Aller au contenu
Mairie Digitale
GratuitNous contrôlons les obligations de votre site actuel de mairie.Faire vérifier mon site →

Blog

Phishing en mairie : reconnaître un faux e-mail

Par Foued Cherni · Mis à jour le 27/09/2026

Le phishing, ou hameçonnage, est un faux message (e-mail, SMS ou appel) qui se fait passer pour un organisme de confiance afin de vous faire cliquer, payer ou donner un mot de passe. En mairie, il prend souvent la forme d'une fausse facture, d'un faux changement de coordonnées bancaires ou d'un faux message du maire. En 2025, c'était la première menace traitée par Cybermalveillance.gouv.fr, avec un tiers des demandes d'assistance tous publics confondus.

Phishing, c'est quoi exactement ?

Le mot vient de l'anglais fishing, la pêche. L'escroc lance un appât et attend qu'une personne morde. Le terme officiel français est hameçonnage.

Le message imite un expéditeur connu : un fournisseur, la banque, un service de l'État, un élu de la commune. Il pousse à agir vite. Son but est l'un des suivants :

  • vous faire saisir un mot de passe sur une fausse page de connexion ;
  • vous faire ouvrir une pièce jointe qui installe un logiciel malveillant ;
  • vous faire payer une fausse facture ou modifier les coordonnées bancaires d'un fournisseur.

Une mairie est une cible intéressante : elle paie des fournisseurs, gère des données d'habitants et ses adresses e-mail sont publiques.

Les 8 signes d'un faux e-mail

  1. L'adresse de l'expéditeur ne correspond pas : le nom affiché est « Trésor public », mais l'adresse réelle se termine par un domaine inconnu. Cliquez sur le nom pour voir l'adresse complète.
  2. L'urgence : « sous 24 heures », « dernier rappel », « votre compte sera suspendu ».
  3. Une demande inhabituelle : payer par un moyen inhabituel, changer un RIB, envoyer des identifiants.
  4. Le lien trompeur : passez la souris sur le lien sans cliquer ; l'adresse qui s'affiche en bas de l'écran n'est pas celle de l'organisme.
  5. Une pièce jointe inattendue : facture d'un fournisseur inconnu, fichier compressé, document « à activer ».
  6. Le ton inhabituel : un maire qui tutoie d'ordinaire et vouvoie soudain, ou l'inverse.
  7. Les fautes ou tournures étranges, même si ce signe devient moins fiable : les escrocs utilisent aussi des outils de traduction automatique.
  8. Le secret : « n'en parlez à personne », « je suis en réunion, ne m'appelez pas ».

La règle d'or : devant le moindre doute, vérifiez par un autre canal. Appelez le fournisseur au numéro que vous connaissez déjà, pas à celui indiqué dans le message.

4 scénarios à connaître en mairie

Le faux RIB du fournisseur

Un courriel semble venir de l'entreprise qui entretient les espaces verts : « Nous changeons de banque, voici notre nouveau RIB pour vos prochains règlements. » Le prochain paiement part chez l'escroc. Le bon réflexe : aucun changement de coordonnées bancaires sans appel au fournisseur, à son numéro habituel, et sans validation écrite du comptable public.

Le faux message du maire

« Je suis en déplacement, j'ai besoin que tu règles une facture urgente, je t'expliquerai. » L'adresse est une adresse Gmail au nom du maire. Le bon réflexe : un message officiel vient toujours de l'adresse de la commune. D'où l'intérêt d'adresses officielles pour les élus : Élus avec une adresse Gmail : quels risques ? →

La fausse page de connexion

« Votre boîte de messagerie est pleine, reconnectez-vous ici. » La page ressemble à celle de votre messagerie, mais son adresse est différente. Le bon réflexe : ne jamais saisir un mot de passe après avoir cliqué sur un lien reçu par e-mail. Allez sur le site en tapant vous-même son adresse.

La fausse facture en pièce jointe

« Veuillez trouver ci-joint la facture n° 2026-1147. » Le fichier installe un logiciel qui chiffre les fichiers de la mairie et exige une rançon. Le bon réflexe : n'ouvrir que les factures attendues, de fournisseurs connus, et en cas de doute, demander à la secrétaire ou à l'élu référent.

Vous avez cliqué : que faire ?

Cybermalveillance.gouv.fr recommande notamment :

  1. Changez immédiatement le mot de passe saisi, sur tous les comptes où il est utilisé.
  2. Si des coordonnées bancaires ou un paiement sont en jeu, prévenez sans délai la banque ou le comptable public.
  3. Débranchez l'ordinateur du réseau si vous avez ouvert une pièce jointe suspecte, et prévenez votre prestataire informatique.
  4. Conservez les preuves : ne supprimez pas le message.
  5. Faites-vous accompagner : 17Cyber.gouv.fr, le guichet d'assistance en ligne lancé par la police, la gendarmerie et Cybermalveillance.gouv.fr, s'adresse aussi aux collectivités, 24 heures sur 24.
  6. Portez plainte en cas de préjudice.

Où signaler un message suspect ?

Type de messageOù le signaler
E-mail suspectSignal Spam (signal-spam.fr)
SMS suspectpar SMS au 33700 (service gratuit)
Faux sitePhishing Initiative (phishing-initiative.fr)
Victime d'une cyberattaque17Cyber.gouv.fr

« Test phishing » : vérifier les réflexes de l'équipe

Un test de phishing consiste à vérifier si les élus et agents reconnaissent un faux message. Deux approches existent :

  • le quiz, qui présente des exemples de messages à classer en vrai ou faux. C'est simple, sans risque et formateur. Essayez le nôtre, gratuit : Quiz cybersécurité pour élus et agents →
  • la campagne simulée, où de faux messages inoffensifs sont réellement envoyés aux boîtes de la mairie pour mesurer qui clique. Mon point de vue : dans une petite équipe, elle doit être annoncée à l'avance en conseil municipal et servir à former, jamais à désigner un coupable. Sinon, elle abîme la confiance plus qu'elle ne protège.

Les protections à mettre en place

  • La double vérification sur toutes les messageries : un code sur le téléphone en plus du mot de passe.
  • Des adresses officielles au nom de domaine de la commune pour tous les élus et agents, avec une signature homogène : Générateur de signature e-mail →
  • Une procédure écrite pour tout changement de coordonnées bancaires.
  • Des sauvegardes régulières, dont une copie déconnectée du réseau.

Le guide complet : Cybersécurité en mairie →

Questions fréquentes

Q : Quelle est la différence entre spam et phishing ? R : Le spam est un message publicitaire non sollicité, gênant mais généralement sans danger. Le phishing cherche à vous tromper pour obtenir de l'argent ou des identifiants.

Q : Les administrations demandent-elles des mots de passe par e-mail ? R : Non. Cybermalveillance.gouv.fr rappelle qu'aucun organisme légitime ne demande de coordonnées bancaires ou de mot de passe par message ou par téléphone.

Q : Un antivirus suffit-il à bloquer le phishing ? R : Non. Il bloque une partie des pièces jointes malveillantes, mais pas une fausse demande de changement de RIB. La vigilance humaine reste la première protection.

Appel à l'action

Former l'équipe municipale aux bons réflexes

Sensibilisation des élus et agents, sécurisation des messageries, adresses officielles : nous accompagnons les communes sur leur cybersécurité, sur devis.

Encadré auteur : Foued Cherni dirige Nehos Groupe - KBC SOLUTIONS, agence numérique basée à Toulouse. Avec son équipe de développeurs, il conçoit les sites, applications et assistants IA de Mairie Digitale. L'agence →

Sources

Présentez un chiffrage précis à votre prochain conseil municipal

Deux minutes pour une estimation détaillée, à imprimer ou à enregistrer.