Vous avez cliqué sur un lien de phishing ? Faites ces 6 choses tout de suite
Respirez. Cliquer sur un lien de phishing n'est pas automatiquement une catastrophe. Dans la plupart des cas, le clic en lui-même ne compromet ni vos comptes ni votre appareil. Ce qui compte, c'est ce qui s'est passé dans les secondes après votre clic — et ce que vous faites dans les prochaines minutes.
Ce guide vous explique exactement cela : le triage, les étapes à suivre, et comment vous assurer que cela ne se reproduise plus.
D'abord : que s'est-il réellement passé quand vous avez cliqué ?
Les navigateurs et systèmes d'exploitation modernes sont conçus pour contenir les menaces. Le simple fait d'atterrir sur une page malveillante installe rarement quoi que ce soit tout seul. Un vrai dommage exige presque toujours une action supplémentaire de votre part — taper quelque chose, télécharger quelque chose ou approuver une invite.
Demandez-vous laquelle de ces branches correspond à votre situation :
J'ai juste cliqué, puis fermé l'onglet immédiatement. Risque faible. Votre appareil va très probablement bien. Passez tout de même par les étapes 1 et 4 ci-dessous, mais ne paniquez pas.
J'ai saisi mon mot de passe ou mon identifiant. Risque élevé. Considérez vos identifiants comme compromis. Passez directement à l'étape 2 et agissez vite — le vol d'identifiants est l'issue la plus courante d'un clic de phishing.
J'ai téléchargé et ouvert un fichier. Risque élevé. Un fichier téléchargé peut exécuter du code. L'étape 4 — une analyse antimalware — devient votre priorité absolue, en parallèle du changement de tout mot de passe des comptes auxquels vous avez accédé sur cet appareil.
J'ai saisi des données de carte de crédit ou de débit. Risque élevé. Contactez votre banque immédiatement (étape 5) pour bloquer ou surveiller la carte. Le temps compte ici.
J'ai approuvé une invite d'authentification ou accordé une autorisation à une application. Risque élevé. Les attaquants utilisent des attaques par « fatigue MFA » et des octrois d'autorisation OAuth pour prendre le contrôle de comptes même sans voler votre mot de passe. Rendez-vous dans les paramètres de sécurité de votre compte et révoquez toute autorisation d'application inconnue.
Si vous n'êtes toujours pas sûr de ce qui s'est passé, parcourez les six étapes dans l'ordre. Cela prend moins de 20 minutes et couvre tous les scénarios.
Les 6 étapes à suivre tout de suite
1. Déconnectez-vous de la page et ne saisissez rien d'autre
Fermez l'onglet immédiatement si ce n'est pas déjà fait. N'y retournez pas, ne saisissez plus rien, et ne cliquez sur aucune fenêtre pop-up secondaire ni bouton « fermer » à l'intérieur de la page elle-même — certaines pages de phishing s'en servent pour déclencher des téléchargements.
Si vous êtes encore sur une page qui vous semble suspecte, fermez toute la fenêtre du navigateur plutôt que de naviguer ailleurs. Sur un téléphone, forcez la fermeture de l'application.
Vous n'avez pas besoin de déconnecter votre appareil d'Internet. Les attaques de phishing reposent sur le fait que vous fournissez des informations — ce ne sont généralement pas des exploits furtifs qui s'exécutent silencieusement en arrière-plan dès le chargement d'une page.
2. Changez immédiatement le mot de passe exposé — et partout où il est réutilisé
Si vous avez tapé un mot de passe sur le site de phishing, partez du principe que ce mot de passe est désormais entre les mains de l'attaquant. Changez-le sur le site légitime dès maintenant, avant de terminer le reste de cette liste.
Puis arrêtez-vous. Réfléchissez à tous les autres endroits où vous utilisez ce même mot de passe. Chaque compte qui le partage est désormais vulnérable, car les attaquants testent automatiquement les identifiants volés sur des dizaines de sites populaires (c'est ce qu'on appelle le credential stuffing, ou bourrage d'identifiants). Changez le mot de passe de chaque compte concerné.
Utilisez un mot de passe unique, généré aléatoirement, pour chaque site. Un gestionnaire de mots de passe rend cela concret.
3. Activez l'authentification à deux facteurs
Une fois le mot de passe compromis changé, activez l'authentification à deux facteurs (2FA) sur ce compte — et sur tous vos autres comptes importants qui ne l'ont pas encore.
La 2FA fait qu'un attaquant, même s'il a votre nouveau mot de passe demain, ne pourra toujours pas entrer sans votre second facteur. Utilisez une application d'authentification (comme Google Authenticator ou Authy) plutôt que le SMS lorsque c'est possible — les codes SMS peuvent être interceptés, même s'ils valent mieux que rien.
4. Lancez une analyse antimalware et surveillez le comportement de votre appareil
Si vous avez téléchargé et ouvert un fichier depuis la page de phishing, lancez une analyse antimalware complète avec votre logiciel de sécurité. Sur Windows, Microsoft Defender (intégré) est un bon point de départ. Sur Mac, Malwarebytes propose une formule gratuite réputée.
Même si vous n'avez rien téléchargé, gardez un œil sur votre appareil pendant les 48 heures suivantes :
- Lenteurs inattendues ou utilisation élevée du processeur
- Nouvelles extensions de navigateur ou barres d'outils que vous n'avez pas installées
- E-mails de réinitialisation de mot de passe que vous n'avez pas demandés
- Activité de connexion inconnue dans l'historique de votre compte
Si vous constatez l'un de ces signes, faites monter d'un cran — contactez votre équipe informatique si cela s'est produit sur un appareil professionnel, ou envisagez une aide professionnelle.
5. Alertez votre banque si des données de paiement étaient concernées
Si vous avez saisi un numéro de carte, une date d'expiration, un cryptogramme (CVV) ou des identifiants bancaires, appelez votre banque ou votre émetteur de carte maintenant. La plupart disposent de lignes anti-fraude ouvertes 24h/24. Demandez-leur de :
- Signaler la carte pour surveillance ou en émettre une nouvelle
- Passer en revue les transactions récentes à la recherche de tout élément inconnu
- Bloquer tout paiement vers des marchands inconnus
Agir dans les heures qui suivent augmente considérablement les chances d'arrêter ou d'annuler des débits frauduleux. N'attendez pas le lendemain matin.
6. Signalez la tentative de phishing
Signaler prend deux minutes et aide réellement à protéger les autres. Voici où signaler :
- Votre fournisseur de messagerie : Utilisez le bouton « Signaler comme hameçonnage » de Gmail, Outlook ou Apple Mail. Cela entraîne leurs filtres à intercepter la même attaque visant d'autres personnes.
- Votre équipe informatique ou de sécurité (s'il s'agissait d'un compte professionnel) : Elle doit être au courant pour pouvoir vérifier si d'autres personnes de votre organisation ont été ciblées.
- L'entreprise usurpée : Si l'e-mail de phishing prétendait venir de votre banque, de Netflix, de PayPal ou de toute autre marque, transférez-le à l'équipe d'abus ou de sécurité de cette entreprise (la plupart publient une adresse de signalement de phishing, par ex. phishing@paypal.com). Elle peut agir pour faire fermer le site.
- Les agences nationales de cybercriminalité : En France, signalez sur la plateforme Pharos et transférez l'e-mail à Signal Spam. Vous pouvez aussi consulter le site cybermalveillance.gouv.fr pour être orienté.
Une note si vous avez cliqué sur votre iPhone ou Android
Beaucoup de gens cherchent « cliqué sur un lien de phishing sur iPhone » ou « cliqué sur un lien de phishing sur Android » pris de panique. Voici la réponse honnête : les systèmes d'exploitation mobiles modernes disposent d'un solide cloisonnement (bac à sable). Toucher un lien — même malveillant — aboutit très rarement à une exécution de code ou à une infection automatique.
Le vrai risque sur mobile est identique à celui du bureau : c'est ce que vous avez tapé. Les écrans mobiles sont plus petits, les URL plus difficiles à inspecter, et les attaquants le savent — les sites de phishing sont de plus en plus conçus pour paraître parfaits sur un téléphone. Si vous avez saisi des identifiants ou des données de paiement sur un site mobile, suivez les étapes 2 et 5 ci-dessus, quel que soit l'appareil utilisé.
Réinitialiser votre téléphone aux paramètres d'usine après avoir cliqué sur un lien (sans rien télécharger ni installer) est presque jamais nécessaire. Réservez la réinitialisation d'usine aux cas où vous avez installé une application suspecte impossible à supprimer.
Prévention : vérifiez le lien avant de cliquer la prochaine fois
La toute meilleure façon d'éviter cette situation est de vérifier un lien avant de l'ouvrir sur votre vrai appareil.
Deux options rendent cela facile :
Apprenez d'abord à lire le lien. Notre guide du vérificateur de liens explique pourquoi les scanners d'URL statiques passent à côté des domaines de phishing tout neufs — et comment inspecter un lien suspect en toute sécurité à la place. Cela prend quelques minutes et ne coûte rien.
Ouvrez-le dans un navigateur qui n'existera plus dans quelques minutes. L'analyseur Tempbrowser ouvre le lien à l'intérieur d'un bac à sable cloud temporaire diffusé sur votre écran. La page s'exécute dans un environnement isolé — pas sur votre appareil. Quand votre session se termine, le bac à sable entier est effacé : aucun historique, aucun cookie, aucune trace. Si la page tente quoi que ce soit, cela se produit entièrement ailleurs. Le plan Free ne nécessite ni inscription ni carte bancaire — vous disposez de trois lancements par jour, chacun jusqu'à 3 minutes. C'est largement assez pour inspecter un lien suspect avant de décider de lui faire confiance.
Pour en savoir plus sur l'évaluation des liens suspects, voyez notre guide : Ce lien est-il sûr ? Comment le vérifier avant de cliquer.
FAQ
Cliquer sur un lien peut-il à lui seul pirater mon téléphone ?
Dans presque tous les cas réels, non. Cliquer sur un lien et charger une page n'installe pas à lui seul de malware ni ne compromet vos comptes. Des exploits « zéro-clic » sophistiqués existent mais sont rares, ciblés et rapidement corrigés. L'écrasante majorité des attaques de phishing exigent que vous saisissiez quelque chose — un mot de passe, un numéro de carte ou un code d'authentification. Si vous avez cliqué mais n'avez rien tapé, votre risque est très faible.
Et si j'ai cliqué mais n'ai rien saisi ?
Vous allez très probablement bien. Fermez l'onglet, lancez une analyse antimalware rapide si vous avez téléchargé un fichier, et surveillez vos comptes pour toute activité inhabituelle au cours des jours suivants. Aucun changement de mot de passe n'est nécessaire, sauf si vous avez réellement tapé vos identifiants.
Dois-je réinitialiser aux paramètres d'usine après avoir cliqué sur un lien de phishing ?
Presque certainement pas — surtout si vous vous êtes contenté de cliquer et de fermer. La réinitialisation d'usine est un dernier recours pour les situations où une application malveillante est installée et impossible à supprimer. Pour un clic de phishing où vous n'avez rien téléchargé ni installé, une réinitialisation d'usine serait largement excessive et vous ferait perdre des données inutilement.
Comment vérifier un lien suspect sans cliquer dessus ?
Deux approches fonctionnent bien. D'abord, survolez le lien (sur ordinateur) pour voir l'URL réelle dans la barre d'état de votre navigateur — cherchez les fautes d'orthographe de marques connues ou les extensions de domaine inhabituelles. Ensuite, ouvrez-le quelque part de jetable : collez l'URL dans l'analyseur Tempbrowser, où tout contenu malveillant s'exécute dans un environnement cloud isolé qui ne touche jamais votre appareil. Notre guide du vérificateur de liens explique pourquoi les scanners statiques seuls ne suffisent pas.
Quelle est l'issue la plus courante après avoir cliqué sur un lien de phishing ?
Le vol d'identifiants est de loin l'issue la plus courante. Les attaquants construisent de fausses pages de connexion convaincantes pour les banques, les fournisseurs de messagerie et les applications populaires, récoltent votre identifiant et votre mot de passe, puis utilisent ces identifiants immédiatement — souvent en quelques minutes. C'est pourquoi changer rapidement un mot de passe exposé est si crucial.
Si vous lisez ceci après coup, vous disposez désormais d'une liste d'actions claire. Parcourez-la dans l'ordre, et vous aurez fait tout ce qu'une personne raisonnable peut faire. À l'avenir, une vérification de deux secondes avant de cliquer suffit à rendre les attaques de phishing considérablement moins dangereuses.
Ouvrez votre prochain lien suspect en toute sécurité — aucune inscription nécessaire : analyseur Tempbrowser