Harponnage: quand une fraude semble trop réaliste
Commencez ici
Comparé à l'hameçonnage, un terme que vous connaissez peut-être déjà, le harponnage est une fraude qui utilise de vrais détails. Votre nom. Votre banque. Une adresse. Un colis que vous attendiez. Un virement Interac. Une demande de l'ARC qui semble possible.
Ces détails peuvent venir de réseaux sociaux, de fuites de données, de vieux courriels, de factures, de profils publics, d'un compte compromis ou d'une liste de contacts.
C'est pour ça que le message n'a pas toujours l'air mal écrit. Parfois, il a l'air normal parce qu'il a été préparé pour avoir l'air normal.
Dans cet article
- Ce qui change quand une fraude utilise de vrais détails
- Pourquoi un détail vrai ne rend pas le message sûr
- Le test du détail qui ne cadre pas
- Exemples au Canada
- Quoi faire avant de cliquer, répondre ou payer
Ce qui change quand la fraude utilise de vrais détails
Une fraude générique dit "cher client". Une fraude ciblée peut nommer votre banque, votre ville, votre employeur, un organisme public ou un service que vous utilisez.
La réaction change. On ne pense plus "c'est du spam". On pense "comment savent-ils ça?"
Dans une étude de formation sur l'hameçonnage basée sur l'échelle NIST Phish Scale, 7 personnes sur 100 ont cliqué sur les pièges plus faciles à repérer. Pour les pièges plus difficiles, 15 personnes sur 100 ont cliqué. Le message plus crédible a presque doublé le nombre de clics.
Pourquoi un détail vrai ne rend pas le message sûr
Un courriel peut contenir votre nom, votre adresse, votre banque, le nom de votre entreprise ou un montant plausible. Ça ne le rend pas fiable.
Le détail vrai est souvent l'appât. La demande est ce qu'il faut vérifier.
Le test du détail qui ne cadre pas
| Ce qui semble vrai | Ce qu'il faut vérifier |
|---|---|
| Le message utilise votre nom | Le reste du message est-il cohérent ou seulement personnalisé en surface? |
| Il nomme votre banque | L'alerte apparaît-elle dans l'application bancaire? |
| Il parle d'un virement Interac | Attendiez-vous ce virement ou cette demande? |
| Il mentionne l'ARC ou Revenu Québec | Le message existe-t-il dans le portail officiel? |
| Il parle de Postes Canada | Le numéro de suivi existe-t-il sur le site officiel? |
| Il vient d'un proche | La demande ressemble-t-elle à cette personne? |
| Le domaine semble bon | Est-ce le domaine officiel ou seulement un domaine qui ressemble? |
| Il demande un code | Le message demande-t-il la clé pour entrer ou approuver quelque chose? |
Exemples au Canada
Faux virement Interac
"Votre virement est en attente. Connectez-vous pour accepter."
Le nom Interac peut être vrai. Le lien peut être faux. Passez par votre banque ou par le site officiel.
ARC ou remboursement
"Vous avez droit à un remboursement. Confirmez vos renseignements."
Ouvrez votre compte de l'ARC vous-même. Ne partez pas d'un lien reçu par texto.
Colis Postes Canada
"Votre colis nécessite des frais de livraison."
Vérifiez le numéro de suivi sur le site officiel de Postes Canada.
Proche avec nouveau numéro
"Maman, j'ai changé de numéro. Peux-tu m'envoyer un virement?"
Appelez l'ancien numéro ou posez la question familiale convenue.
Quoi faire avant de cliquer ou payer
- N'utilisez pas le lien du message.
- Ouvrez l'application ou le site officiel vous-même.
- Vérifiez si l'alerte, le colis, le virement ou le dossier existe.
- Si un code, un mot de passe ou de l'argent est en jeu, appelez le numéro officiel.
- Si c'est familial, appelez l'ancien numéro ou un autre proche.
- Gardez une capture si vous devez signaler.
Questions fréquentes
Harponnage et hameçonnage, est-ce la même chose?
Pas exactement. L'hameçonnage est plus large. Le harponnage est plus ciblé: il utilise de vrais détails ou un contexte précis pour paraître fait pour vous.
Un message avec mon nom est-il plus fiable?
Non. Votre nom, votre banque ou un détail de livraison peut être utilisé dans une fraude. Vérifiez la demande et le chemin proposé.
À lire ensuite
- /ca/fr/blog/courriel-frauduleux-vraies-informations/
- /ca/fr/blog/alerte-bancaire-sms-frauduleuse/
- /ca/fr/blog/verifier-lien-sans-cliquer/
Sources
- Centre antifraude du Canada: https://antifraudcentre-centreantifraude.ca/index-fra.htm
- Pensez cybersécurité, hameçonnage: https://www.pensezcybersecurite.gc.ca/fr
- NIST Phish Scale study: https://arxiv.org/abs/2506.19899
- CISA, phishing guidance: https://www.cisa.gov/secure-our-world/recognize-and-report-phishing