Niveau
Temps
XP
Intermédiaire
« Un site peut ressembler à un autre à la perfection. Ce qui trahit le piège, c’est toujours l’adresse dans la barre du navigateur. »
Pourquoi ce cours est important
Chaque jour, des milliers de faux domaines imitent des banques, des boutiques ou des services publics. Il suffit d’une lettre inversée pour atterrir sur une copie conforme conçue pour voler vos identifiants ou déclencher un téléchargement malveillant. Ce risque concerne tout le monde, à tout moment.
- Comprendre ce qu'est le typosquatting et comment les faux domaines sont fabriqués.
- Identifier les variantes d'adresse les plus utilisées par les pirates.
- Vérifier une adresse web avant d'y saisir des données sensibles.
- Adopter des réflexes simples pour ne plus dépendre de la saisie manuelle.
Le mécanisme du faux domaine
Comprendre comment une adresse presque identique à l’originale est construite pour tromper l’oeil et les réflexes.
Les variantes que les pirates préfèrent
Inventaire des techniques de déformation les plus courantes, des lettres jumelles aux extensions alternatives.
Lire une adresse web correctement
Apprendre à localiser le vrai domaine dans une URL pour ne plus se fier au design de la page.
Réflexes concrets au quotidien
Remplacer la saisie manuelle par des habitudes fiables : favoris, moteur de recherche officiel, vérificateurs en ligne.
I - Comment un faux domaine est construit pour tromper
“Le typosquatting n’est pas un hasard : c’est une industrie organisée.”
Le typosquatting consiste à enregistrer un nom de domaine qui ressemble à celui d’un site légitime, en exploitant les erreurs de frappe les plus fréquentes. Un domaine est l’adresse principale d’un site, comme « amazon.fr« . Il suffit d’acheter « arnazon.fr » ou « amazom.fr » pour capter les visiteurs qui tapent trop vite.
Ces domaines coûtent quelques euros et peuvent être enregistrés en quelques minutes via des bureaux d’enregistrement peu regardants. En 2023, l’AFNIC (l’organisme qui gère les .fr) a suspendu plus de 2 400 domaines frauduleux en un an, dont une large part relevait de cette technique.
Le site de destination est souvent une copie quasi parfaite de l’original, générée automatiquement. Le pirate peut y voler des identifiants via un faux formulaire de connexion, ou déclencher silencieusement le téléchargement d’un logiciel malveillant dès l’arrivée sur la page.
Certains faux domaines n’imitent pas une marque connue mais un service public : des adresses proches de « impots.gouv.fr » ou « ameli.fr » apparaissent régulièrement lors de campagnes de phishing saisonnières, notamment en période de déclaration fiscale.
II - Les techniques de déformation les plus utilisées
“Il existe six grandes familles de faux domaines, chacune exploitant un réflexe différent.”
- La substitution de lettre remplace un caractère par un autre visuellement proche : le « l » minuscule et le « I » majuscule sont quasi identiques dans certaines polices, tout comme « rn » qui imite « m ». L’homographe va plus loin en utilisant des caractères Unicode d’autres alphabets qui ressemblent à des lettres latines.
- L’ajout ou la suppression d’une lettre est la variante la plus fréquente. « gooogle.com » ou « paypa1.com » piègent les utilisateurs pressés.
- Le combosquatting, lui, ajoute un mot autour du nom légitime : « connexion-laposte.com » ou « secure-caf.fr » sont des constructions typiques.
- La substitution d’extension change simplement le .fr en .com, .net ou .org, ou utilise de nouvelles extensions comme .shop ou .online. Un site « mabanque.shop » peut paraître crédible à quelqu’un qui n’y prête pas attention.
III - Vérifier une adresse et adopter les bons réflexes
“La protection contre le typosquatting tient à trois gestes simples et fiables.”
Dans une URL (l’adresse complète affichée dans la barre du navigateur), le vrai domaine se lit juste avant le premier slash qui suit le préfixe « https://« . Dans « https://secure-laposte.com/connexion« , le domaine réel est « secure-laposte.com« , et non « laposte ». C’est ce segment précis qu’il faut vérifier, caractère par caractère.
Le réflexe le plus efficace reste d’éviter la saisie manuelle. Enregistrez les sites sensibles (banque, impôts, mutuelle) dans vos favoris lors d’une première visite vérifiée, puis utilisez ces favoris à chaque connexion. Pour les sites inconnus, passez par le moteur de recherche officiel et cliquez sur le résultat naturel, pas sur une publicité.
Pour vérifier un domaine suspect avant d’y accéder, le service « URLVoid » (urlvoid.com) ou « VirusTotal » (virustotal.com) analyse une adresse en quelques secondes et indique si elle est signalée comme malveillante. Ces outils sont gratuits et ne nécessitent aucune installation.
Les gestionnaires de mots de passe offrent une protection supplémentaire méconnue : ils associent vos identifiants à un domaine exact. Si vous atterrissez sur « amazom.fr« , votre gestionnaire ne proposera aucune saisie automatique, car il ne reconnaît pas ce domaine. Cette absence de suggestion est elle-même un signal d’alarme.
Si tu veux plus d’infos sur la cyber, abonne-toi.
#typosquatting #cybersécurité #phishing #faux site #sécuritéweb #URL #protectionnumérique

