Outil de confidentialité · Mode attaquant

Générateur d'hameçon de phishing

La meilleure façon de reconnaître un e-mail de phishing, c'est d'en construire un. Remplissez le panneau de gauche, regardez l'arnaque prendre forme dans le panneau de droite, puis cliquez sur « Lancer l'attaque » pour voir chaque technique psychologique que vous venez d'utiliser — analysée.

Créez un faux e-mail d'arnaque depuis la perspective de l'attaquant et analysez ensuite les techniques psychologiques utilisées

⚠️ Il s'agit d'une simulation uniquement éducative. Aucun e-mail n'est envoyé. Aucune donnée n'est collectée ni stockée.

Comment utiliser cet outil

  1. 1 Saisissez « Support PayPal » comme nom d'expéditeur, puis utilisez un faux e-mail comme « [email protected] » — observez l'avertissement rouge.
  2. 2 Ajoutez des mots d'urgence dans l'objet : « URGENT : Votre compte a été suspendu ».
  3. 3 Insérez une URL de typosquatting : « http://paypa1-login.secure-verify.net/compte ».
  4. 4 Cliquez sur « Lancer l'attaque ▶ » pour voir les techniques psychologiques exactes que vous venez d'utiliser — et comment les reconnaître.

🎣 Attacker Dashboard

You are the attacker. Fill in the fields.

📧 Victim's Inbox

Live preview
mail.example.com/inbox
P

Sender Name

12:34

(no subject)

(no subject)

P

Sender Name

12:34 PM

Dear Customer,

Your account requires attention. Please verify your information to continue.

Link destination:

http://example.com

Organization Inc · 1 Main Street

Unsubscribe · Privacy Policy

Les trois techniques dans chaque e-mail de phishing

🎭 Usurpation d'identité

La plus efficace

Nom affiché ≠ Domaine e-mail

Les clients de messagerie affichent uniquement le nom affiché choisi par l'expéditeur dans la plupart des vues — pas l'adresse réelle. Les attaquants définissent le nom affiché sur « Support PayPal » tout en envoyant depuis n'importe quel domaine.

💡 Cliquez toujours sur le nom de l'expéditeur pour voir l'adresse e-mail complète. Si le domaine ne correspond pas à la marque, c'est un faux.

⏰ Fausse urgence

Désactive le raisonnement

URGENT · ALERTE · Suspendu · Expire

L'urgence active le système de réponse aux menaces du cerveau et supprime le cortex préfrontal — la partie responsable de la pensée critique. Les victimes cliquent avant de réfléchir. Des études montrent que les mots d'urgence augmentent les taux de clics jusqu'à 42 %.

💡 Les organisations légitimes n'exigent jamais d'action immédiate par e-mail. Fermez l'e-mail et connectez-vous directement sur le site web pour vérifier.

🔗 Typosquatting

Difficile à détecter

paypa1.com · paypal.secure-login.net

Les attaquants enregistrent des domaines qui ressemblent à des marques de confiance : remplacement de lettres par des chiffres (o→0, l→1), insertion de tirets, ou utilisation d'un vrai nom de marque comme sous-domaine de leur propre domaine.

💡 Dans une URL, le vrai domaine est toujours le segment juste avant le TLD (.com, .net). Tout ce qui précède est un sous-domaine que l'attaquant contrôle.

Pourquoi les gens intelligents tombent-ils dans le piège du phishing ?

Parce que le phishing n'exploite pas la stupidité — il exploite des raccourcis cognitifs qui sont utiles dans la vie quotidienne. Les mêmes heuristiques qui vous aident à traiter l'information rapidement vous rendent vulnérable quand un attaquant contrôle le cadre.

1

Confiance par association : voir un logo familier ou un nom connu déclenche la confiance avant que le cerveau vérifie si la source est authentique. C'est ce qu'on appelle l'heuristique d'autorité.

2

L'urgence submerge la délibération : l'amygdale (combat-ou-fuite) peut supplanter le cortex préfrontal (pensée rationnelle). Les déclencheurs d'urgence font agir les gens instinctivement, pas analytiquement.

3

Asymétrie d'effort : vérifier l'adresse complète de l'expéditeur, survoler l'URL et vérifier via un deuxième canal demande un effort. Cliquer sur le bouton n'en demande pas. Les attaquants exploitent cette différence de coût.

4

Preuve sociale : les e-mails qui référencent votre compte, votre activité récente ou votre ville semblent personnellement pertinents, ce qui augmente la confiance et réduit le scepticisme.

💡 En résumé : la défense n'est pas d'être « plus intelligent » — c'est de construire une habitude : ne jamais cliquer sur des liens d'e-mail pour saisir des identifiants. Naviguez directement vers le site web vous-même. Cette seule règle bat chaque technique dans ce simulateur.

En savoir plus sur le suivi et la tromperie