CYBER WELFARE

Protégez votre vie privée numérique

Que faire après un hameçonnage bancaire : les étapes par ordre de priorité

Un e-mail avec le logo de la banque, un avertissement de « connexion anormale », un bouton pour vérifier ses données. Vous avez cliqué, peut-être saisi votre identifiant et votre mot de passe, et ce n’est qu’ensuite que quelque chose vous a semblé étrange. La question qui vient tout de suite est la même pour tout le monde : que faire après un hameçonnage bancaire ?

L’hameçonnage (phishing) est un message factice construit pour paraître authentique, dans le but de vous faire livrer des identifiants, des données de carte ou des codes de confirmation. Quand il imite la banque, il est normal de se sentir gêné ou inquiet. Il n’y a pourtant pas de quoi : cela arrive à des personnes attentives et bien préparées, parce que ces messages sont faits exprès pour arriver au mauvais moment. Ce qui compte maintenant, c’est d’agir tôt et dans l’ordre. Tôt, cela ne veut pas dire en courant.

Cet article répond en organisant les mesures en quatre temps : prévenir pour éviter que cela se reproduise, repérer les signes d’un usage abusif du compte, répondre dans les premières heures, rétablir une situation stable. C’est la mise en pratique de la recommandation sur les e-mails qui se font passer pour la banque : on accède à sa banque uniquement par les canaux officiels, jamais depuis un lien reçu. Si cela vient de se produire, vous pouvez aller directement à la section 3.

Que faire après un hameçonnage bancaire : pourquoi l’ordre compte

Après un hameçonnage bancaire, les choses à faire sont nombreuses, mais elles ne pèsent pas toutes de la même façon. Certaines limitent les dégâts, d’autres servent à les documenter, d’autres encore à ne pas y retomber.

L’ordre de priorité qui fonctionne dans la plupart des cas est le suivant :

  1. appeler la banque au numéro officiel — c’est le seul interlocuteur capable de bloquer accès et opérations ;
  2. bloquer les cartes dont vous avez saisi les données, ou qui sont rattachées au compte ;
  3. changer les identifiants de la banque en ligne, c’est-à-dire de l’accès en ligne au compte, et partout où vous aviez utilisé le même mot de passe ;
  4. vérifier les mouvements et les bénéficiaires, c’est-à-dire les personnes ou les comptes vers lesquels des virements peuvent partir ;
  5. signaler le message à la banque et à votre service de messagerie ;
  6. conserver les preuves : e-mail, captures d’écran, horaires ;
  7. déposer plainte auprès des autorités compétentes.

Tous les cas ne se ressemblent pas, et il est utile de savoir tout de suite dans lequel vous vous trouvez :

  • vous avez seulement ouvert l’e-mail sans rien cliquer : signalez-le et supprimez-le après en avoir gardé une copie ; d’ordinaire, rien d’autre n’est nécessaire ;
  • vous avez cliqué mais n’avez rien saisi : fermez la page, signalez le message et surveillez les mouvements les jours suivants ;
  • vous avez saisi des identifiants, des données de carte ou des codes : suivez toutes les étapes, dans l’ordre indiqué.

1. Prévention : réduire le risque avant que cela n’arrive

Cette partie sert pour la prochaine fois. Si vous êtes en train de gérer un incident déjà survenu, reprenez-la à froid, une fois la situation refermée.

Entrez chez votre banque seulement par vos propres canaux

À faire. Enregistrez l’adresse de la banque dans les favoris de votre navigateur (les raccourcis vers les sites que vous utilisez souvent), ou servez-vous de l’application officielle téléchargée depuis le magasin d’applications officiel du téléphone. Si un e-mail vous parle d’un problème sur le compte, n’utilisez pas ses liens : ouvrez le favori ou l’application et vérifiez là, dans les communications de votre espace personnel.

Activez les notifications d’opération

À faire. Beaucoup de banques peuvent vous avertir par une notification dans l’application ou par un SMS à chaque connexion, paiement ou virement. Activez-les toutes, y compris celles qui semblent superflues : c’est le moyen le plus rapide de repérer une opération que vous n’avez pas faite.

Renforcez l’accès au compte

À faire. Utilisez pour votre banque en ligne un mot de passe unique, qui n’apparaît nulle part ailleurs, et gardez active l’authentification forte : la confirmation des connexions et des opérations par un second élément, comme un code ou une validation dans l’application. Là où la banque le permet, préférez la validation dans l’application au code envoyé par SMS.

Pourquoi cela compte. Un mot de passe dérobé, à lui seul, ne suffit plus pour déplacer de l’argent. C’est la logique exposée dans la recommandation sur la façon de protéger ses comptes avec un deuxième facteur.

Séparez l’adresse électronique de la banque

À faire. Envisagez une adresse électronique réservée à la banque et à rien d’autre. Un message « de la banque » qui arrive sur une autre adresse est, selon toute probabilité, un faux.

2. Détection : s’en apercevoir tôt

Lisez les notifications, même les plus discrètes

À faire. N’archivez pas sans les lire les notifications de connexion ou de paiement. Une connexion depuis un nouvel appareil, un paiement de quelques euros chez un commerçant que vous ne connaissez pas, une modification du numéro de téléphone : ce sont souvent les premiers signes, et ils arrivent avant les conséquences plus lourdes.

Vérifiez les mouvements régulièrement

À faire. Ouvrez la liste des mouvements depuis l’application ou depuis le site au moins une fois par semaine, et pas seulement à réception du relevé. Regardez aussi les opérations en attente de débit : c’est parfois là que l’opération suspecte apparaît en premier.

Méfiez-vous des appels qui suivent un e-mail

À faire. Si, après un e-mail suspect, quelqu’un vous appelle en se présentant comme un conseiller de votre banque et vous demande un code, une validation dans l’application ou de déplacer votre argent « sur un compte sûr », raccrochez. Rappelez ensuite vous-même la banque au numéro officiel. Les escroqueries les plus abouties combinent souvent un e-mail et un appel : le premier prépare le terrain, le second réclame le code.

La liste complète des signes d’un faux e-mail bancaire se trouve dans l’article qui leur est consacré.

3. Réponse : que faire dans les premières heures

L’ordre, ici, compte plus qu’ailleurs. Chaque étape demande quelques minutes.

Appelez la banque au numéro officiel

À faire. Utilisez le numéro imprimé au dos de la carte, celui indiqué sur le contrat ou dans l’application officielle déjà installée, ou encore celui que vous trouvez sur le site en saisissant vous-même l’adresse. Jamais le numéro écrit dans l’e-mail, dans un SMS ou dans le premier résultat d’un moteur de recherche. Expliquez ce qui s’est passé : ce que vous avez saisi, sur quelle page, à quelle heure.

Pourquoi cela compte. La banque peut suspendre l’accès en ligne, arrêter des opérations encore en cours et signaler le compte comme à risque. Certains virements sont exécutés en quelques secondes, d’autres non : plus vous appelez tôt, plus la marge est grande.

Bloquez les cartes

À faire. Si vous avez saisi les données d’une carte, demandez son blocage pendant ce même appel ou depuis l’application, quand la fonction existe. La banque émettra une nouvelle carte, avec un numéro et des codes différents. Si vous avez un doute sur les cartes concernées, bloquez-les toutes : les refaire est un désagrément, pas un préjudice.

Changez les identifiants

À faire. Changez le mot de passe de la banque en ligne depuis l’application ou depuis le favori, jamais depuis le lien de l’e-mail. Si vous avez communiqué un code PIN ou les réponses à des questions de sécurité, demandez à la banque comment les remplacer. Si le même mot de passe servait ailleurs, à commencer par votre messagerie, changez-le là aussi : c’est le principe d’un mot de passe différent pour chaque compte.

À ne pas oublier. Ne supprimez pas le message frauduleux : il vous servira pour le signalement et pour la plainte.

Vérifiez les mouvements, les bénéficiaires et les appareils

À regarder. Les virements et paiements des derniers jours, les opérations en attente, les bénéficiaires enregistrés récemment, les plafonds de dépense modifiés, le numéro de téléphone et l’adresse électronique associés au compte, les appareils autorisés à utiliser l’application. La personne qui obtient l’accès cherche souvent à ajouter un bénéficiaire ou un appareil, afin de pouvoir revenir plus tard. Signalez à la banque tout ce que vous ne reconnaissez pas.

4. Rétablissement : revenir à une situation stable

Signalez le message

À faire. Beaucoup de banques indiquent sur leur site une adresse ou une fonction pour signaler les messages frauduleux : cherchez-la depuis le canal officiel et transférez-y l’e-mail. Utilisez aussi la fonction « signaler un hameçonnage » de votre service de messagerie. Chaque signalement aide à bloquer le même message pour d’autres personnes.

Conservez les preuves

À conserver. Le message d’origine, l’adresse de l’expéditeur, l’adresse de la page contrefaite si vous vous en souvenez, les captures d’écran, les SMS reçus, la liste des mouvements contestés, la date et l’heure de l’appel à la banque, ainsi que le nom ou le numéro du dossier. Rangez tout cela dans un seul dossier : cela vous évitera de reconstituer l’ensemble depuis le début.

Déposez plainte

À faire. Si vous avez subi un débit ou fourni des données sensibles, déposez plainte auprès de la police ou de la gendarmerie, sur place ou par les moyens de pré-plainte en ligne disponibles. La banque peut en demander une copie pour instruire la contestation des opérations. Les délais et les conditions de remboursement dépendent du contrat et de la réglementation : demandez-les à la banque, de préférence par écrit. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.

Attention. Il n’existe pas de service légitime qui vous contacte de lui-même en proposant, contre paiement, de « récupérer l’argent perdu ». Ce sont, à leur tour, des escroqueries.

Prévenez les personnes qui partagent le compte

À faire. Si le compte est joint, ou si quelqu’un dans la famille utilise les mêmes cartes, prévenez-le par un message direct. Cette personne pourrait recevoir le même e-mail, ou un appel qui semble être la suite de celui-ci.

Consolidez les bonnes habitudes

À faire. Refermez le cycle : favori ou application comme unique porte d’entrée, notifications actives, mot de passe unique, authentification forte et vérification des mouvements devenue une habitude hebdomadaire.

Un plan en trois séances

Si la liste vous paraît longue, voici comment la répartir sans rien perdre.

Séance 1 — Tout de suite (15 minutes)

  1. Appelez la banque au numéro officiel et racontez ce qui s’est passé.
  2. Bloquez les cartes concernées.
  3. Changez le mot de passe de la banque en ligne depuis l’application ou depuis le favori.
  4. Si le même mot de passe servait ailleurs, changez d’abord celui de votre messagerie.

Avec cette seule séance, vous avez fermé les principaux chemins vers votre argent.

Séance 2 — Dans la journée (20 minutes)

  1. Vérifiez les mouvements, les opérations en attente et les bénéficiaires.
  2. Vérifiez le numéro de téléphone, l’adresse électronique et les appareils associés au compte.
  3. Enregistrez e-mail, captures d’écran et horaires dans un dossier unique.
  4. Signalez le message à la banque et à votre service de messagerie.

Séance 3 — Les jours suivants (20 minutes)

  1. Déposez plainte et remettez-en une copie à la banque.
  2. Activez toutes les notifications d’opération.
  3. Enregistrez le favori de la banque et n’utilisez que celui-là, ou l’application officielle.
  4. Revérifiez les mouvements quelques jours plus tard.

En moins d’une heure au total, répartie en trois temps, la situation est maîtrisée et documentée.

Erreurs fréquentes au moment de réagir

Même les personnes qui réagissent tout de suite butent souvent sur les mêmes points.

  • Appeler le numéro indiqué dans l’e-mail. C’est la personne qui l’a écrit qui répond, pas la banque.
  • Répondre au message pour demander des explications. Cela confirme que l’adresse est active et ouvre une conversation avec celle ou celui qui cherche à vous tromper.
  • Changer le mot de passe depuis le lien reçu. On se retrouve de nouveau sur la page contrefaite.
  • Faire confiance à un appel « du service antifraude ». Aucune banque ne demande par téléphone des codes, un code PIN, ni de déplacer l’argent sur un autre compte pour le protéger.
  • Supprimer l’e-mail pour l’oublier. C’est la preuve principale, à la fois pour la banque et pour la plainte.
  • Attendre par gêne. Le temps passé à hésiter est celui qui manquera pour bloquer une opération.
  • S’arrêter à la banque. Si le mot de passe était le même que celui de la messagerie, le courrier électronique doit lui aussi être sécurisé.

Checklist opérationnelle

Étape 1 — Arrêtez les dégâts

  • ☐ Banque contactée au numéro officiel
  • ☐ Cartes concernées bloquées
  • ☐ Mot de passe de la banque en ligne changé depuis le canal officiel

Étape 2 — Cherchez les signes

  • ☐ Mouvements et opérations en attente passés en revue
  • ☐ Bénéficiaires enregistrés récemment vérifiés
  • ☐ Téléphone, adresse électronique et appareils associés au compte vérifiés

Étape 3 — Documentez et signalez

  • ☐ E-mail, captures d’écran et horaires enregistrés dans un dossier unique
  • ☐ Message signalé à la banque et au service de messagerie
  • ☐ Plainte déposée et copie remise à la banque

Étape 4 — Consolidez

  • ☐ Accès uniquement depuis le favori ou l’application officielle
  • ☐ Notifications d’opération actives
  • ☐ Authentification forte active et mot de passe unique pour la banque

Mini-scénario

Jean reçoit un e-mail : « Connexion anormale détectée, vérifiez vos données avant ce soir. » Il clique, saisit son identifiant et son mot de passe. Quand la page lui demande aussi le code arrivé par SMS, il s’arrête : d’habitude, sa banque ne le lui réclame pas ainsi.

Il ne répond pas au message et n’appelle pas le numéro qui y figure. Il prend sa carte, compose le numéro imprimé au dos et explique ce qu’il a fait. La banque suspend l’accès en ligne et découvre un bénéficiaire ajouté quelques minutes plus tôt : elle le retire. Jean change son mot de passe depuis l’application, enregistre l’e-mail et les captures d’écran, et dépose plainte le soir même.

Le lendemain, un « conseiller antifraude » l’appelle et, pour « annuler le dossier », lui demande de valider une opération dans l’application. Jean raccroche et rappelle la banque au numéro officiel : personne ne l’avait appelé. Dix minutes, dans le bon ordre, et un appel auquel il n’a pas cru.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesSavoir dérouler une séquence de confinement dans le bon ordre, en commençant par la banque
Conscience du risqueComprendre pourquoi le contact doit toujours partir de vous, depuis le canal officiel
Comportements sûrsTransformer le favori, les notifications et la vérification des mouvements en habitudes

Niveau de référence : FL2 — Initié. C’est le niveau où l’on connaît les risques principaux et où l’on suit avec assurance quelques règles claires, y compris sous pression, sans avoir besoin de compétences techniques.

Conclusion

Savoir que faire après un hameçonnage bancaire, c’est d’abord savoir que ce n’est pas une faute, et qu’il reste presque toujours une marge pour limiter les dégâts. Cette marge dépend de deux choses : la rapidité avec laquelle vous contactez la banque, et le fait de la contacter par le bon canal.

Action immédiate conseillée. Aujourd’hui, à froid, enregistrez le numéro officiel de la banque dans vos contacts, en le recopiant au dos de la carte, et son site dans vos favoris. Si un jour cela devient nécessaire, vous n’aurez pas à les chercher dans un moment d’agitation.

Pour choisir les outils qui aident à ne pas y retomber, l’article sur les technologies contre l’hameçonnage bancaire les met en regard. Et pour savoir où vous en êtes, l’auto-évaluation de la résilience numérique vous donne un repère.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.