Cet e-mail est-il une tentative d’hameçonnage ?
Un outil qui répond « sûr » ou « dangereux » est pire que rien, parce qu’une bonne contrefaçon obtiendra « sûr ». Cette page montre les signaux et explique chacun d’eux, pour que le jugement reste à la personne qui peut réellement le porter.
- Fonctionne entièrement dans votre navigateur
- Fonctionne hors ligne
- Aucun envoi de fichier
- Sans inscription
- Sans filigrane
Chargement de l’outil…
Comment ça marche
- Récupérez la source du message (« Afficher l’original » dans Gmail, Ctrl+U dans Thunderbird) et collez-la. Les en-têtes seuls sont déjà utiles.
- Lisez les signaux. Ce qui compte, c’est leur accumulation, pas un signal isolé.
- Quoi qu’il en ressorte, n’utilisez jamais un lien ni un numéro de téléphone tirés du message. Tapez l’adresse que vous connaissez déjà, ou appelez le numéro inscrit sur votre carte.
Pourquoi rien n’est envoyé
Toutes les opérations de cette page sont effectuées par du code qui tourne dans l’onglet de votre navigateur, avec le moteur qui affiche les pages web. Le fichier est lu depuis le disque vers la mémoire de l’onglet, transformé sur place, puis réécrit sous forme de téléchargement. Il n’est jamais envoyé où que ce soit — ni à nous, ni à un tiers.
Vérifiez-le vous-même
- Ouvrez les outils de développement de votre navigateur (F12) et choisissez l’onglet « Réseau ».
- Chargez votre fichier et lancez l’outil.
- Les seules requêtes que vous verrez téléchargent le code de l’outil lui-même — et, pour quelques outils lourds, leur moteur open source depuis un CDN public — plus un petit signal de visite vers loreatec.jp (adresse et titre de la page, rien de plus). Aucune ne transporte votre fichier.
Questions fréquentes
Pourquoi ne me dit-il pas simplement si c’est de l’hameçonnage ?
Parce que cette réponse serait fausse assez souvent pour être dangereuse. Une contrefaçon compétente passe l’authentification sur un domaine que l’attaquant possède, ne contient aucun mot signalé et ressemble en tout point à l’original ; une facture légitime venue d’un petit fournisseur, elle, peut déclencher la moitié des signaux présents ici. Ce qui est utile, c’est le raisonnement, pas une étiquette — et la question décisive n’est en général pas technique du tout : attendiez-vous ce message ?
L’authentification est passée. Le message est-il authentique pour autant ?
Cela veut dire que le message a bien été envoyé par le domaine inscrit dans le From. Cela ne dit pas que ce domaine est celui que vous croyez : n’importe qui peut enregistrer amaz0n-support.com, y configurer un SPF, un DKIM et un DMARC impeccables, et vous envoyer une contrefaçon parfaitement authentifiée. L’authentification prouve l’expéditeur, pas son honnêteté.
Que sont les domaines sosies et les domaines punycode ?
Un sosie est un domaine à un ou deux caractères d’un vrai : rnicrosoft, amaz0n, paypa1. Le punycode va plus loin : les domaines en xn-- permettent de faire apparaître dans la barre d’adresse des lettres non latines identiques à des lettres latines, si bien qu’un domaine peut être visuellement indiscernable du vrai tout en étant un nom complètement différent.
Quelque chose part-il quelque part quand je vérifie un message ici ?
Non. Aucun domaine n’est résolu, aucun lien n’est ouvert, aucune image n’est chargée. Ce dernier point compte : ouvrir un message d’hameçonnage dans un logiciel de messagerie avec les images activées apprend déjà à l’expéditeur que votre adresse est active.
J’ai déjà cliqué ou saisi quelque chose. Que faire ?
Changez immédiatement le mot de passe sur le vrai site, depuis un appareil de confiance, et changez-le partout où vous l’avez réutilisé. Si des données bancaires sont en jeu, appelez d’abord votre banque : elle peut bloquer. Au Japon, signalez-le à la police au #9110 et au Council of Anti-Phishing Japan. La rapidité compte bien plus que de comprendre comment c’est arrivé.