Cybermois 2026 : le réflexe avant de cliquer sur un message
Le Cybermois 2026 est l'occasion de transformer un conseil connu en réflexe quotidien : sortir du message avant d'agir. Un lien, un numéro ou un bouton présent dans une alerte peut appartenir à l'escroc. Vérifiez par un canal choisi par vous : application officielle, site tapé à la main, numéro connu. Si vous avez déjà cliqué ou payé, gardez les preuves, contactez votre banque si nécessaire, puis utilisez le bon canal : 33700, Perceval, THESEE ou 17Cyber selon le cas.
Dans un signalement reçu par Stop Arnaque le 30 septembre 2026, une personne nous a transmis un faux message d'alerte bancaire. Le texte annonçait un virement programmé de 2 925 € depuis un nouvel appareil et demandait d'appeler un numéro présenté comme disponible 24 h sur 24. Le même jour, un autre signalement décrivait un faux paiement de 1 730 € avec la même mécanique : faire peur, imposer un délai court, pousser la victime à appeler ou à cliquer.
Ces deux exemples ne prouvent pas, à eux seuls, une campagne nationale. Ils montrent surtout une chose très simple : le danger commence souvent avant le paiement. Il commence au moment où un message nous prend de vitesse. C'est exactement le bon moment pour parler du Cybermois 2026, lancé en France par Cybermalveillance.gouv.fr avec une campagne publiée le 29 septembre 2026 et mise à jour le 30 septembre. Son message tient en une idée : les bons réflexes cyber doivent devenir faciles à appliquer au quotidien.
Pourquoi le Cybermois tombe au bon moment
Le Cybermois a lieu chaque année en octobre. En 2026, Cybermalveillance.gouv.fr a lancé la campagne « Se Cyber Protéger, ce n'est pas si bête ». Le dispositif explique que nous avons presque tous entendu les conseils de base : mots de passe solides, prudence face aux messages, vérification des demandes urgentes. Le problème n'est donc pas seulement de savoir. Le problème est d'appliquer le bon geste au moment où le stress monte.
Dans les signalements que nous lisons, le message frauduleux ne ressemble pas toujours à une caricature. Il peut citer une banque, un service de livraison, un site connu, un achat récent ou une démarche administrative. Il peut aussi contenir un montant précis, comme dans les deux signalements reçus le 30 septembre. Ce montant donne une impression de sérieux. Il attire l'attention. Il crée l'urgence. L'objectif de l'escroc est de réduire le temps entre la peur et l'action.
Le réflexe central : sortir du message
Le réflexe le plus utile tient en une phrase : ne décidez jamais dans le message qui vous alerte. Si un SMS annonce un paiement suspect, ne rappelez pas le numéro du SMS. Si un e-mail parle d'un colis bloqué, ne cliquez pas sur le bouton de l'e-mail. Si un message prétend venir d'une administration, n'utilisez pas le lien fourni dans ce message. Sortez du canal qui vous met sous pression.
Ce geste paraît banal, mais il casse la mécanique de l'hameçonnage. Cybermalveillance.gouv.fr définit le phishing comme une technique qui consiste à usurper l'identité d'un tiers de confiance pour obtenir des données, des mots de passe ou des informations bancaires. L'escroc construit donc un petit décor. Il vous garde dedans avec un lien, un bouton, un numéro ou une pièce jointe. Sortir du message, c'est refuser ce décor.
Le contre-appel n'est pas réservé aux entreprises
On parle souvent de contre-appel pour les virements professionnels. En réalité, le principe sert aussi aux particuliers. Le contre-appel signifie que vous contactez l'organisme par un canal que vous choisissez vous-même. Vous ouvrez votre application bancaire déjà installée. Vous tapez l'adresse officielle dans votre navigateur. Vous utilisez un numéro présent sur votre carte, votre contrat, votre espace client ou le site officiel, pas le numéro reçu dans l'alerte.
Cette différence change tout. Un escroc peut contrôler le numéro présent dans son SMS. Il peut contrôler la page ouverte par son lien. Il peut même imiter le ton d'un service client. Il ne contrôle pas votre application bancaire si vous l'ouvrez directement. Il ne contrôle pas le numéro inscrit au dos de votre carte. Il ne contrôle pas le site officiel que vous tapez vous-même. Le contre-appel n'est pas une marque de méfiance excessive. C'est une séparation saine entre l'alerte et la vérification.
Les signaux qui doivent vous faire ralentir
Un message frauduleux peut être bien écrit. Il ne faut donc pas attendre la faute grossière pour réagir. Les signaux les plus fiables sont souvent liés à la pression exercée sur vous. Cybermalveillance.gouv.fr rappelle que les tentatives d'hameçonnage peuvent contenir une offre alléchante, une apparence suspecte, une pièce jointe inattendue ou une adresse d'expédition étrange. Dans les cas que nous voyons, l'urgence reste le point commun le plus dangereux.
- Le message demande une action immédiate : appeler, payer, confirmer ou annuler.
- Le message vous interdit de réfléchir : délai de 24 heures, compte bloqué, livraison perdue.
- Le message contient un lien raccourci, un domaine inconnu ou une adresse qui imite une marque.
- Le message vous demande un code reçu par SMS, un mot de passe ou un numéro de carte.
- Le message vous pousse à installer une application ou à partager votre écran.
- Le message affirme qu'un conseiller va régler le problème si vous suivez ses instructions.
Pourquoi un vrai montant rend le piège plus crédible
Un montant précis donne au message une apparence administrative. « 2 925 € » paraît plus crédible que « une grosse somme ». « 1 730 € » donne l'impression qu'un système réel a produit l'alerte. Cela ne prouve rien. Un escroc peut inventer un montant. Il peut aussi utiliser un montant obtenu dans une fuite, une facture, une annonce ou une conversation précédente.
Après une fuite de données, les messages frauduleux peuvent devenir plus personnalisés. Cette personnalisation ne veut pas dire que l'escroc a accès à votre compte bancaire. Elle veut dire qu'il peut posséder assez d'éléments pour rendre son scénario plausible. Il cherche une réaction rapide. Il veut que vous appeliez avant de vérifier. Il veut que vous cliquiez avant d'ouvrir votre espace officiel. Le bon réflexe consiste à traiter la précision comme un signal d'alerte, pas comme une preuve d'authenticité.
Ce que le Cybermois recommande de travailler en priorité
Le kit de communication de Cybermalveillance.gouv.fr s'inscrit dans un ensemble de ressources de sensibilisation. On y retrouve des thèmes utiles au quotidien : les mots de passe, la sécurité des réseaux sociaux, la sécurité des appareils mobiles, les sauvegardes, les mises à jour, les usages pro-perso, l'hameçonnage, les rançongiciels et l'arnaque au faux support technique. Pour un particulier, il n'est pas nécessaire de tout régler en une journée. Il faut commencer par les gestes qui réduisent le plus le risque.
Le premier geste est d'utiliser des mots de passe différents pour les comptes importants. Le deuxième est d'activer la double authentification lorsque le service la propose. Cybermalveillance.gouv.fr conseille fortement cette double protection, car elle ajoute une confirmation en plus du mot de passe. Le troisième est de garder les appareils à jour. Le quatrième est de sauvegarder les documents importants. Le cinquième est de vérifier hors du message chaque demande d'argent, de code ou de document.
Si vous avez cliqué, ne perdez pas de temps à vous juger
Si vous avez cliqué ou appelé, ce n'est pas une question d'intelligence. Ces messages sont conçus pour déclencher une réaction. Les escrocs testent leurs mots, leurs horaires et leurs scénarios. Le plus important est de reprendre la main dans le bon ordre. Fermez la page. Ne donnez plus d'information. Si vous avez communiqué un mot de passe, changez-le depuis le site officiel du service concerné. Si vous l'utilisiez ailleurs, changez-le aussi sur les autres comptes.
Si vous avez donné vos coordonnées bancaires ou validé une opération, contactez immédiatement votre banque par le canal officiel. Demandez l'opposition si la carte est concernée. Notez l'heure, le numéro appelé, l'adresse du site, les montants, les captures d'écran et les messages reçus. Ces preuves seront utiles pour la banque et pour une démarche auprès des services compétents. Ne supprimez pas le SMS ou l'e-mail par réflexe. Gardez-le d'abord.
Quel service utiliser selon la situation
Le bon canal dépend de ce qui s'est passé. Pour un SMS frauduleux ou un spam vocal, le service 33700 recommande de ne pas suivre les instructions du message et permet de signaler les SMS et appels indésirables. Pour une fraude à la carte bancaire sur internet, Service-Public.fr indique que Perceval concerne les victimes qui sont toujours en possession de leur carte, n'ont pas réalisé les achats et ont déjà fait opposition. Pour une escroquerie sur internet, Ma Sécurité présente THESEE comme un service permettant de déposer plainte ou de signaler l'infraction en ligne.
Si vous ne savez pas par où commencer, 17Cyber peut servir de guichet d'orientation. Le site officiel se présente comme une assistance en ligne pour les victimes de cybermalveillance. Pharos, lui, ne doit pas être utilisé comme réponse automatique à toute arnaque. Il sert au signalement de contenus illicites en ligne. Pour une escroquerie, un paiement, un faux site de vente ou un hameçonnage, les canaux utiles sont souvent la banque, THESEE, Perceval, 33700 ou 17Cyber selon le cas.
La règle simple à afficher chez soi
Le Cybermois sert à installer des habitudes. La plus simple peut tenir sur une note près de l'ordinateur ou dans une conversation familiale : « Je vérifie hors du message avant de cliquer, payer ou transmettre un document ». Cette phrase protège beaucoup de situations. Elle vaut pour un faux conseiller bancaire. Elle vaut pour un faux colis. Elle vaut pour une fausse facture. Elle vaut pour un proche qui reçoit un message inquiétant et qui veut bien faire trop vite.
Vous pouvez aussi vous mettre d'accord avec votre entourage sur une règle de pause. Toute demande d'argent, de code ou de document attend dix minutes. Pendant ces dix minutes, on vérifie par un autre canal. On demande un deuxième avis. On ouvre l'application officielle. On appelle un numéro connu. Un escroc déteste ce délai, car son scénario repose sur la vitesse. Un vrai service peut attendre quelques minutes.
À retenir pour octobre 2026
Le Cybermois 2026 ne doit pas rester une campagne que l'on voit passer sur les réseaux sociaux. Il peut devenir un moment pratique pour corriger une habitude par semaine. Cette semaine, choisissez la vérification hors du message. La semaine suivante, activez la double authentification sur votre messagerie et votre banque si elle est proposée. Ensuite, vérifiez vos mots de passe les plus importants. Puis expliquez le contre-appel à une personne de votre entourage.
Un bon réflexe n'empêche pas tous les pièges. Il réduit le nombre de décisions prises sous pression. C'est déjà énorme. Si un message vous fait peur, vous n'avez pas à répondre dans son décor. Vous avez le droit de fermer, de respirer, de vérifier ailleurs et de demander de l'aide. C'est souvent ce simple ralentissement qui empêche l'arnaque d'aller plus loin.
Vous avez reçu un message suspect ? Déposez un signalement sur Stop Arnaque avec le SMS, l'e-mail, le numéro ou le site concerné. Même si vous n'avez pas payé, votre signalement peut aider d'autres personnes à reconnaître le même piège.
À retenir
- Ne cliquez pas et ne rappelez pas depuis le message qui vous met sous pression.
- Vérifiez par un canal choisi par vous : application officielle, site tapé à la main ou numéro connu.
- Un montant précis ou un logo connu ne prouve pas qu'une alerte est vraie.
- En cas de doute ou de clic, gardez les preuves puis orientez-vous vers 33700, Perceval, THESEE, 17Cyber ou votre banque selon la situation.
Questions fréquentes
Que faire si j'ai cliqué sur un lien frauduleux ?
Fermez la page, ne donnez plus d'information et changez le mot de passe du compte concerné depuis le site officiel. Si vous avez communiqué des données bancaires ou validé une opération, contactez immédiatement votre banque. Gardez le message, l'adresse du site, les captures d'écran et les heures de contact.
Le 33700 sert-il à signaler une arnaque par SMS ?
Oui, le 33700 sert à signaler les SMS et appels indésirables ou frauduleux. Si le SMS contient une demande d'argent, un lien ou un numéro à rappeler, ne suivez pas ses instructions. Conservez le message, puis faites le signalement depuis le canal officiel.
Quelle différence entre THESEE et Perceval ?
Perceval vise les fraudes à la carte bancaire sur internet lorsque vous avez encore votre carte, que vous n'êtes pas à l'origine des achats et que vous avez déjà fait opposition. THESEE concerne certaines escroqueries sur internet et permet de déposer plainte ou de signaler en ligne.
Pourquoi vérifier hors du message ?
Parce que l'escroc contrôle le décor de son message : lien, numéro, bouton, pièce jointe ou faux service client. En ouvrant vous-même l'application officielle, le site officiel ou un numéro connu, vous sortez de ce décor et vous réduisez fortement le risque d'être guidé par l'attaquant.
Que faire si je ne sais pas quel service contacter ?
Commencez par 17Cyber si vous pensez être victime d'un acte malveillant en ligne et que vous ne savez pas vers quel service aller. Pour un paiement ou une carte, contactez aussi votre banque sans attendre. Le bon réflexe est de garder les preuves avant de multiplier les démarches.


