-dessous proviennent des sources institutionnelles françaises : le rapport d'activité 2025 de Cybermalveillance.gouv.fr (publié en mars 2026), son communiqué de presse du 26 mars 2026, et le baromètre réalisé auprès des particuliers et publié en septembre 2025.
Table : Hameçonnage et exposition des particuliers aux cybermenaces — chiffres de référence (sources : Cybermalveillance.gouv.fr, rapports 2025 et baromètre 2025).
| Indicateur | Valeur | Précision |
| Part des demandes d'assistance des particuliers liées à l'hameçonnage | ≈ 33 % | + 71 % en un an |
| Rang de l'hameçonnage, toutes populations confondues | 1er | + 70 % en un an |
| Français confrontés à un hameçonnage en douze mois | 60 % | baromètre de septembre 2025 |
| Français confrontés à une violation de leurs données personnelles | 30 % | baromètre de septembre 2025 |
| Français confrontés à un faux conseiller bancaire | 15 % | baromètre de septembre 2025 |
| Victimes assistées par le dispositif public en 2025 | 504 000 | + 20 % par rapport à 2024 |
| Part des demandes d'assistance émanant de particuliers | 93 % | répartition stable |
| Français connaissant le terme « quishing » (hameçonnage par QR code) | 6 % | stable entre 2024 et 2025 |
Figure : Exposition des Français aux cybermenaces sur douze mois — baromètre de septembre 2025.
Comment lire ces chiffres. Le premier enseignement est la domination de l'hameçonnage : avec près d'un tiers des demandes d'assistance des particuliers, il devance très largement le piratage de compte, les fuites de données et le faux support technique. Le deuxième est le niveau d'exposition : six personnes sur dix y ont été confrontées en une seule année — l'hameçonnage n'est donc plus un accident, mais une expérience quasi universelle. Le troisième est le décalage entre exposition et connaissance : les formes les plus récentes, comme le QR code frauduleux, restent très mal identifiées.
Dernier repère de contexte : ces attaques ne surgissent pas de nulle part. Le communiqué de mars 2026 souligne que l'exploitation malveillante des données issues des fuites — violations ayant touché des opérateurs télécoms, des fédérations sportives, des sociétés de livraison, des acteurs de la santé ou de l'assurance — explique directement la progression de l'hameçonnage. Autrement dit : plus il y a de fuites, plus les messages frauduleux sont crédibles.
Les 7 formes d'hameçonnage à connaître
1. L'hameçonnage par courriel (phishing)
La forme historique et la plus massive. Un e-mail imite un expéditeur légitime — banque, impôts, transporteur, plateforme de commerce en ligne — et vous pousse à cliquer vers une copie de site. Le message reproduit fidèlement logos, couleurs et formulations officielles.
2. L'hameçonnage par SMS (smishing)
L'une des tendances les plus fortes de ces dernières années, favorisée par le fait que nous lisons nos SMS immédiatement. Faux colis en attente, faux avis d'infraction routière, fausse amende impayée, faux remboursement d'assurance maladie : le message est court, urgent, et comporte un lien.
3. L'hameçonnage par appel téléphonique (vishing)
Un interlocuteur se fait passer pour un conseiller, un technicien ou un agent d'un organisme. Cette forme est au cœur de la fraude au faux conseiller bancaire, en forte progression (+159 %). Le communiqué de 2026 signale l'apparition d'une variante spécifique : l'hameçonnage au faux numéro d'opposition, où l'escroc se présente comme le service qui est censé vous protéger.
4. L'hameçonnage par QR code (quishing)
Un QR code placé dans un courrier, un e-mail, une affiche ou sur un faux avis vous redirige vers un site frauduleux. C'est la forme la moins bien identifiée par le public, alors qu'elle contourne facilement la méfiance habituelle puisqu'aucune URL n'est visible avant le scan.
5. L'hameçonnage sur les réseaux sociaux et les messageries
Faux profils, faux jeux-concours, faux services de support, mais aussi messages émanant d'un compte piraté d'un proche — une mécanique redoutablement efficace puisque le message vient d'une adresse ou d'un contact de confiance. Le communiqué de mars 2026 note également le recours croissant à WhatsApp pour abuser les victimes, y compris comme canal de rabattage vers des groupes d'investisseurs frauduleux.
6. L'hameçonnage ciblé (spear phishing)
Ici, le message est personnalisé avec des informations réelles vous concernant — nom du supérieur hiérarchique, fournisseur habituel, projet en cours, référence de facture. Le niveau de crédibilité est sans comparaison avec l'hameçonnage de masse. Le communiqué de 2026 souligne que la « donnée fraîche » est particulièrement recherchée par les cybercriminels : c'est elle qui permet ce degré de personnalisation.
7. Le site cloné et le faux service d'assistance
Dernière brique : la page de destination. Elle peut être une copie presque parfaite d'un site légitime, un faux formulaire de remboursement, ou une fausse page de support. Les kits d'hameçonnage prêts à l'emploi, commercialisés sur des marketplaces clandestines, ont rendu leur production quasi triviale.
À retenir absolument
Le point commun de ces sept formes : elles exploitent votre réaction, pas une faille de votre appareil. Aucun antivirus ne détectera un faux conseiller bancaire au téléphone, et aucun filtre ne bloquera un message parfaitement rédigé reprenant des informations issues d'une fuite de données. La vigilance humaine reste la protection décisive.
L'anatomie d'une attaque, en 4 temps
Un hameçonnage réussi suit presque toujours le même scénario. Savoir le découper aide à repérer l'étape à laquelle on se trouve — et donc le bon réflexe.
Temps 1 — Le récit plausible
L'attaquant choisit un prétexte qui s'inscrit dans votre quotidien. Les procédés les plus courants, identifiés par les autorités, sont : la fausse annonce de remboursement, la demande urgente de règlement d'un impayé (dette fiscale, contravention, facture d'énergie), le renforcement de la sécurité d'un compte, le problème d'acheminement d'un colis et le tirage au sort promettant un gain.
Temps 2 — La pression
Le message ajoute une contrainte de temps ou une menace : pénalités de retard, suspension du compte, saisie, colis renvoyé. Cette pression est le cœur du procédé : elle vise à vous empêcher de vérifier. Un message qui vous presse est, en soi, un signal d'alerte.
Temps 3 — La collecte
Trois issues possibles : vous saisissez vos identifiants sur un faux site (les attaquants récupèrent vos accès), vous communiquez vos coordonnées bancaires au téléphone (débits immédiats), ou vous installez un logiciel à la demande d'un faux technicien (prise de contrôle à distance).
Temps 4 — L'exploitation, souvent en cascade
C'est l'étape la plus sous-estimée. Une boîte e-mail piratée sert ensuite à réinitialiser tous vos autres comptes, à envoyer de nouveaux hameçonnages à vos contacts, ou à tendre un piège plus crédible encore. Le communiqué de 2026 relève aussi que la frontière entre cyber et monde physique s'estompe : des équipes « terrain » sous-traitantes se déplacent parfois pour récupérer des cartes de paiement à domicile, en se présentant comme des coursiers.
Le bon réflexe correspond à chaque temps : au temps 1, vérifier l'expéditeur ; au temps 2, refuser l'urgence et ralentir ; au temps 3, ne rien saisir et ne rien installer ; au temps 4, agir vite — changer les mots de passe et prévenir la banque.
Comment reconnaître un message frauduleux : 8 signaux d'alerte
Les tentatives sont aujourd'hui mieux écrites qu'autrefois : une faute d'orthographe n'est plus un critère fiable. En revanche, huit signaux restent très discriminants.
- L'expéditeur ne correspond pas exactement. Comparez l'adresse complète — pas seulement le nom affiché. Un caractère de différence, un tiret ajouté ou un domaine exotique suffisent à confirmer la fraude.
- L'urgence ou la menace. « Sous 24 heures », « dernier rappel », « pénalités de retard », « saisine de la justice » : la contrainte de temps est un procédé d'ingénierie sociale, pas une pratique administrative normale.
- Un gain ou un remboursement inattendu. Remboursement d'assurance maladie, trop-perçu de votre banque, tirage au sort : l'appât du gain fait baisser la garde.
- Une demande d'information sensible. Mot de passe, identifiant, numéro de carte, code de validation reçu par SMS : aucune organisation sérieuse ne les demande par message ou par téléphone.
- Une pièce jointe inattendue. Facture, convocation ou « justificatif » que vous n'avez jamais sollicité — et susceptible d'abriter un logiciel malveillant.
- Un lien dont l'adresse réelle diffère du texte. Sur ordinateur, positionnez le curseur sur le lien sans cliquer : l'URL de destination réelle s'affiche et peut être comparée à l'adresse officielle.
- Un compte inconnu ou une demande de mise à jour de vos coordonnées. Vous êtes contacté par un service dont vous n'êtes pas client, ou invité à « confirmer » des informations bancaires déjà connues de votre organisme.
- Un canal ou une formule inhabituels. Demande de paiement par carte cadeau ou cryptomonnaie, bascule soudaine vers une messagerie privée, ou interdiction de raccrocher et de parler à votre agence.
Un rappel important : le « https » et le cadenas ne certifient pas l'honnêteté d'un site, seulement le chiffrement de la connexion. De nombreux sites d'hameçonnage en sont pourvus. Le contrôle déterminant reste le nom de domaine, à lire caractère par caractère.
Les 10 réflexes de protection qui changent tout
Aucun de ces gestes n'est technique ni coûteux. Cumulés, ils font échouer l'immense majorité des tentatives.
Table : Bonnes pratiques recommandées par Cybermalveillance.gouv.fr, le ministère de l'Économie et le ministère de l'Intérieur.
| Réflexe | Ce que ça bloque | Comment faire, concrètement |
| 1. Ne jamais communiquer d'informations sensibles | Vol d'identifiants et de données bancaires | Ni par message, ni par téléphone : aucune administration ni société sérieuse ne le demande. |
| 2. Vérifier le lien avant de cliquer | Redirection vers un faux site | Positionnez le curseur sur le lien sans cliquer, ou passez par un favori que vous avez créé vous-même. |
| 3. Vérifier l'adresse du site affichée | Site cloné | Un seul caractère peut changer ; au moindre doute, fermez la page sans rien saisir. |
| 4. Reconquérir le canal officiel | Vishing, faux support | Rappelez l'organisme au numéro figurant sur votre contrat ou votre carte — jamais celui de l'appelant. |
| 5. Un mot de passe unique et complexe par service | Effet domino après un vol | Un gestionnaire de mots de passe (type KeePassXC) génère et retient tout à votre place. |
| 6. Activer la double authentification | Piratage de compte | Préférez une application d'authentification ou une clé à un SMS, en priorité banque et messagerie. |
| 7. Surveiller les dernières connexions | Accès illégitime persistant | Consultez les date et heure de dernière connexion quand le service les affiche. |
| 8. Ne pas ouvrir les pièces jointes inattendues | Virus, rançongiciels | Un document non sollicité ne s'ouvre pas, même s'il semble venir d'un organisme connu. |
| 9. Filtres anti-spam et antivirus à jour | Volume de messages et menaces connues | Activez le classement automatique des indésirables et maintenez les mises à jour. |
| 10. Vérifier avant d'acheter ou de payer | Faux sites marchands, hameçonnage au remboursement | Comparez l'URL au site officiel : 68 % des Français déclarent déjà faire systématiquement ces vérifications. |
Figure : Bons réflexes déjà acquis par les Français — baromètre de septembre 2025.
Victime d'hameçonnage : la marche à suivre
La rapidité est le facteur décisif. Voici la procédure recommandée par les autorités, dans l'ordre.
- Ne cliquez plus, ne répondez pas. Fermez la page suspecte sans saisir d'information et n'ouvrez aucune pièce jointe associée au message.
- Changez le mot de passe compromis — et tous ceux qui lui ressemblent. Le changement doit être effectué immédiatement sur le site concerné, puis sur chaque service où vous utilisiez le même mot de passe.
- Faites opposition immédiatement auprès de votre banque si vous avez communiqué des éléments de paiement ou constaté des débits frauduleux : demandez l'opposition, contestez les opérations et sollicitez le remboursement.
- Conservez les preuves. Message d'origine, capture d'écran du site frauduleux, URL exacte, numéro de téléphone utilisé pour l'appel : ces éléments seront exigés pour tout signalement ou dépôt de plainte.
- Signalez le message et l'URL aux plateformes compétentes (voir le chapitre suivant) : signaler un hameçonnage protège aussi les autres.
- Déposez plainte au commissariat ou à la brigade de gendarmerie dont vous dépendez, ou par écrit au procureur de la République, en particulier si votre identité est usurpée ou si des débits sont constatés. Vous pouvez être accompagné gratuitement par une association de France Victimes au 116 006 (appel et service gratuits, 7 jours sur 7 de 9h à 19h).
- Demandez de l'aide : la plateforme Info Escroqueries du ministère de l'Intérieur, au 0 805 805 817 (appel et service gratuits, du lundi au vendredi de 9h à 18h30), informe, conseille et oriente les victimes ; le guichet unique 17Cyber permet en ligne, 24h/24 et 7j/7, de qualifier la menace et d'obtenir une assistance.
Un mot sur les suites judiciaires : selon les circonstances, les faits peuvent relever notamment de l'escroquerie (article 313-1 du Code pénal), de l'usurpation d'identité ou d'atteintes aux systèmes de traitement automatisé de données. La plainte n'est donc pas symbolique : elle constitue la base de toute enquête et de toute demande d'indemnisation.
Où signaler, précisément
Le bon interlocuteur dépend du support utilisé. Utiliser la mauvaise plateforme revient souvent à ne rien signaler du tout.
Table : Plateformes de signalement en France et cas d'usage correspondants.
| Plateforme | Pour quel cas ? | Comment |
| Signal Spam | Courriel suspect ou spam | Compte gratuit sur signal-spam.fr ; module de signalement en un clic, ou envoi du code source du message |
| 33 700 | SMS ou MMS frauduleux | Par SMS au 33700 ou sur 33700.fr ; l'émetteur peut être bloqué par les opérateurs |
| Phishing Initiative | URL d'un site frauduleux | Signalement sur phishing-initiative.fr ; le site peut être bloqué dans les navigateurs |
| PHAROS | Contenus illicites, certaines escroqueries | internet-signalement.gouv.fr — par exemple escroquerie à la livraison de colis ou à la loterie |
| L'organisme usurpé | Faux mail au nom d'une marque ou d'une banque | Adresses dédiées (ex. phishing@paypal.com, abuse@orange.fr) pour faire cesser la campagne |
| 17Cyber | Victime ayant besoin d'assistance | Service en ligne 24h/24, 7j/7 : qualification de la menace et mise en relation |
| Info Escroqueries | Besoin de conseils sur les démarches | 0 805 805 817 — appel et service gratuits, du lundi au vendredi de 9h à 18h30 |
| France Victimes | Accompagnement de la victime | 116 006 — appel et service gratuits, 7 jours sur 7 de 9h à 19h |
Ces services sont ouverts aux majeurs comme aux mineurs. Dans tous les cas, conservez le message ou la capture d'écran avant de le supprimer : c'est lui qui rend le signalement exploitable.
Tendances : pourquoi l'hameçonnage va s'intensifier
Trois dynamiques, documentées par les autorités, expliquent pourquoi la menace ne va pas refluer spontanément.
- Un marché de la donnée structuré et industrialisé. Le communiqué de mars 2026 décrit un écosystème mature : acteurs spécialisés, marketplaces dédiées, kits d'hameçonnage et d'arnaques prêts à l'emploi, et même des centres d'appels composés de faux téléconseillers spécialisés dans la manipulation. Une offre pléthorique de données fraîches et de profils clés en main circule sur le web clandestin et les messageries chiffrées.
- La donnée fuitée comme carburant durable. Chaque violation alimente les campagnes des mois suivants, avec des messages qui citent des éléments réels : votre opérateur, votre mutuelle, un colis réellement attendu. Le rapport relève que l'exploitation malveillante des données fuitées conduit à faire figurer l'hameçonnage au premier rang des menaces, tous publics confondus.
- Des messages de mieux en mieux personnalisés. Les vulnérabilités propres aux particuliers se réduisent à mesure que les outils d'écriture assistée se banalisent côté attaquants, tandis que les fuites récentes — des millions de données exposées, notamment via des opérateurs télécoms et des services grand public — fournissent la matière première.
Le directeur général de Cybermalveillance.gouv.fr résume la perspective : « la perspective de 2026 augure encore de fortes vagues d'hameçonnage de plus en plus personnalisées, de piratages de compte et de violations de données qui vont nourrir des arnaques multiples et variées ». Il souligne également qu'avec un contexte géopolitique instable, « la frontière entre les mondes cyber et physique est devenue très poreuse ».
La conclusion pratique reste néanmoins encourageante : l'hameçonnage est une attaque à faible technicité qui échoue dès que la cible prend trente secondes pour vérifier. Les traits indiquent aussi une progression des bons réflexes : 68 % des Français déclarent faire systématiquement des vérifications avant un achat en ligne, 55 % utiliser des mots de passe complexes et uniques, et 52 % mettre régulièrement à jour leurs appareils et applications.
Questions fréquentes
Quelle est la différence entre phishing et hameçonnage ?
Aucune : ce sont deux termes pour la même technique. Les variantes portent d'autres noms selon le canal : smishing (SMS), vishing (appel téléphonique), quishing (QR code).
J'ai cliqué sur un lien de phishing, mais je n'ai rien saisi : que faire ?
Fermez immédiatement la page et n'installez rien si le site vous y invite. Signalez le message et l'URL aux plateformes dédiées. Sans saisie de données ni téléchargement, le risque reste très faible — mais restez attentif dans les jours suivants, car un simple clic peut confirmer que votre adresse est active et active des relances.
J'ai saisi mon mot de passe, que faire ?
Changez-le sans attendre sur le service concerné, puis sur tous les sites où vous utilisiez le même mot de passe. Activez la double authentification, vérifiez les derniers accès et les paramètres du compte (adresse de récupération, appareils connectés, éventuelles règles de transfert automatique des e-mails).
J'ai communiqué mes informations bancaires, que faire ?
Contactez votre banque immédiatement pour faire opposition, contester les opérations effectuées et demander un remboursement. Conservez toutes les preuves, puis déposez plainte si des débits frauduleux apparaissent ou si votre identité est utilisée.
Une banque peut-elle me demander un code par téléphone ?
Non. Les administrations et les grandes plateformes en ligne ne demandent jamais de renseignements sensibles par message ou par téléphone. Un appel qui vous réclame un mot de passe ou un code de validation reçu par SMS est une tentative de fraude.
Le « https » et le cadenas garantissent-ils un site légitime ?
Non : ils indiquent que la connexion est chiffrée, pas que le site est honnête. De nombreux sites d'hameçonnage sont en « https ». La vérification déterminante est le nom de domaine, comparé caractère par caractère à l'adresse officielle.
L'hameçonnage ne concerne-t-il pas surtout les entreprises ?
Non, l'inverse est vrai pour les volumes : 93 % des demandes d'assistance traitées par le dispositif public émanent de particuliers, et l'hameçonnage y est la première menace. Le monde professionnel est surtout concerné par les formes ciblées, plus rentables, comme l'hameçonnage au faux fournisseur ou au faux président.
Sources et méthodologie
Cet article s'appuie exclusivement sur des sources institutionnelles françaises, consultées le 29 septembre 2026 : le rapport d'activité 2025 de Cybermalveillance.gouv.fr et son communiqué de presse du 26 mars 2026, la fiche réflexe consacrée à l'hameçonnage et l'article dédié au signalement des courriels frauduleux, la fiche de service-public.gouv.fr relative au hameçonnage, la page du ministère de l'Économie consacrée à la prévention, ainsi que le baromètre publié en septembre 2025. Les évolutions en pourcentage sont celles publiées par ces sources et comparent 2025 à 2024.
- GIP ACYMA — Rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026 — demandes d'assistance par menace, dont l'hameçonnage.
- Cybermalveillance.gouv.fr — Communiqué de presse : tendances de la menace cyber en France, 26 mars 2026 — hiérarchie des menaces, industrialisation du marché de la donnée, perspectives 2026.
- Cybermalveillance.gouv.fr — fiche réflexe Le phishing ou hameçonnage : définition et article Comment signaler un mail frauduleux ?
- service-public.gouv.fr — Hameçonnage (phishing ou vishing), fiche F34800 — détection, preuves, signalement, plainte.
- Ministère de l'Économie — Comment se prémunir contre l'hameçonnage ? (12 septembre 2025).
- Baromètre sur les cybermenaces, publié le 10 septembre 2025 (relayé par vie-publique.fr) — exposition des Français, connaissances et réflexes.
- Ministère de l'Intérieur — plateformes PHAROS, Info Escroqueries et 17Cyber.
- Signal Spam, 33 700 et Phishing Initiative — signalement des courriels, SMS et sites frauduleux.
[Nom de l'auteur] — [Fonction / expertise, ex. : consultant en cybersécurité, X années d'expérience].
[Une à deux phrases précisant les sources d'expérience de l'auteur sur le sujet : certifications, missions, publications.] Ce bloc sert de signal d'expertise (E-E-A-T) pour les moteurs de recherche et les moteurs de réponse IA : remplacez les mentions entre crochets avant publication.