CYBER WELFARE

Protégez votre vie privée numérique

Impacts de l’hameçonnage bancaire : ce qui est touché quand l’e-mail semble venir de la banque

Quand un e-mail portant le logo de la banque arrive, la réaction la plus courante est « de toute façon, je ne me fais pas avoir », ou bien « sur ce compte, je n’ai pas grand-chose ». Ce sont des pensées compréhensibles, mais elles partent d’une idée fausse : que le préjudice se mesurerait au solde. Les impacts de l’hameçonnage bancaire se répartissent en réalité sur plusieurs plans. L’hameçonnage (phishing) — un message construit pour ressembler à celui d’un expéditeur fiable et vous convaincre de livrer des données ou d’accomplir une action — n’est pas préparé pour vous en particulier. Il est envoyé en grandes quantités, à n’importe qui, en comptant sur le fait que quelqu’un répondra au mauvais moment.

La question la plus utile est donc ailleurs : si ce message fonctionnait, qu’est-ce qui serait touché ?

Cet article y répond en regardant les trois aspects sur lesquels se mesure la sécurité de n’importe quelle information : qu’elle reste confidentielle, qu’elle reste exacte, qu’elle reste disponible. C’est la traduction pratique de trois mots techniques — confidentialité, intégrité, disponibilité — et cela sert à voir que le préjudice d’un faux message n’est jamais d’un seul type.

C’est l’approfondissement de la recommandation sur les e-mails qui se font passer pour la banque : ne pas suivre les liens, ne pas répondre, n’accéder à la banque que par les canaux que vous avez choisis vous-même.

Trois questions pour mesurer un impact

Avant d’entrer dans le détail, mieux vaut avoir les bonnes questions en main. Devant n’importe quelle relation avec sa banque, et pas seulement à l’arrivée d’un message suspect, ce sont celles-ci :

  1. Que pourrait lire ou recueillir la personne qui a construit la fausse page ? — c’est la question sur la confidentialité.
  2. Que pourrait-elle modifier ou ordonner en mon nom ? — c’est la question sur l’intégrité.
  3. Que ne pourrais-je plus faire si le compte ou les cartes étaient bloqués ? — c’est la question sur la disponibilité.

Appliquées au compte sur lequel votre salaire est versé, ces trois questions donnent presque toujours la même réponse : beaucoup. Appliquées à une carte prépayée utilisée rarement, la réponse paraît plus limitée — jusqu’au moment où l’on découvre que le numéro de téléphone et l’accès à l’application sont les mêmes que ceux du compte principal. C’est là que le calcul change : l’impact ne se mesure pas sur le message reçu, mais sur ce que ce message parvient à vous faire livrer.

1. Confidentialité : identifiants, données de la carte et codes restent les vôtres

La confidentialité est la garantie qu’une information n’est lisible que par les personnes autorisées. Un e-mail qui se fait passer pour la banque la touche directement, parce que son but est précisément de vous faire écrire, sur une page qui n’appartient pas à la banque, ce qui devrait rester entre vous et votre compte.

Exemple pratique

Vous recevez un message qui parle d’une « mise à jour des données de sécurité » à effectuer. Le lien mène à une page identique à celle de connexion que vous connaissez. Vous saisissez votre identifiant et votre mot de passe ; juste après, la page vous demande le code arrivé par SMS. Ce code est un OTP, c’est-à-dire un code temporaire valable une seule fois, que la banque utilise pour confirmer une connexion ou une opération.

Scénario d’incident

Une page contrefaite peut recueillir, en quelques étapes, tout ce qui est nécessaire : les identifiants de la banque en ligne, le numéro de la carte avec sa date d’expiration et le cryptogramme visuel (les trois chiffres imprimés au dos), le code à usage unique qui vient d’arriver. Mais il y a aussi ce que révèle l’accès au compte : les mouvements racontent où vous travaillez, combien vous payez de loyer, quelles consultations médicales vous faites, quels abonnements vous avez. Nul besoin de déplacer un euro pour que la simple lecture constitue déjà un préjudice.

Signaux d’attention

  • une page qui réclame d’un coup des éléments que la banque ne demande jamais tous ensemble, comme le mot de passe complet, le code à usage unique et les données de la carte ;
  • après la saisie, un message d’erreur vague ou un renvoi soudain vers le vrai site ;
  • un SMS contenant un code que vous n’avez pas demandé, à ce moment-là ;
  • une notification de connexion depuis un appareil ou un lieu que vous ne reconnaissez pas.

Comportement conseillé

Ne saisissez jamais d’identifiants en partant d’un lien reçu : ouvrez votre banque depuis le favori enregistré, depuis l’application officielle, ou en saisissant vous-même l’adresse. Si vous avez déjà saisi quelque chose, contactez la banque au numéro officiel figurant au dos de la carte ou sur le contrat, changez vos identifiants depuis le vrai canal et, si vous avez livré les données de la carte, demandez son blocage. Activer les alertes de connexion aux comptes vous aide à repérer plus tôt une connexion qui n’est pas la vôtre.

2. Intégrité : virements, bénéficiaires et contacts restent corrects

L’intégrité est la garantie qu’une donnée n’est pas modifiée par une personne qui n’en a pas le droit. Ici, l’hameçonnage bancaire pèse autrement : il ne s’agit plus de ce que quelqu’un peut voir, mais de ce qu’il peut changer ou ordonner en votre nom.

Exemple pratique

Avec vos identifiants et un code à usage unique, quelqu’un ajoute un nouveau bénéficiaire au carnet des virements et en ordonne un. La banque ne subit pas une attaque : elle exécute une instruction qui, telle qu’elle arrive, semble venir de vous. Il existe aussi une variante plus discrète : un e-mail qui se fait passer pour la banque, ou pour un fournisseur, et qui annonce de « nouvelles coordonnées » pour un paiement récurrent. Personne n’accède à votre compte, mais c’est vous qui payez sur le mauvais compte.

Scénario d’incident

Les modifications les plus sournoises portent justement sur les données qui servent à s’apercevoir du problème et à reprendre la main : le numéro de mobile auquel arrivent les codes, l’adresse électronique des notifications, les appareils autorisés à utiliser l’application. Une fois ceux-là changés, les avertissements cessent de vous parvenir. En parallèle, les plafonds de dépense de la carte peuvent être modifiés, ou des paiements peuvent apparaître qui, à une lecture rapide du relevé, semblent normaux.

Signaux d’attention

  • un message de confirmation pour un nouveau bénéficiaire, un nouvel appareil ou un changement de numéro que vous n’avez pas demandé ;
  • des notifications de la banque qui cessent brusquement d’arriver ;
  • des noms dans le carnet des bénéficiaires que vous ne reconnaissez pas ;
  • une demande de régler un montant habituel sur un IBAN qui n’est pas celui d’habitude.

Comportement conseillé

Lisez toujours en entier le texte du message qui contient le code : d’ordinaire, il dit ce que vous êtes en train d’autoriser, et un « nouvel appareil » ou un « nouveau bénéficiaire » que vous n’avez pas demandé est une raison suffisante de vous arrêter. Vérifiez de temps en temps, depuis l’application ou depuis le site que vous avez ouvert vous-même, le carnet des bénéficiaires, les contacts et les appareils connectés. Si quelqu’un vous annonce un changement de coordonnées, vérifiez-le par un appel à un numéro que vous connaissiez déjà, pas à celui qui est écrit dans le message.

3. Disponibilité : le compte et les cartes fonctionnent au moment voulu

La disponibilité est la garantie de pouvoir utiliser ses services au moment où l’on en a besoin. C’est l’impact le plus facile à reconnaître, parce qu’il se présente comme une porte fermée, et il survient souvent alors même que la banque fait exactement son travail.

Exemple pratique

Le matin, vous essayez de payer avec votre carte et le paiement est refusé. Vous ouvrez l’application, qui vous demande une nouvelle activation. La banque a remarqué des opérations inhabituelles et a bloqué le compte et les cartes pour les protéger.

Scénario d’incident

Le blocage est une protection, pas une sanction, mais il a un coût pratique. Une carte remplacée arrive au bout de quelques jours, et entre-temps les paiements récurrents rattachés à l’ancienne carte ne passent plus : factures, abonnements, moyen de paiement enregistré sur le téléphone. L’accès à la banque en ligne peut rester suspendu tant que vous ne vous êtes pas identifié de nouveau, par téléphone ou en agence. Et si la personne qui a pris la main sur le compte a changé le mot de passe, la porte fermée n’est pas le fait de la banque : c’est vous qui restez dehors.

Signaux d’attention

  • des identifiants corrects sont refusés sur une application que vous utilisiez normalement ;
  • la carte est refusée sans raison apparente ;
  • l’application demande à être activée depuis le début, sans que vous ayez changé de téléphone ;
  • les e-mails et les SMS de la banque n’arrivent plus, ou arrivent par des canaux que vous ne connaissez pas.

Comportement conseillé

Gardez le numéro officiel de votre banque enregistré dans vos contacts, pris au dos de la carte ou sur le contrat, pour ne jamais avoir à le chercher à l’intérieur d’un message. Disposer d’un second moyen de paiement et d’une petite liste des paiements récurrents liés à la carte rend quelques jours de blocage beaucoup plus supportables. Et si vous perdez l’accès, repartez toujours du canal officiel de la banque : c’est le point sûr à partir duquel on reconstruit.

AspectCe que peut faire la personne qui a construit le messagePourquoi cela pèse
ConfidentialitéRecueille identifiants, données de la carte, codes à usage unique, et lit les mouvementsLe préjudice a lieu même sans déplacer d’argent, et passe souvent inaperçu
IntégritéAjoute bénéficiaires et appareils, change contacts et plafonds, ordonne des paiementsLes notifications cessent de vous parvenir et le rétablissement s’allonge
DisponibilitéProvoque le blocage du compte, le remplacement des cartes, ou vous exclut de l’accèsArrête des paiements quotidiens et récurrents, parfois pendant des jours

Un scénario qui les réunit

Hélène reçoit un e-mail un soir, après le dîner. Le logo est celui de sa banque, le ton est courtois : « Pour continuer à utiliser le service, effectuez la mise à jour de vos données de sécurité. » Elle clique, saisit son identifiant et son mot de passe, puis le code arrivé par SMS. Le texte du SMS disait « code pour autoriser un nouvel appareil », mais elle l’a recopié sans le lire. La page la remercie : « Vérification effectuée. »

À partir de là, dans l’ordre : les identifiants et le code sont recueillis et l’historique des mouvements est lu (confidentialité) ; un nouvel appareil est autorisé, le numéro des notifications est changé et un nouveau bénéficiaire est ajouté (intégrité) ; le lendemain matin, la banque, détectant une opération inhabituelle, bloque le compte et les cartes, et Hélène ne parvient ni à payer ses courses ni à ouvrir l’application (disponibilité). Trois impacts différents, une seule cause : un lien suivi à la place d’un favori.

Les impacts de l’hameçonnage bancaire qui se voient plus tard

Tous les effets n’apparaissent pas tout de suite. Certains se manifestent plus tard, et c’est la raison pour laquelle « rien n’a disparu du compte » n’est pas une vérification fiable.

  • Des données qui rendent crédible une autre demande. Nom, IBAN, derniers mouvements ou nom de l’agence servent à construire des appels et des messages ultérieurs bien plus convaincants, comme celui d’un faux conseiller qui « vous appelle pour bloquer une opération suspecte ».
  • Des données de carte utilisées plus tard. Numéro, date d’expiration et cryptogramme peuvent servir des semaines après, par exemple pour de petits achats en ligne qui se fondent dans les dépenses ordinaires.
  • Des accès qui restent ouverts. Un appareil autorisé dans l’application, ou une session active — c’est-à-dire un accès resté ouvert dans un navigateur — peuvent continuer de fonctionner même après le changement du mot de passe, s’ils ne sont pas révoqués explicitement.
  • Une adresse signalée comme active. Une personne qui a cliqué ou répondu une fois tend à recevoir de nouvelles tentatives, parce que son adresse est alors considérée comme valide et réactive.

Ce n’est pas une raison de vivre en alerte. C’est la raison pour laquelle la protection doit être préventive : accéder à la banque uniquement par un favori, l’application officielle ou une adresse saisie à la main, avec en plus un deuxième facteur de connexion, réduit ces quatre effets, y compris ceux que vous ne verrez jamais. Sur le deuxième facteur, vous trouverez un guide complet dans la recommandation pour protéger ses comptes avec un deuxième facteur.

Toutes les données bancaires ne pèsent pas de la même façon

L’impact dépend de ce que vous livrez et de ce que cette donnée permet d’atteindre.

Donnée livréeImpact dominantPourquoi
Identifiant et mot de passe de la banque en ligneLes troisIls ouvrent la porte du compte et de tout ce qu’il contient
Code à usage unique ou confirmation dans l’applicationIntégritéIl autorise une opération ou un appareil précis : il vaut une signature
Numéro, date d’expiration et cryptogramme de la carteConfidentialité et intégritéIls permettent des paiements en ligne en votre nom
Numéro de mobile et adresse électronique de contactIntégrité et disponibilitéC’est par là que passent notifications, codes et récupération de l’accès
Données d’état civil et IBANConfidentialité, avec effets différésElles rendent crédibles les escroqueries suivantes
Une réponse écrite à l’e-mailConfidentialitéElle confirme que l’adresse est active et peut révéler des détails personnels
Un clic sur le lien, sans rien saisirFaible en soiEn général cela s’arrête là, mais cela signale une adresse réactive

La deuxième ligne est celle qui compte le plus : la donnée la plus délicate n’est pas toujours le mot de passe, c’est le code qui confirme une opération que vous n’avez pas vue.

Pourquoi même un e-mail presque parfait compte

Un message soigné ne réduit pas l’impact, parce qu’aucun détail graphique ne démontre d’où il vient réellement.

Élément de l’e-mailPourquoi cela ne prouve pas qu’il vient de la banque
Logo, couleurs et mise en page correctsIls se copient depuis n’importe quelle communication authentique
Vos nom et prénomIls circulent dans de nombreuses listes, y compris après des fuites chez d’autres services
Les derniers chiffres de la carteIls peuvent venir d’une autre fuite de données ou d’un ticket de caisse
Le nom de la banque comme expéditeurLe nom affiché s’écrit librement
Un lien qui commence par « https » et un cadenasIls indiquent une connexion chiffrée, pas un site honnête

Le cadenas mérite une ligne de plus : il garantit que la communication voyage protégée, comme l’explique la recommandation pour se connecter uniquement en HTTPS, mais il ne dit rien de la personne qui se trouve en face. Si un détail peut être copié, il ne prouve rien : la preuve tient au canal que vous choisissez vous-même.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueReconnaître qu’un seul faux message produit des impacts sur des plans différents, même sans perte immédiate
CompétencesSavoir lire confidentialité, intégrité et disponibilité comme trois questions concrètes sur sa relation avec sa banque
Comportements sûrsN’accéder à la banque que par les canaux choisis et vérifier régulièrement bénéficiaires, contacts et appareils connectés

Niveau de référence : FL2 — Initié. C’est le niveau où l’on passe du « je sais que je ne dois pas cliquer sur les liens de la banque » au « je comprends ce qui se passe si je le fais ». La conscience des impacts est ce qui rend le comportement stable dans le temps. Pour savoir d’où partir dans votre parcours, l’auto-évaluation de la résilience numérique demande quelques minutes.

Récapitulatif

  • La confidentialité concerne ce qui est recueilli ou lu : identifiants, données de la carte, codes à usage unique, mouvements.
  • L’intégrité concerne ce qui est modifié ou ordonné : virements, bénéficiaires, contacts, appareils autorisés.
  • La disponibilité concerne ce que vous n’arrivez plus à utiliser : compte bloqué, cartes remplacées, paiements récurrents interrompus.

Un e-mail qui se fait passer pour la banque ne produit pas un seul impact : il ouvre la possibilité des trois, sur le compte et sur tout ce qui y est rattaché.

Action concrète à faire aujourd’hui. Enregistrez dans vos favoris l’adresse officielle de votre banque, ou vérifiez que vous utilisez bien l’application officielle. Puis, en passant par là, vérifiez trois choses : les appareils autorisés, le carnet des bénéficiaires, le numéro et l’adresse électronique des notifications. Cela prend dix minutes, et cela couvre les trois impacts à la fois.

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.