J'ai cliqué sur un lien frauduleux : que faire ?

D'abord, respirez : dans la majorité des cas, un simple clic ne suffit pas à vous mettre en danger. Ce qui compte, c'est ce que vous avez fait ensuite. Voici comment évaluer la situation et réagir dans le bon ordre.

Évaluez d'abord jusqu'où vous êtes allé

Trois situations très différentes se cachent derrière « j'ai cliqué ». Si vous avez seulement ouvert la page et refermé aussitôt, le risque est faible : l'ouverture d'une page web ne compromet pas un téléphone à jour. Notez simplement que votre visite confirme à l'escroc que votre numéro est actif.

Si vous avez saisi des informations — identifiants, numéro de carte, données personnelles — vous êtes dans le cas sérieux, et il faut agir vite. Si vous avez installé une application proposée par cette page, ou autorisé une installation venant d'une source inconnue, c'est le cas le plus grave.

Si vous avez donné vos informations bancaires

Appelez votre banque immédiatement, par le numéro figurant au dos de votre carte ou dans votre application — jamais par un numéro reçu par message. Faites opposition sur la carte et signalez l'incident : le délai de réaction conditionne largement la suite.

Surveillez ensuite vos relevés pendant plusieurs semaines. Les débits frauduleux commencent souvent par de très petits montants, destinés à vérifier que la carte fonctionne, avant des prélèvements plus lourds. Contestez chaque opération que vous n'avez pas réalisée.

Si vous avez saisi un mot de passe

Changez-le sans attendre sur le service concerné, en vous y rendant directement et non par un lien. Changez-le également partout où vous utilisiez le même mot de passe : c'est par là que les dégâts s'étendent, les escrocs testant systématiquement le couple identifiant-mot de passe sur d'autres services.

Activez ensuite la double authentification là où elle est proposée, en particulier sur votre messagerie : c'est elle qui permet de réinitialiser tous vos autres comptes, et donc la cible la plus stratégique.

Si vous avez installé quelque chose

Désinstallez l'application, redémarrez le téléphone et vérifiez les autorisations accordées récemment, notamment l'accès aux SMS, à l'accessibilité et à l'affichage par-dessus les autres applications — trois permissions très recherchées par les logiciels malveillants, car elles permettent d'intercepter les codes de confirmation bancaire.

En cas de doute persistant sur l'état de l'appareil, cybermalveillance.gouv.fr détaille la marche à suivre et peut vous orienter vers un prestataire de proximité.

Les jours qui suivent : ce qu'il faut surveiller

Un clic isolé se juge surtout à ses suites. Surveillez vos relevés bancaires pendant au moins un mois : les débits frauduleux commencent presque toujours par une opération de test de quelques centimes ou quelques euros, souvent chez un commerçant étranger, avant le prélèvement sérieux. Contester ce petit montant tout de suite vaut mieux qu'attendre le gros.

Surveillez aussi votre messagerie. Une prise de contrôle de compte se signale par des e-mails de réinitialisation que vous n'avez pas demandés, des notifications de connexion depuis un lieu inconnu, ou — signe le plus grave — la disparition soudaine de ces messages, effacés par quelqu'un qui a la main. Vérifiez au passage qu'aucune règle de transfert automatique n'a été ajoutée à votre boîte : c'est la manœuvre classique pour intercepter les codes de validation.

Attendez-vous enfin à être recontacté. Les numéros ayant cliqué une fois sont revendus comme particulièrement réceptifs, et il n'est pas rare qu'un faux conseiller bancaire appelle dans les semaines suivantes, en s'appuyant justement sur l'incident pour paraître légitime.

Dans tous les cas

Transférez le SMS au 33700 puis supprimez-le, et déposez plainte si vous avez subi un préjudice financier. Attendez-vous à recevoir davantage de messages et d'appels dans les semaines qui suivent : un numéro qui a réagi vaut plus cher sur les listes revendues entre escrocs, et il est fréquent qu'une seconde vague suive, parfois sous la forme d'un faux conseiller bancaire qui vous appelle pour « sécuriser » votre compte. Ne donnez jamais suite à ce type d'appel : rappelez vous-même votre banque.

Si vous avez déjà cliqué, faites analyser le message pour savoir à quoi vous avez eu affaire — cela oriente les mesures à prendre. Le lien seul suffit à obtenir un verdict, même si vous avez supprimé le message entre-temps. Le traitement reste local, ce qui compte d'autant plus ici : vous n'avez pas à transmettre un contenu où figurent peut-être vos données.

FAQ

Est-ce grave d'avoir simplement cliqué sur le lien ?

Généralement non. Ouvrir une page web ne compromet pas un téléphone à jour. Le risque réel apparaît si vous avez saisi des informations sur la page, ou installé une application qu'elle proposait.

Mon téléphone peut-il être infecté par un simple SMS ?

Recevoir et lire un SMS ne suffit pas. L'infection suppose presque toujours une action de votre part : installer un fichier proposé par la page d'arrivée et autoriser une installation depuis une source inconnue. Gardez votre téléphone à jour et n'installez que depuis la boutique officielle.

J'ai donné mon numéro de carte, que faire en premier ?

Appelez votre banque tout de suite, par le numéro au dos de la carte ou dans votre application, jamais par un numéro reçu par message. Faites opposition, contestez les opérations et surveillez vos relevés plusieurs semaines : les premiers débits frauduleux sont souvent minimes.

Vais-je recevoir plus de SMS frauduleux maintenant ?

C'est probable. Un numéro qui a cliqué est considéré comme actif et sa valeur augmente sur les listes échangées entre escrocs. Méfiez-vous en particulier d'un appel d'un prétendu conseiller bancaire dans les jours qui suivent : c'est la suite classique de l'arnaque.

Comment éviter que cela se reproduise ?

Prenez l'habitude de faire vérifier les messages douteux avant de cliquer. Allociao analyse un SMS, un lien, un e-mail ou une capture d'écran directement sur votre téléphone et vous explique les signaux repérés, sans envoyer le contenu à un serveur. C'est gratuit et sans compte.

Sources

Prêt à essayer ?

Télécharger Allociao