Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Cybersécurité6 min de lecture·Publié le 23 août 2026

Reconnaître un mail de phishing : sept signaux et une méthode

La majorité des intrusions en PME ne commencent pas par une faille technique, mais par un mail ouvert par quelqu'un de pressé. Cet article est fait pour être transmis à vos équipes : sept signaux concrets, et la règle qui compte plus que les sept réunis.

L'essentiel

Comment reconnaître un mail de phishing ?

Sept signaux trahissent un courriel frauduleux : une adresse d'expéditeur qui ne correspond pas au domaine affiché, une urgence artificielle, une demande de paiement ou de changement de RIB, un lien dont l'adresse réelle diffère du texte, une pièce jointe inattendue, une formule d'adresse générique, et une anomalie de contexte.

  • Expéditeur : vérifier le domaine réel, pas le nom affiché.
  • Urgence : la pression sur le délai est le levier le plus utilisé.
  • Virement et RIB : toute demande de changement se vérifie par un autre canal.
  • Liens : survoler avant de cliquer, comparer l'adresse réelle au texte.
  • Réflexe collectif : campagne de faux phishing puis atelier chez Aerolis.

Un mail de phishing cherche une chose : que vous cliquiez, ou que vous répondiez, avant d'avoir réfléchi. Tout son contenu est construit pour ça. Une fois qu'on connaît les leviers utilisés, la plupart des tentatives deviennent visibles en quelques secondes.

Les sept signaux

L’urgence artificielle« Action requise sous 24 h », « votre compte sera suspendu ». L'urgence sert à court-circuiter la vérification. Un vrai fournisseur qui a un problème avec vous ne vous donne pas 24 heures : il vous appelle.
Le nom de domaine presque justeUn caractère change : un « 1 » à la place d'un « l », un « rn » qui imite un « m », un domaine en .co au lieu de .com. Il faut lire l'adresse en entier, pas le nom affiché.
Le nom affiché qui ne correspond pasLe nom d'un expéditeur se choisit librement. « Direction Financière » peut masquer n'importe quelle adresse. Affichez l'adresse réelle avant toute chose.
La demande inhabituelle d’un habituéVotre fournisseur habituel qui change soudainement de coordonnées bancaires. C'est la fraude la plus coûteuse en PME, et la plus difficile à repérer parce que le contexte est vrai.
La pièce jointe qu’on n’attendait pasFacture, devis, avis de livraison. Si vous n'attendiez rien de cette personne, la question n'est pas d'ouvrir prudemment : c'est de ne pas ouvrir.
Le lien dont l’adresse ne correspond pas au texteSurvolez sans cliquer : l'adresse réelle apparaît en bas du navigateur. Sur mobile, un appui long l'affiche sans ouvrir la page.
La demande de confidentialité« Ne parlez de ce dossier à personne pour l'instant. » Aucune demande professionnelle légitime n'exige qu'on la cache à ses collègues. Ce signal seul suffit à arrêter.

La règle qui vaut plus que les sept signaux

Les attaques progressent plus vite que les listes de signaux. Les mails mal traduits appartiennent au passé : beaucoup sont aujourd'hui irréprochables sur la forme, et reprennent parfois un fil de discussion réel.

La seule règle qui résiste : toute demande d'argent, de coordonnées bancaires ou d'identifiants se vérifie sur un autre canal. Pas en répondant au mail, pas en appelant le numéro qu'il contient. En appelant le numéro que vous connaissiez déjà.

Cette règle ne demande aucune compétence technique. Elle demande une habitude, et l'autorisation implicite de déranger quelqu'un pour vérifier — ce qui relève de la direction, pas de l'informatique.

En pratiqueDeux choses à mettre en place cette semaine
Dites explicitement à vos équipes qu'un doute signalé ne sera jamais reproché. Dans la plupart des PME, les gens ne signalent pas parce qu'ils craignent de passer pour naïfs. Le silence coûte plus cher que la fausse alerte.Fixez une règle écrite sur les changements de coordonnées bancaires : vérification téléphonique systématique, sur le numéro du contrat. Une ligne de procédure évite le virement qu'on ne récupère pas.

Ce qu’il faut faire quand quelqu’un a cliqué

Cela arrivera. L'objectif n'est pas le zéro clic, il est d'écourter le délai entre le clic et la réaction.

1Déconnecter le poste du réseau. Débrancher le câble, couper le Wi-Fi. Ne pas éteindre la machine.2Prévenir immédiatement votre prestataire informatique, même en cas de doute et même si rien ne semble s'être passé.3Changer le mot de passe concerné depuis un autre poste, jamais depuis celui qui est peut-être compromis.4Si des coordonnées bancaires sont en jeu, appeler la banque sans attendre : les premières heures conditionnent les chances de blocage.

Une personne qui signale son erreur dans les dix minutes vous fait économiser beaucoup plus qu'elle ne vous a coûté en cliquant.

Pourquoi la formation seule ne suffit pas

Un rappel annuel en réunion ne change pas les réflexes. Ce qui les change, c'est la confrontation à un cas réel — d'où l'intérêt d'une campagne de test non annoncée, suivie d'un atelier bâti sur les erreurs effectivement observées.

C'est le principe de notre sensibilisation des collaborateurs : les résultats transmis à la direction sont anonymisés et globaux, jamais nominatifs. Piéger pour sanctionner produit l'inverse du résultat recherché — des gens qui cachent leurs erreurs.

Le volet humain ne remplace pas le volet technique. Un audit de sécurité couvre ce que la vigilance ne peut pas couvrir : les accès oubliés, les services exposés, les correctifs non appliqués.

Former vos équipesSensibilisation des collaborateursCampagne non annoncée puis atelier sur les erreurs réelles. Résultats anonymes.Voir la prestationSi c’est déjà arrivéRansomware : les 5 premiers réflexesCe qui se joue dans la première heure, et les erreurs les plus coûteuses.Lire l’article

À lire ensuite

Tous les articles
CybersécuritéRansomware : les cinq premiers réflexes en cas d’attaque7 min · 25 août 2026Infogérance & continuitéPrix de l’infogérance pour une PME : ce qui fait varier la facture7 min · 26 août 2026

Mesurer le réflexe réel de vos équipes, avant d’en avoir la preuve.

45 minutes sur site, un état des lieux écrit, aucune obligation.

Audit gratuit
Pour aller plus loin
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 22 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.