Comment vérifier si un lien est sûr : signes d’hameçonnage et d’escroquerie

Ce guide vous explique précisément ce qu'il faut rechercher lors de l'évaluation d'un lien suspect, comment vérifier un lien avant de cliquer dessus et quelles mesures prendre si vous avez déjà cliqué sur un lien douteux.  

Chaque jour, des millions de personnes reçoivent des courriels, des SMS et des notifications sur les réseaux sociaux contenant des liens qui sollicitent leur attention. Certains sont parfaitement légitimes. D'autres sont des pièges soigneusement conçus pour voler des informations personnelles , installer des logiciels malveillants ou compromettre des comptes bancaires. Savoir faire la différence entre les deux est une compétence essentielle pour tout utilisateur d'Internet.  

Points clés : En bref

  • Pour vérifier si un lien est sûr, examinez attentivement le domaine pour repérer les fautes d'orthographe, vérifiez la véritable destination des liens raccourcis et méfiez-vous des messages urgents avant de cliquer. 
  • Signes avant-coureurs à prendre en compte avant de cliquer : 
    • Domaines mal orthographiés ou modifiés. Les escrocs utilisent des noms similaires comme amzon.com au lieu d'amazon.com, ou ajoutent des mots/caractères supplémentaires à un nom de marque réel. 
    • URL raccourcies. Les services comme bit.ly masquent la véritable destination ; il est donc conseillé de les afficher correctement avec un vérificateur de liens avant de cliquer. 
    • Expéditeur suspect ou message inattendu. Les liens non sollicités, même provenant de contacts connus, méritent une attention particulière. 
    • Tactiques d'urgence ou de peur. Les messages incitant à une action immédiate sont une technique d'hameçonnage courante. 
    • Structure d'URL inhabituelle. La présence de sous-domaines supplémentaires, de caractères étranges ou de domaines de premier niveau incohérents sont des signaux d'alerte à surveiller. 
  • Avant de cliquer, il est conseillé de survoler le lien pour prévisualiser sa destination. En cas de doute, copiez-collez le lien dans un outil de vérification de liens fiable plutôt que de cliquer directement.  


Un lien devient dangereux lorsqu'il vous redirige vers une destination conçue pour vous nuire : voler vos identifiants, télécharger un logiciel malveillant sur votre appareil ou vous inciter à divulguer des informations sensibles. Comprendre le fonctionnement du phishing permet de saisir pourquoi ces liens trompeurs sont si dangereux. 

Les cybercriminels créent des liens malveillants à diverses fins. Certains mènent à de fausses pages de connexion qui capturent votre nom d'utilisateur et votre mot de passe lorsque vous tentez de vous connecter. D'autres peuvent déclencher des téléchargements malveillants, exploiter des failles de sécurité dans votre navigateur ou votre appareil, ou tenter de vous inciter à installer des logiciels malveillants, des rançongiciels ou des logiciels espions.  

Le danger n'est pas toujours évident. Un lien peut sembler mener au site web de votre banque, mais en réalité vous rediriger vers une réplique convaincante hébergée sur un serveur totalement différent. Un courriel peut paraître provenir d'un collègue, mais le lien intégré à sa notification de « document partagé » mène ailleurs. 

Ce qui rend les liens d'hameçonnage modernes particulièrement efficaces, c'est leur sophistication. Les pirates étudient les communications légitimes des marques qu'ils usurpent, reproduisant les logos, la mise en page et les tournures de phrase avec une précision remarquable. Le lien lui-même constitue souvent le seul élément détectable dans un message par ailleurs convaincant. 

La méthode la plus fiable pour vérifier la sécurité d'un lien consiste à examiner l'URL de destination avant de cliquer, puis à la vérifier à l'aide d'un outil de vérification de liens reconnu. Ce processus en deux étapes ne prend que quelques secondes, mais peut prévenir des incidents de sécurité graves. 

Commencez par survoler le lien avec votre curseur sans cliquer. Sur ordinateur, l'URL de destination s'affiche alors dans le coin inférieur de votre navigateur ou sous forme d'infobulle à côté du lien. Sur mobile, appuyez longuement sur le lien pour afficher un aperçu de sa destination. Cette simple action permet souvent de démasquer immédiatement les tentatives d'hameçonnage. Vous pourriez ainsi découvrir qu'un lien intitulé « Votre compte bancaire » tente de vous rediriger vers un tout autre site web. 

Lors de l'examen de l'URL affichée, concentrez-vous sur le nom de domaine. Dans https://www.example.com/login, le domaine est example.com. Soyez particulièrement vigilant face aux adresses longues : dans yourbank.com.malicious-site.com, le site que vous consultez appartient en réalité à malicious-site.com. Les attaquants créent fréquemment des domaines qui ressemblent à des domaines légitimes, tels que examp1e.com (avec un chiffre 1 à la place de la lettre L) ou example-secure.com (en ajoutant des mots à un nom familier). 

Pour les liens qui vous laissent encore perplexe, utilisez un outil de vérification de liens dédié afin d'analyser l'URL avant de cliquer. Ces services analysent la destination à la recherche de logiciels malveillants connus, d'escroqueries, d'indicateurs d'hameçonnage et de comportements suspects, sans que vous ayez besoin de visiter la page vous-même.  

Malwarebytes Scam Guard vous permet d'analyser en toute sécurité les liens suspects sans avoir à les visiter. 

Cliquer sur un lien sans le vérifier peut avoir de graves conséquences. Un exemple récent concerne une fausse mise à jour de Google Meet qui permettait aux pirates de prendre le contrôle total des ordinateurs de leurs victimes, en un seul clic sur un lien convaincant mais malveillant. 

Pour une vérification en temps réel, Malwarebytes Scam Guard est désormais intégré à Claude et ChatGPT, offrant une détection des arnaques et une vérification des liens basées sur l'IA qui peuvent vous aider à évaluer les URL suspectes avant d'interagir avec elles. 


Quelque chose vous semble bizarre ? Vérifiez avant de cliquer.  

Malwarebytes Guardvous aide à analyser instantanément les liens, les messages et les captures d'écran suspects.  

Disponible avecMalwarebytes Premium pour tous vos appareils, ainsi que dansMalwarebytes pour iOS Android.  

Essayez-le gratuitement → 

Signes avant-coureurs courants d'une URL d'hameçonnage 

Les URL d'hameçonnage (ou liens frauduleux) peuvent contenir des signes avant-coureurs permettant de les distinguer des liens légitimes. Apprenez à reconnaître ces schémas courants : 

  1. Les noms de domaine mal orthographiés ou modifiés constituent l'une des tactiques les plus courantes. Les attaquants enregistrent des domaines qui ressemblent fortement à des marques de confiance, en remplaçant certains caractères par des lettres similaires ou en ajoutant des mots. Soyez vigilant face à des substitutions comme « rn » à la place de « m » (qui se ressemble beaucoup dans de nombreuses polices), des zéros à la place de la lettre O ou un l minuscule à la place du chiffre 1. Un domaine comme arnazon.com ou paypa1.com peut tromper au premier abord, mais se révèle être une arnaque lorsqu'on l'examine de plus près. 
  1. Un domaine de premier niveau inattendu peut être un signal d'alarme. Alors que les entreprises légitimes utilisent généralement des extensions familières comme .com, .org ou des domaines spécifiques à un pays, les sites d'hameçonnage ont souvent recours à des TLD inhabituels tels que .xyz, .top, .click ou .info. Un message prétendant provenir de votre banque et renvoyant vers un domaine inconnu mérite une attention particulière. 
  1. Les raccourcisseurs d'URL qui masquent la destination créent volontairement une incertitude. Des services comme bit.ly, tinyurl.com et autres plateformes similaires compressent les URL longues en de courts extraits qui ne révèlent rien de leur destination. Bien que ces services aient des usages légitimes, ils sont aussi fréquemment exploités pour dissimuler des sites malveillants. De nombreux outils de vérification de liens permettent de développer les URL raccourcies afin d'en révéler la véritable destination. 
  1. Un texte d'ancrage incorrect (lien hypertexte) se produit lorsque le texte affiché d'un lien ne correspond pas à sa destination réelle. Par exemple, un courriel peut afficher « Cliquez ici pour accéder à votre compte sur www.votrebanque[.]com » alors que le lien sous-jacent pointe vers une page complètement différente. Il est toujours préférable de vérifier en survolant le lien avec votre souris plutôt que de se fier au texte affiché. 
  1. Un nombre excessif de sous-domaines ou une complexité excessive des chemins d'accès peuvent indiquer une tentative de dissimuler le véritable domaine au sein d'une structure d'URL confuse. Un lien comme secure.login.yourbank.com.malicious-site.com/verify peut sembler légitime au premier abord, mais le véritable domaine est malware-site.com. Tout ce qui précède n'est qu'un sous-domaine conçu pour tromper. 
  1. Les chaînes de caractères aléatoires dans l'URL signalent souvent les pages d'hameçonnage générées automatiquement. Les sites web légitimes utilisent généralement des URL lisibles et descriptives, tandis que les sites d'hameçonnage contiennent fréquemment de longues chaînes de lettres et de chiffres aléatoires. 

En plus de ces signes, il faut toujours réfléchir à deux fois avant de cliquer sur un lien provenant d'un expéditeur inconnu et qui vous incite à cliquer de toute urgence. 

Exemple de lien frauduleux - Amazon - Exemple de lien d'hameçonnage sur lequel vous ne devez pas cliquer

Lorsqu'une adresse web complète apparaît, il y a toujours HTTP ou HTTPS devant www : 

Le protocole HTTPS (Hypertext Transfer Protocol Secure) garantit que les données transmises entre votre navigateur et le site web sont chiffrées, empêchant ainsi les tiers d'intercepter des informations telles que les mots de passe ou les numéros de carte bancaire lors de leur transmission. L'icône de cadenas dans la barre d'adresse de votre navigateur confirme que ce protocole est sécurisé. chiffrement est actif.  

Il est toutefois important de savoir que le protocole HTTPS ne garantit pas la sécurité d'une URL. Si un site web utilise uniquement HTTP au lieu de HTTPS, c'est un signe d'alerte. Les entreprises et les sites web légitimes doivent toujours utiliser HTTPS. chiffrement Mais la présence du protocole HTTPS ne doit jamais être interprétée à elle seule comme une preuve de légitimité. 

L'obtention d'un certificat HTTPS est devenue très simple. Les pirates peuvent se procurer des certificats pour leurs sites d'hameçonnage aussi facilement que les opérateurs de sites web légitimes. Une page d'hameçonnage conçue pour voler vos identifiants bancaires peut afficher le même cadenas que le site web de votre banque. 

Imaginez le protocole HTTPS comme un sceau apposé sur une enveloppe. Ce sceau protège la lettre contre toute lecture ou falsification pendant la livraison, mais ne renseigne en rien sur la fiabilité de l'expéditeur ni sur l'honnêteté du contenu. Un escroc peut tout aussi bien sceller une enveloppe. 

Pour évaluer la sécurité d'un lien, le protocole HTTPS doit être considéré comme un minimum requis et non comme une garantie absolue. Concentrez-vous sur le nom de domaine, le contexte de réception du lien et la légitimité de la requête.  

Un lien d'hameçonnage même avec le protocole HTTPS reste un lien frauduleux.  

Que faire si vous avez déjà cliqué sur un lien malveillant ? Gardez votre calme et agissez rapidement :  

  • Fermez la page suspecte et ne saisissez aucune information personnelle. Si un fichier a été téléchargé ou exécuté, ou si votre appareil présente un comportement anormal, déconnectez-le d'Internet le temps de mener votre enquête. 
  • Ne saisissez aucune information personnelle si une page vous y invite et arrêtez tout téléchargement automatique qui aurait pu démarrer. 
  • Fermez le navigateur et vérifiez si des fichiers ont été téléchargés sur votre appareil. Si c'est le cas, supprimez-les sans les ouvrir. 
  • Changez le mot de passe de tous les comptes pour lesquels vous l'avez saisi sur la page suspecte. Si vous utilisez ce même mot de passe pour d'autres comptes, changez-les également.  
  • Rechercher les logiciels malveillants à l'aide de Malwarebytes Effectuez une analyse antivirus et anti-malware gratuite, puis sauvegardez vos fichiers importants. 
  • Signalez le message. Utilisez l’option « Signaler un hameçonnage/pourriel » de votre messagerie.  
  • Surveillez vos comptes et votre appareil pour détecter toute activité inhabituelle dans les jours qui suivent. 

Envisagez de souscrire à un service réputé de surveillance et de protection contre le vol d'identité , surtout si vous avez saisi des informations personnelles ou financières.   

Développer de bonnes habitudes de navigation prend du temps, mais les principes de base sont simples :  

  1. Faites une pause avant de cliquer. 
  1. Vérifiez les liens inconnus.   
  1. Installez un logiciel de cybersécurité réputé pour une protection renforcée. 

Protégez-vous avec Malwarebytes 

Une protection complète contre les liens malveillants exige à la fois des connaissances et des outils de sécurité adaptés. S'il est essentiel d'apprendre à reconnaître les signes d'hameçonnage et de liens frauduleux, la protection automatisée constitue un filet de sécurité crucial contre les menaces qui pourraient vous échapper. 

Malwarebytes Premium Security offre une protection multicouche contre les nouvelles menaces en ligne, notamment les liens frauduleux. La protection web en temps réel bloque les URL malveillantes connues avant même leur chargement dans votre navigateur, stoppant ainsi les tentatives d'hameçonnage et les téléchargements de logiciels malveillants à la source. Cette protection fonctionne discrètement en arrière-plan et n'intervient que lorsqu'une menace réelle est détectée. 



Qu'est-ce que le phishing ?

Qu'est-ce que le quishing?

Qu'est-ce que l'arnaque au catfishing ?

Qu'est-ce que le spear phishing ?

E-mail de phishing

Qu'est-ce qu'une arnaque ? Comment reconnaître les arnaques ?

FAQ

Comment savoir si un lien est sûr ? 

Quels sont les signes avant-coureurs d'une URL d'hameçonnage ? 

Le protocole HTTPS ou un cadenas signifient-ils qu'un lien est sécurisé ? 

Comment puis-je vérifier un lien sans cliquer dessus ? 

Existe-t-il de bons outils de vérification de liens ? 

Que dois-je faire si j'ai cliqué accidentellement sur un lien suspect ? 

Les liens raccourcis comme bit.ly sont-ils sûrs ? 

Qu'est-ce qu'une URL ?