⏱ L’essentiel en 30 secondes
- Phishing Initiative (phishing-initiative.fr) permet à quiconque de signaler gratuitement l’URL d’un site de phishing francophone, sans créer de compte.
- L’URL est analysée puis, si le phishing est confirmé, bloquée dans Chrome, Firefox, Safari et Edge via les listes Safe Browsing et SmartScreen.
- Attention au bon canal : Phishing Initiative traite les sites. L’e-mail se signale à Signal Spam, le SMS au 33700, l’escroquerie sur THESEE.
- Si vous (ou un salarié) avez saisi des identifiants sur la page piégée, le signalement ne suffit pas : mot de passe, opposition, vérification du poste — les étapes sont plus bas.
Phishing Initiative, c’est quoi exactement ?
Vous avez reçu un lien vers une fausse page de connexion — banque, suivi de colis, impôts — et vous cherchez où le signaler pour qu’il soit neutralisé : c’est précisément le rôle de Phishing Initiative. Ce service français, porté par Orange Cyberdefense et lancé historiquement avec Microsoft et le CECyF (Centre expert de lutte contre la cybercriminalité français), collecte les signalements d’URL de phishing visant les internautes francophones.
Le principe tient en une phrase : n’importe qui peut soumettre une adresse de site suspect sur phishing-initiative.fr, gratuitement et sans inscription. Des analystes vérifient ensuite que la page est bien une contrefaçon destinée à voler des identifiants ou des données bancaires, puis la font bloquer dans les navigateurs. Ce n’est ni une plateforme de plainte, ni un service d’assistance aux victimes : c’est un circuit court entre votre signalement et le blocage technique du site frauduleux. Pour comprendre la mécanique complète de ces attaques, notre guide complet du phishing détaille les scénarios les plus courants.
Ce que votre signalement déclenche concrètement
Beaucoup d’internautes hésitent à signaler parce qu’ils imaginent que leur alerte part dans le vide. Le circuit de Phishing Initiative est au contraire très concret :
C’est ce qui rend le geste utile au-delà de votre propre cas : une campagne de phishing envoie le même lien à des milliers de destinataires. Votre signalement protège tous ceux qui n’ont pas encore cliqué. Le site frauduleux peut aussi finir par être désactivé par son hébergeur, mais le blocage navigateur, lui, agit sans attendre cette suppression.
Comment signaler un site de phishing : la procédure pas à pas
La démarche prend environ trois minutes. Un seul point de vigilance : récupérer l’URL sans retourner sur la page piégée.
- Récupérez l’URL exacte de la page frauduleuseDans l’e-mail ou le SMS reçu : clic droit (ou appui long sur mobile) sur le lien, puis « Copier l’adresse du lien ». Si vous avez déjà la page ouverte, copiez l’adresse complète depuis la barre du navigateur, puis fermez l’onglet. Ne saisissez rien sur la page.
- Ouvrez phishing-initiative.frLe formulaire de signalement est accessible directement, sans création de compte ni installation.
- Collez l’URL dans le formulaireAjoutez si possible un commentaire utile : marque usurpée (« fausse page Crédit Agricole »), canal de réception (e-mail, SMS). Cela accélère la qualification.
- Validez le signalementVous pouvez laisser votre adresse e-mail pour être informé du résultat de l’analyse — c’est facultatif et sans engagement d’aucune sorte.
- Laissez l’analyse et le blocage se faireAucune action supplémentaire n’est attendue de votre part sur ce canal. Si l’URL est confirmée comme phishing, elle rejoint les listes de blocage des navigateurs.
Ne « testez » pas le site avant de le signaler. Inutile de visiter la page pour vérifier : certaines pages de phishing tentent aussi de faire télécharger un fichier malveillant. Copier le lien suffit — les analystes se chargent de la vérification dans un environnement sécurisé.
Que signaler à Phishing Initiative — et que signaler ailleurs
L’erreur la plus fréquente : transférer l’e-mail frauduleux complet à Phishing Initiative. Le service ne traite pas les e-mails, il traite des adresses de sites web. Concrètement :
✅ À signaler à Phishing Initiative
L’URL de la page de phishing elle-même : fausse page de connexion bancaire, faux site de livraison, fausse page impots.gouv.fr, faux portail de messagerie. Une URL par signalement.
❌ À signaler ailleurs
L’e-mail frauduleux → Signal Spam. Le SMS → 33700. Un débit bancaire frauduleux → opposition puis Perceval. Une escroquerie aboutie → plainte via THESEE.
Rien n’empêche — et tout recommande — de cumuler les signalements : un smishing (SMS piégé) se transfère au 33700 et l’URL qu’il contient se signale à Phishing Initiative. Chaque canal alimente un dispositif différent : le 33700 permet aux opérateurs d’agir sur les numéros émetteurs, Phishing Initiative fait tomber la page de destination. Pour apprendre à disséquer le message lui-même avant de le signaler, voyez notre méthode de vérification d’un hameçonnage par mail en 60 secondes.
Un salarié a cliqué sur un lien piégé ?
Sachez en 30 min si votre entreprise est exposée — diagnostic offert.
Quel canal pour votre signalement ? Testez en 10 secondes
Sept dispositifs officiels coexistent en France et chacun a son périmètre. Répondez à une seule question pour obtenir le bon canal :
Quelle est votre situation ?
Le panorama complet des canaux de signalement en France
Voici la carte d’ensemble : qui fait quoi, dans quel cas l’utiliser, et ce que cela coûte. Tous ces dispositifs sont officiels et complémentaires.
| Dispositif | Ce qu’on y signale | Dans quel cas l’utiliser | Coût |
|---|---|---|---|
| Phishing Initiative phishing-initiative.fr |
L’URL d’un site de phishing francophone | Vous avez repéré une fausse page (banque, colis, impôts…) : l’URL est analysée puis bloquée dans les navigateurs. | Gratuit |
| Signal Spam signal-spam.fr |
Les e-mails indésirables et frauduleux | Vous avez reçu un e-mail de phishing ou de spam : signalement via le site ou un module pour votre messagerie ; les données alimentent les autorités et les fournisseurs de messagerie. | Gratuit |
| 33700 | Les SMS et appels frauduleux (smishing, vishing) | Transférez le SMS frauduleux au 33700 : les opérateurs peuvent couper les numéros émetteurs. | Gratuit |
| Pharos internet-signalement.gouv.fr |
Les contenus illicites publics en ligne | Plateforme du ministère de l’Intérieur : escroqueries, contenus haineux ou pédopornographiques, apologie du terrorisme… visibles publiquement sur Internet. | Gratuit |
| THESEE via service-public.fr |
Les escroqueries en ligne (plainte ou signalement) | Vous êtes victime d’une e-escroquerie (faux site de vente, piratage de compte, chantage en ligne, faux support technique) : dépôt de plainte en ligne, avec FranceConnect, sans déplacement au commissariat. | Gratuit |
| Cybermalveillance.gouv.fr | Assistance aux victimes de cybermalveillance | Particulier, entreprise ou collectivité : diagnostic en ligne de votre situation, conseils, et mise en relation avec des prestataires de proximité référencés. | Gratuit (prestataires ensuite payants) |
| Perceval via service-public.fr |
La fraude à la carte bancaire | Débit frauduleux alors que vous avez toujours votre carte : signalement en ligne avec FranceConnect, après avoir fait opposition auprès de votre banque. | Gratuit |
Comment retenir qui fait quoi : Phishing Initiative, Signal Spam et le 33700 s’attaquent au vecteur (site, e-mail, SMS) pour protéger les autres. THESEE, Perceval et Pharos relèvent de la voie judiciaire. Cybermalveillance.gouv.fr vous accompagne, vous, en tant que victime. Les trois familles se cumulent.
Vous avez cliqué ou saisi vos identifiants : les gestes qui suivent
Signaler l’URL protège les prochaines cibles, mais ne répare rien pour vous. Si des identifiants ou des données bancaires ont été saisis sur la page frauduleuse, enchaînez ces étapes dans l’ordre — le facteur temps est décisif, car les identifiants volés sont exploités ou revendus rapidement, comme le montre le déroulé type d’une attaque par phishing.
- Changez immédiatement le mot de passe concernéDepuis le vrai site (tapez l’adresse vous-même), changez le mot de passe du compte visé — et partout où vous réutilisez le même mot de passe, car c’est la première chose que testent les fraudeurs.
- Activez la double authentificationSur le compte concerné et sur votre messagerie principale : même avec le mot de passe, l’accès leur sera refusé.
- Données bancaires saisies ? Opposition, puis PercevalFaites opposition auprès de votre banque sans délai. En cas de débit frauduleux, signalez sur Perceval (service-public.fr, avec FranceConnect) et demandez le remboursement à votre banque.
- Conservez les preuves et déposez plainte si préjudiceCaptures d’écran, e-mail ou SMS d’origine, URL, relevés : tout servira. Pour une escroquerie en ligne, la plainte se dépose depuis chez vous via THESEE.
- Surveillez les semaines suivantesConnexions inhabituelles, e-mails de réinitialisation que vous n’avez pas demandés, petits débits « test » : au moindre signe, réagissez. Cybermalveillance.gouv.fr peut vous orienter à chaque étape.
En entreprise, le signalement ne suffit pas
Quand c’est un salarié qui a mordu à l’hameçon sur un poste professionnel, le sujet change de nature. Un mot de passe de messagerie d’entreprise saisi sur une fausse page, ce n’est pas un compte compromis : c’est potentiellement une porte d’entrée dans tout le système d’information. Les scénarios observés après ce type de compromission sont bien documentés, notamment par Cybermalveillance.gouv.fr et l’ANSSI :
- Lecture silencieuse de la boîte mail pendant des semaines, pour repérer les échanges avec les clients, les fournisseurs et la banque ;
- Règles de transfert discrètes ajoutées dans la messagerie, qui exfiltrent les messages même après changement du mot de passe ;
- Fraude au virement : un faux RIB glissé dans un vrai fil de discussion avec un fournisseur ;
- Rebond vers d’autres comptes (logiciel de facturation, banque en ligne, accès distants) via la fonction « mot de passe oublié » sur la messagerie compromise.
Autrement dit : signaler l’URL à Phishing Initiative, changer le mot de passe et passer à autre chose, c’est traiter le symptôme sans vérifier l’infection. Il faut aussi examiner le poste (un clic a pu suffire à installer un logiciel malveillant), auditer les règles de messagerie, vérifier les connexions récentes et les accès qui partagent le même mot de passe. Et pour la fois suivante — il y en aura une — la sensibilisation des équipes reste l’investissement au meilleur rapport coût-efficacité : dans une campagne de phishing, l’attaquant n’a besoin que d’un seul clic.
Un salarié a cliqué ? Sachez en 30 minutes si votre entreprise est exposée
Messagerie compromise, règles de transfert cachées, mots de passe réutilisés, poste infecté : un spécialiste passe en revue les points critiques avec vous et vous dit où vous en êtes. Diagnostic offert, sans engagement.
Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance
FAQ — Phishing Initiative et signalement de phishing
Phishing Initiative est-il gratuit ?
Que devient une URL signalée à Phishing Initiative ?
Comment signaler un phishing reçu par SMS ?
Faut-il envoyer l’e-mail de phishing à Phishing Initiative ?
J’ai saisi mes identifiants sur un site de phishing, que faire ?
Pour aller plus loin : le guide complet du phishing pour reconnaître toutes les variantes de l’hameçonnage, et si un doute subsiste sur l’exposition de votre entreprise après un clic malheureux, le diagnostic cybersécurité offert vous donne une réponse concrète en 30 minutes.


Laisser un commentaire