Signalement d'un site de phishing sur Phishing Initiative depuis un ordinateur portable

Phishing Initiative : signaler un site de phishing

⏱ L’essentiel en 30 secondes

  • Phishing Initiative (phishing-initiative.fr) permet à quiconque de signaler gratuitement l’URL d’un site de phishing francophone, sans créer de compte.
  • L’URL est analysée puis, si le phishing est confirmé, bloquée dans Chrome, Firefox, Safari et Edge via les listes Safe Browsing et SmartScreen.
  • Attention au bon canal : Phishing Initiative traite les sites. L’e-mail se signale à Signal Spam, le SMS au 33700, l’escroquerie sur THESEE.
  • Si vous (ou un salarié) avez saisi des identifiants sur la page piégée, le signalement ne suffit pas : mot de passe, opposition, vérification du poste — les étapes sont plus bas.

Phishing Initiative, c’est quoi exactement ?

Vous avez reçu un lien vers une fausse page de connexion — banque, suivi de colis, impôts — et vous cherchez où le signaler pour qu’il soit neutralisé : c’est précisément le rôle de Phishing Initiative. Ce service français, porté par Orange Cyberdefense et lancé historiquement avec Microsoft et le CECyF (Centre expert de lutte contre la cybercriminalité français), collecte les signalements d’URL de phishing visant les internautes francophones.

Le principe tient en une phrase : n’importe qui peut soumettre une adresse de site suspect sur phishing-initiative.fr, gratuitement et sans inscription. Des analystes vérifient ensuite que la page est bien une contrefaçon destinée à voler des identifiants ou des données bancaires, puis la font bloquer dans les navigateurs. Ce n’est ni une plateforme de plainte, ni un service d’assistance aux victimes : c’est un circuit court entre votre signalement et le blocage technique du site frauduleux. Pour comprendre la mécanique complète de ces attaques, notre guide complet du phishing détaille les scénarios les plus courants.

0 €Signalement entièrement gratuit, sans compte
1 URLCe qu’il faut fournir : l’adresse de la page frauduleuse
4 navigateursChrome, Firefox, Safari et Edge affichent l’avertissement après blocage

Ce que votre signalement déclenche concrètement

Beaucoup d’internautes hésitent à signaler parce qu’ils imaginent que leur alerte part dans le vide. Le circuit de Phishing Initiative est au contraire très concret :

Étape 1Soumission. Vous collez l’URL suspecte dans le formulaire de phishing-initiative.fr.
Étape 2Analyse. L’URL est examinée : s’agit-il réellement d’une page de phishing active (fausse page de connexion, formulaire de collecte de données bancaires) ?
Étape 3Transmission. Si le phishing est confirmé, l’URL est communiquée aux éditeurs de navigateurs et intégrée aux listes de blocage : Google Safe Browsing (utilisé par Chrome, Firefox et Safari) et Microsoft SmartScreen (Edge).
RésultatBlocage. Les internautes qui cliquent ensuite sur le même lien voient une page d’avertissement rouge au lieu du site piégé. La campagne perd l’essentiel de son efficacité.

C’est ce qui rend le geste utile au-delà de votre propre cas : une campagne de phishing envoie le même lien à des milliers de destinataires. Votre signalement protège tous ceux qui n’ont pas encore cliqué. Le site frauduleux peut aussi finir par être désactivé par son hébergeur, mais le blocage navigateur, lui, agit sans attendre cette suppression.

Comment signaler un site de phishing : la procédure pas à pas

La démarche prend environ trois minutes. Un seul point de vigilance : récupérer l’URL sans retourner sur la page piégée.

  1. Récupérez l’URL exacte de la page frauduleuseDans l’e-mail ou le SMS reçu : clic droit (ou appui long sur mobile) sur le lien, puis « Copier l’adresse du lien ». Si vous avez déjà la page ouverte, copiez l’adresse complète depuis la barre du navigateur, puis fermez l’onglet. Ne saisissez rien sur la page.
  2. Ouvrez phishing-initiative.frLe formulaire de signalement est accessible directement, sans création de compte ni installation.
  3. Collez l’URL dans le formulaireAjoutez si possible un commentaire utile : marque usurpée (« fausse page Crédit Agricole »), canal de réception (e-mail, SMS). Cela accélère la qualification.
  4. Validez le signalementVous pouvez laisser votre adresse e-mail pour être informé du résultat de l’analyse — c’est facultatif et sans engagement d’aucune sorte.
  5. Laissez l’analyse et le blocage se faireAucune action supplémentaire n’est attendue de votre part sur ce canal. Si l’URL est confirmée comme phishing, elle rejoint les listes de blocage des navigateurs.

Ne « testez » pas le site avant de le signaler. Inutile de visiter la page pour vérifier : certaines pages de phishing tentent aussi de faire télécharger un fichier malveillant. Copier le lien suffit — les analystes se chargent de la vérification dans un environnement sécurisé.

Que signaler à Phishing Initiative — et que signaler ailleurs

L’erreur la plus fréquente : transférer l’e-mail frauduleux complet à Phishing Initiative. Le service ne traite pas les e-mails, il traite des adresses de sites web. Concrètement :

✅ À signaler à Phishing Initiative

L’URL de la page de phishing elle-même : fausse page de connexion bancaire, faux site de livraison, fausse page impots.gouv.fr, faux portail de messagerie. Une URL par signalement.

❌ À signaler ailleurs

L’e-mail frauduleux → Signal Spam. Le SMS → 33700. Un débit bancaire frauduleux → opposition puis Perceval. Une escroquerie aboutie → plainte via THESEE.

Rien n’empêche — et tout recommande — de cumuler les signalements : un smishing (SMS piégé) se transfère au 33700 et l’URL qu’il contient se signale à Phishing Initiative. Chaque canal alimente un dispositif différent : le 33700 permet aux opérateurs d’agir sur les numéros émetteurs, Phishing Initiative fait tomber la page de destination. Pour apprendre à disséquer le message lui-même avant de le signaler, voyez notre méthode de vérification d’un hameçonnage par mail en 60 secondes.

Un salarié a cliqué sur un lien piégé ?
Sachez en 30 min si votre entreprise est exposée — diagnostic offert.

Diagnostic offert

Quel canal pour votre signalement ? Testez en 10 secondes

Sept dispositifs officiels coexistent en France et chacun a son périmètre. Répondez à une seule question pour obtenir le bon canal :

🧭 Quel canal pour votre signalement ? Sélectionnez votre situation, l’outil vous indique le dispositif officiel adapté

Quelle est votre situation ?






Le panorama complet des canaux de signalement en France

Voici la carte d’ensemble : qui fait quoi, dans quel cas l’utiliser, et ce que cela coûte. Tous ces dispositifs sont officiels et complémentaires.

Dispositif Ce qu’on y signale Dans quel cas l’utiliser Coût
Phishing Initiative
phishing-initiative.fr
L’URL d’un site de phishing francophone Vous avez repéré une fausse page (banque, colis, impôts…) : l’URL est analysée puis bloquée dans les navigateurs. Gratuit
Signal Spam
signal-spam.fr
Les e-mails indésirables et frauduleux Vous avez reçu un e-mail de phishing ou de spam : signalement via le site ou un module pour votre messagerie ; les données alimentent les autorités et les fournisseurs de messagerie. Gratuit
33700 Les SMS et appels frauduleux (smishing, vishing) Transférez le SMS frauduleux au 33700 : les opérateurs peuvent couper les numéros émetteurs. Gratuit
Pharos
internet-signalement.gouv.fr
Les contenus illicites publics en ligne Plateforme du ministère de l’Intérieur : escroqueries, contenus haineux ou pédopornographiques, apologie du terrorisme… visibles publiquement sur Internet. Gratuit
THESEE
via service-public.fr
Les escroqueries en ligne (plainte ou signalement) Vous êtes victime d’une e-escroquerie (faux site de vente, piratage de compte, chantage en ligne, faux support technique) : dépôt de plainte en ligne, avec FranceConnect, sans déplacement au commissariat. Gratuit
Cybermalveillance.gouv.fr Assistance aux victimes de cybermalveillance Particulier, entreprise ou collectivité : diagnostic en ligne de votre situation, conseils, et mise en relation avec des prestataires de proximité référencés. Gratuit
(prestataires ensuite payants)
Perceval
via service-public.fr
La fraude à la carte bancaire Débit frauduleux alors que vous avez toujours votre carte : signalement en ligne avec FranceConnect, après avoir fait opposition auprès de votre banque. Gratuit

Comment retenir qui fait quoi : Phishing Initiative, Signal Spam et le 33700 s’attaquent au vecteur (site, e-mail, SMS) pour protéger les autres. THESEE, Perceval et Pharos relèvent de la voie judiciaire. Cybermalveillance.gouv.fr vous accompagne, vous, en tant que victime. Les trois familles se cumulent.

Vous avez cliqué ou saisi vos identifiants : les gestes qui suivent

Signaler l’URL protège les prochaines cibles, mais ne répare rien pour vous. Si des identifiants ou des données bancaires ont été saisis sur la page frauduleuse, enchaînez ces étapes dans l’ordre — le facteur temps est décisif, car les identifiants volés sont exploités ou revendus rapidement, comme le montre le déroulé type d’une attaque par phishing.

  1. Changez immédiatement le mot de passe concernéDepuis le vrai site (tapez l’adresse vous-même), changez le mot de passe du compte visé — et partout où vous réutilisez le même mot de passe, car c’est la première chose que testent les fraudeurs.
  2. Activez la double authentificationSur le compte concerné et sur votre messagerie principale : même avec le mot de passe, l’accès leur sera refusé.
  3. Données bancaires saisies ? Opposition, puis PercevalFaites opposition auprès de votre banque sans délai. En cas de débit frauduleux, signalez sur Perceval (service-public.fr, avec FranceConnect) et demandez le remboursement à votre banque.
  4. Conservez les preuves et déposez plainte si préjudiceCaptures d’écran, e-mail ou SMS d’origine, URL, relevés : tout servira. Pour une escroquerie en ligne, la plainte se dépose depuis chez vous via THESEE.
  5. Surveillez les semaines suivantesConnexions inhabituelles, e-mails de réinitialisation que vous n’avez pas demandés, petits débits « test » : au moindre signe, réagissez. Cybermalveillance.gouv.fr peut vous orienter à chaque étape.

En entreprise, le signalement ne suffit pas

Quand c’est un salarié qui a mordu à l’hameçon sur un poste professionnel, le sujet change de nature. Un mot de passe de messagerie d’entreprise saisi sur une fausse page, ce n’est pas un compte compromis : c’est potentiellement une porte d’entrée dans tout le système d’information. Les scénarios observés après ce type de compromission sont bien documentés, notamment par Cybermalveillance.gouv.fr et l’ANSSI :

  • Lecture silencieuse de la boîte mail pendant des semaines, pour repérer les échanges avec les clients, les fournisseurs et la banque ;
  • Règles de transfert discrètes ajoutées dans la messagerie, qui exfiltrent les messages même après changement du mot de passe ;
  • Fraude au virement : un faux RIB glissé dans un vrai fil de discussion avec un fournisseur ;
  • Rebond vers d’autres comptes (logiciel de facturation, banque en ligne, accès distants) via la fonction « mot de passe oublié » sur la messagerie compromise.

Autrement dit : signaler l’URL à Phishing Initiative, changer le mot de passe et passer à autre chose, c’est traiter le symptôme sans vérifier l’infection. Il faut aussi examiner le poste (un clic a pu suffire à installer un logiciel malveillant), auditer les règles de messagerie, vérifier les connexions récentes et les accès qui partagent le même mot de passe. Et pour la fois suivante — il y en aura une — la sensibilisation des équipes reste l’investissement au meilleur rapport coût-efficacité : dans une campagne de phishing, l’attaquant n’a besoin que d’un seul clic.

Un salarié a cliqué ? Sachez en 30 minutes si votre entreprise est exposée

Messagerie compromise, règles de transfert cachées, mots de passe réutilisés, poste infecté : un spécialiste passe en revue les points critiques avec vous et vous dit où vous en êtes. Diagnostic offert, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — Phishing Initiative et signalement de phishing

Phishing Initiative est-il gratuit ?
Oui, entièrement. Le signalement d’une URL sur phishing-initiative.fr est gratuit, sans création de compte ni installation. Le service est porté par Orange Cyberdefense, historiquement lancé avec Microsoft et le CECyF. Laisser votre e-mail pour recevoir le résultat de l’analyse est facultatif et n’entraîne aucune sollicitation commerciale liée au signalement.
Que devient une URL signalée à Phishing Initiative ?
Elle est analysée par des spécialistes qui vérifient qu’il s’agit bien d’une page de phishing active. Si c’est confirmé, l’URL est transmise aux éditeurs de navigateurs et intégrée aux listes de blocage Google Safe Browsing (Chrome, Firefox, Safari) et Microsoft SmartScreen (Edge) : les internautes suivants voient une page d’avertissement au lieu du site frauduleux.
Comment signaler un phishing reçu par SMS ?
Transférez le SMS au 33700, le dispositif officiel de signalement des SMS frauduleux : il permet aux opérateurs d’agir sur les numéros émetteurs. Si le SMS contient un lien vers une fausse page (faux suivi de colis, fausse vignette Crit’Air…), copiez ce lien sans l’ouvrir et signalez-le aussi sur phishing-initiative.fr : les deux signalements se complètent.
Faut-il envoyer l’e-mail de phishing à Phishing Initiative ?
Non. Phishing Initiative ne traite que des URL de sites, pas les e-mails. Pour le message lui-même, utilisez Signal Spam (signal-spam.fr). La bonne pratique : signaler l’e-mail à Signal Spam, extraire le lien frauduleux qu’il contient (clic droit, « Copier l’adresse du lien ») et soumettre cette URL à Phishing Initiative.
J’ai saisi mes identifiants sur un site de phishing, que faire ?
Dans l’ordre : changez le mot de passe concerné depuis le vrai site (et partout où il est réutilisé), activez la double authentification, faites opposition si des données bancaires ont été saisies, conservez les preuves, puis signalez (Phishing Initiative pour l’URL, Perceval en cas de débit, THESEE pour porter plainte). En entreprise, prévenez immédiatement le responsable informatique : le poste et la messagerie doivent être vérifiés.

Pour aller plus loin : le guide complet du phishing pour reconnaître toutes les variantes de l’hameçonnage, et si un doute subsiste sur l’exposition de votre entreprise après un clic malheureux, le diagnostic cybersécurité offert vous donne une réponse concrète en 30 minutes.


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →