,

C’est encore un mail bizarre… : Le Guide du Médiateur pour Expliquer le Phishing à sa Grand-Mère (et à ses Usagers)

L’autre jour, Madame Martin, 82 ans, est arrivée à ma permanence, son relevé de compte papier à la main. Le doigt tremblant, elle me montre une ligne : « Paiement CB – AMZ Marketplace – 14,99€ ». Son regard est plein d’incompréhension. « Je ne sais même pas ce que c’est, Amazon. Je n’ai pas…

Enveloppe stylisée avec un hameçon intercepté par un bouclier, symbole de vigilance face au phishing.

L’autre jour, Madame Martin, 82 ans, est arrivée à ma permanence, son relevé de compte papier à la main. Le doigt tremblant, elle me montre une ligne : « Paiement CB – AMZ Marketplace – 14,99€ ». Son regard est plein d’incompréhension. « Je ne sais même pas ce que c’est, Amazon. Je n’ai pas d’ordinateur. » Elle venait de découvrir la fraude invisible : celle qui vous piège sans même que vous ayez participé.

Cette histoire est la racine d’un mal que je rencontre chaque jour. La peur. Cette phrase que j’entends en boucle dans mes ateliers : « Ah non moi, je n’achèterai jamais sur internet, j’ai trop peur des arnaques ». Cette peur est le plus grand frein à l’inclusion numérique. Elle paralyse, elle exclut, et elle donne raison à ceux qui pensent que ce monde n’est pas fait pour eux.

Et ne croyez pas que cette peur est irrationnelle ou ne touche que les plus fragiles. Ce matin encore, une collègue, professionnelle aguerrie, est venue me voir, un peu pâle : « Je crois que j’ai fait une bêtise. J’ai cliqué sur un lien pour payer mon péage alors que je n’ai même pas de compte ‘Ulys’… ».

Personne n’est à l’abri. C’est pourquoi j’ai décidé de créer ce guide. Pas un guide technique, mais un guide humain. Celui que j’utilise pour l’expliquer à ma propre grand-mère.

Ce que tu vas trouver dans ce guide :

  • 🎭 Pourquoi la métaphore du faux facteur marche mieux que « phishing » en atelier
  • 🔎 Les 3 réflexes à enseigner à n’importe quel public, même sans ordinateur
  • 🗣️ Un script verbal prêt à l’emploi pour expliquer à un proche en 2 minutes
  • 🔗 Comment articuler cet atelier avec la gestion des mots de passe

Chapitre 1 : Oubliez le Pêcheur, Méfiez-vous du Faux Facteur

On parle souvent de « pêche aux données » (phishing), mais l’image est surfaite. La métaphore que j’utilise, et qui fonctionne bien mieux, est celle du faux facteur.

Imaginez : quelqu’un sonne à votre porte. Il porte un uniforme qui ressemble à celui de La Poste, mais le logo est un peu bizarre. Il a un colis pour vous, un colis que vous n’attendiez pas. Il est très pressé, vous dit qu’il faut faire vite, qu’il y a des frais de douane imprévus de 1,99€ à régler immédiatement. Il vous tend un terminal de paiement électronique qui semble vrai, mais qui est une contrefaçon destinée à copier votre carte.

Le phishing, c’est exactement ça.

Un message (email, SMS) qui se fait passer pour une institution légitime (votre banque, les impôts, un service de livraison) pour vous pousser, par la ruse et la pression, à donner vos informations personnelles.

Chapitre 2 : Les 3 Réflexes de Survie (La méthode de l’atelier)

Pour ne pas se faire avoir, pas besoin d’être un expert en informatique. Il faut juste développer 3 réflexes, 3 questions à se poser systématiquement. Voici comment je les décompose :

01 Le Coup d’œil à l’Uniforme (Qui me parle VRAIMENT ?)

Le faux facteur peut avoir une casquette qui ressemble à la bonne, mais son badge le trahit. Pour un email, c’est pareil. Le « Nom de l’expéditeur » est facile à usurper (CAF, Ameli). La vraie identité est dans l’adresse mail.

  • L’action : Toujours, toujours regarder l’adresse mail complète.
  • Exemple : Un mail de service-clients@labanque-postale.infos.net est une arnaque. L’adresse officielle ne se terminera jamais par .infos.net. Cherchez les fautes de frappe (chronop0st).

02 La Pression sur le Paillasson (Pourquoi essaie-t-on de me faire paniquer ?)

La stratégie des arnaqueurs est de jouer sur l’émotion pour court-circuiter la réflexion. La peur et l’urgence sont leurs meilleures armes.

Il y a quelques mois, j’ai reçu un message vocal sur mon répondeur. La voix était un robot, ce qui la rendait étrangement officielle et impersonnelle :

(Transcription) « Go certes Juris étude Lucé […], merci de bien vouloir nous contacter de toute urgence au 03.27.XX.12.03. Votre appel est devenu très urgent. »

Mon premier réflexe a été la panique. Mon cerveau voulait obéir immédiatement. Mon seul salut a été de faire une pause. De respirer. Une étude d’huissier sérieuse communiquerait-elle de cette façon ? Jamais.

Écoutez l’appel que j’ai reçu ce jour-là. Tendez l’oreille et sentez la pression monter…

Cette histoire le prouve : dès qu’un message vous demande d’agir immédiatement, c’est un signal d’alarme rouge vif.

03 La Signature Douteuse (Où veut-on m’emmener ?)

Le but final est de vous faire cliquer sur le lien frauduleux.

  • L’action : Ne jamais cliquer sur un lien dans le doute. Inspectez-le.
  • Sur ordinateur : Passez la souris sur le lien sans cliquer. L’adresse s’affiche en bas à gauche de votre navigateur.
  • Sur smartphone : Faites un appui long sur le lien pour voir l’adresse web complète.

Chapitre 3 : La Trousse de Secours Verbale (Le script pour tous)

Vous voulez l’expliquer simplement à un proche ? Voici le script :

« Quand tu reçois un mail ou un SMS qui te semble bizarre, imagine qu’un facteur inconnu sonne à ta porte. Pose-toi 3 questions : »

  1. Son uniforme est-il parfait ? (Regarde bien l’adresse mail).
  2. Est-ce qu’il te met la pression ? (Si c’est urgent, c’est mauvais signe).
  3. Son carnet de signature a l’air vrai ? (Vérifie le lien avant de cliquer).

Dans le doute, tu ne signes rien. Tu fermes la porte. Tu supprimes.

Conclusion : La Petite Victoire et le Vrai Pouvoir

Il y a deux semaines, une dame est venue me voir, le sourire jusqu’aux oreilles. « Antoine, regardez ! J’ai reçu un SMS pour un colis, c’est une arnaque, je n’ai pas cliqué ! ». Sa fierté était immense. Elle avait gagné une bataille. Elle avait repris le contrôle.

Au final, le bouton le plus important sur internet, ce n’est pas « Acheter » ou « Valider ».
C’est le bouton « SUPPRIMER ».

Illustration inclusion numérique

Questions fréquentes — Phishing & ateliers médiation numérique

C’est quoi le phishing exactement, en termes simples ?

C’est un message (mail, SMS, appel) qui se fait passer pour une institution légitime — votre banque, les impôts, La Poste — pour vous pousser à donner vos informations personnelles ou cliquer sur un lien piégé. Le terme technique est « hamçonnage ». En atelier, j’utilise plutôt l’image du faux facteur : plus parlante, plus mémorisable, plus efficace avec les publics fragiles.

Comment expliquer le phishing à quelqu’un qui n’a pas d’ordinateur ?

C’est la bonne question — et la plus fréquente en médiation numérique. La fraude touche aussi les personnes sans équipement via les SMS (smishing) ou les appels téléphoniques (vishing). L’histoire de Madame Martin en introduction de cet article l’illustre parfaitement : elle n’avait pas d’ordinateur, et pourtant sa carte bancaire a été débitée. L’atelier doit donc partir du quotidien, pas de la technique.

Quels sont les signes qui permettent de repérer une arnaque ?

Trois signaux d’alerte à enseigner systématiquement : (1) l’adresse mail de l’expéditeur ne correspond pas à l’institution annoncée — regardez après le « @ » ; (2) le message crée une urgence artificielle (« agissez maintenant », « sous 24h », « votre compte sera bloqué ») ; (3) on vous demande de cliquer sur un lien pour « confirmer » des informations. Si l’un de ces trois éléments est présent : pause, vérification, suppression.

Comment structurer un atelier phishing pour des seniors ?

Partez toujours d’une anecdote réelle avant tout contenu théorique — les exemples concrets déclenchent la reconnaissance (« ah oui, j’ai reçu ça moi aussi »). Ensuite, les 3 réflexes décrits dans ce guide (uniforme, pression, lien) fonctionnent comme une grille de lecture réutilisable. Terminez par un exercice pratique : montrez 3 vrais mails, un vrai et deux faux, et faites identifier l’arnaque. La fierté de réussir cet exercice est le meilleur levier de mémorisation.

Phishing et mots de passe : faut-il traiter les deux dans le même atelier ?

Non — deux ateliers distincts sont plus efficaces. Le phishing traite la porte d’entrée (comment les arnaqueurs obtiennent vos informations), les mots de passe traitent la serrure (comment protéger vos comptes une fois les informations obtenues). Les deux se complètent mais chacun mérite une session à part entière. Ce blog propose un déroulé complet pour l’atelier mots de passe si vous voulez enchaîner les deux thèmes.

Derniers articles