Introduction
Chaque jour, des millions de personnes cliquent sur des liens malveillants sans s'en rendre compte. Vol de données, piratage de compte, infection par un virus — les conséquences peuvent être lourdes. Voici comment vous protéger en moins d'une minute.
Les 7 signes d'un lien frauduleux
1. Le domaine imite une marque connue
amaz0n.com, paypa1.com, g00gle.com — un chiffre remplace une lettre. Vérifiez chaque caractère attentivement avant de cliquer.
2. Le lien est anormalement long
Les URLs très longues cherchent à noyer le vrai domaine dans une suite de paramètres incompréhensibles. Si vous ne pouvez pas identifier le domaine principal, méfiez-vous.
3. Pas de HTTPS ou certificat invalide
Un site légitime utilise toujours HTTPS. L'absence du cadenas dans la barre d'adresse est un signal sérieux à ne pas ignorer.
4. Le lien a été raccourci
bit.ly, tinyurl… Ces liens masquent la destination réelle. Ne cliquez jamais sans avoir dévoilé l'URL complète au préalable.
5. L'extension de domaine est inhabituelle
Les extensions .xyz, .tk, .cc ou .top sont très utilisées dans les arnaques car elles coûtent presque rien à enregistrer.
6. Le sous-domaine imite une marque
apple.com.login-secure.xyz — "apple.com" apparaît dans l'URL, mais le vrai domaine est "login-secure.xyz". Lisez toujours l'URL de droite à gauche.
7. Urgence ou menace dans le message
"Votre compte sera suspendu dans 24h" — la pression psychologique pousse à cliquer sans réfléchir. C'est toujours un mauvais signe.
Comment analyser une URL
La règle d'or : lisez l'URL de droite à gauche. Le vrai domaine se trouve juste avant le premier /, entre les deux derniers points.
- Frauduleux :
https://support.paypal.com.verify-account.ru/login→ vrai domaine :verify-account.ru - Légitime :
https://www.paypal.com/fr/login→ vrai domaine :paypal.com
Placer le nom d'une marque connue en sous-domaine est l'une des techniques les plus efficaces. Ne vous fiez jamais à la seule présence du nom de marque dans l'URL.
Les pièges les plus courants
Faux suivi de colis
Un SMS vous informe qu'un colis est bloqué. Le lien mène vers un site copiant fidèlement l'interface d'un transporteur (La Poste, Colissimo, DHL), qui vous demande de payer des frais de douane fictifs.
Fausse alerte bancaire
Un email de votre "banque" vous demande de confirmer votre identité. La page de connexion est identique à l'originale. Vos identifiants sont volés en quelques secondes.
Faux concours ou cadeau
"Félicitations, vous avez gagné un iPhone !" — pour réclamer votre lot, vous devez renseigner votre numéro de carte bancaire pour couvrir les frais de livraison.
Checklist avant de cliquer
- Est-ce que j'attendais ce message ou ce lien de cette personne ou entreprise ?
- Le domaine de l'URL correspond-il exactement au site officiel de la marque ?
- Le site utilise-t-il HTTPS (cadenas dans la barre d'adresse) ?
- Le message crée-t-il une urgence ou une pression pour agir vite ?
- Le lien est-il raccourci ou redirige-t-il vers un domaine inconnu ?
Avant de cliquer sur un lien, survolez-le avec votre souris sans cliquer — l'URL réelle s'affiche en bas de votre navigateur. Sur mobile, maintenez le doigt appuyé sur le lien pour voir la destination.
Outils gratuits pour vérifier un lien
- FraudCheck — Analyse IA multi-sources : blacklists, phishing, contenu suspect
- Google Safe Browsing — Vérifie si l'URL est signalée dans la base Google
- VirusTotal — Analyse le lien avec plus de 70 antivirus simultanément
- URLvoid — Croise plusieurs bases de données de réputation de domaines
- CheckShortURL — Révèle l'URL complète derrière un lien raccourci
Ces outils ne remplacent pas votre vigilance, mais offrent une analyse technique que l'œil humain ne peut pas réaliser seul. En cas de doute, ne cliquez jamais.