Protéger votre compte contre l’hameçonnage, le vishing et le smishing
Le terme hameçonnage décrit des escroqueries par usurpation d’identité impliquant de faux sites web et des e-mails ou d’autres messages. L’objectif d’une attaque par hameçonnage est d’accéder à votre compte et à vos informations sensibles. Un attaquant peut créer son propre site web qui imite un site fiable ou vous envoyer un message qui semble provenir d’une source de confiance. Les messages d’hameçonnage peuvent provenir d’un faux compte ou d’un compte qui a été piraté.
Les attaquants peuvent également essayer des tactiques similaires pour attaquer votre compte en utilisant le vishing (hameçonnage vocal) et le smishing (hameçonnage par SMS ou texto) pour recueillir des informations sensibles. Vous ne devez pas fournir d’informations sensibles par téléphone et ne pas cliquer sur des liens potentiellement dangereux envoyés par SMS. Si vous pensez avoir reçu un appel ou un SMS d’hameçonnage, contactez immédiatement l’Assistance Shopify.
Un message d’hameçonnage peut vous demander d’effectuer les tâches suivantes :
- consulter un lien
- télécharger un fichier
- ouvrir une pièce jointe
- répondre en communiquant des informations personnelles ou des codes d’authentification en deux étapes
Si vous effectuez l’une de ces actions, vous pouvez infecter votre ordinateur ou votre appareil mobile avec un logiciel malveillant (malware), tel que des vers, des chevaux de Troie, des robots et des virus. Une fois votre appareil infecté, un attaquant peut accéder à vos informations personnelles.
Les escroqueries par hameçonnage peuvent également inclure des demandes directes d’informations personnelles, telles que les identifiants de votre compte bancaire.
Les escroqueries par hameçonnage peuvent vous demander de fournir des informations personnelles des manières suivantes :
- par e-mail ou un autre système de messagerie
- par le biais d’un formulaire
- en utilisant un numéro de téléphone frauduleux
- en utilisant une fausse adresse physique
Même une demande de saisie de votre adresse e-mail et de réinitialisation de votre mot de passe peut être dangereuse.
Sur cette page
- Reconnaître les e-mails légitimes de Shopify
- Connaître les signaux d’alerte
- Shopify et les demandes de documents sensibles
- Exprimer ses préoccupations en utilisant un autre mode de communication
- Vérifier que votre connexion à un site web utilise le protocole HTTPS
- N’ouvrir que les pièces jointes ou les liens que vous vous attendez à recevoir
- Faire attention lors de l’utilisation du Wi-Fi public
- Suivre les directives du gouvernement si vos informations personnelles sont compromises
Reconnaître les e-mails légitimes de Shopify
Shopify n’envoie des e-mails qu’à partir de domaines officiels tels que @shopify.com, @email.shopify.com, @em.shopify.com et @shopify-billpay.melio.com. Les e-mails provenant de services de messagerie publics tels que Gmail, Yahoo, Apple Mail ou Hotmail ne proviennent pas de Shopify et doivent être considérés comme des tentatives potentielles d’hameçonnage.
Identifier les liens sûrs dans les e-mails de Shopify
Pour garantir une livraison fiable des e-mails, Shopify peut utiliser un service d’expéditeur de confiance pour communiquer avec nos marchands. Cela signifie que les liens dans les e-mails peuvent avoir un aspect différent et peuvent inclure le domaine shopifysvc.com, sur lequel vous pouvez cliquer en toute sécurité.
Vérifiez toujours les URL avant de cliquer dessus. Évitez de cliquer sur les liens contenus dans les e-mails sans avoir la certitude de l’authenticité de leur expéditeur. Si vous avez le moindre doute sur l’authenticité d’un e-mail, contactez l’Assistance Shopify pour obtenir de l’aide.
Que faire si vous suspectez un e-mail d’hameçonnage
Si vous avez cliqué accidentellement sur un lien dans un e-mail d’hameçonnage, prenez immédiatement les mesures suivantes :
- Modifiez le mot de passe de votre compte Shopify.
- Activez l’authentification en deux étapes pour plus de sécurité.
- Contactez l’Assistance Shopify pour vérifier si votre compte a fait l’objet d’un accès non autorisé.
Signes d’un e-mail d’hameçonnage
Méfiez-vous des signes courants suivants qui peuvent indiquer qu’un e-mail est une tentative d’hameçonnage :
- E-mails inattendus provenant de services de messagerie gratuits.
- Demandes d’informations personnelles.
- Fautes de grammaire et d’orthographe.
- Langage urgent ou menaçant.
- Liens vers des sites web inconnus.
Importance de l’authentification en deux étapes
L’activation de l’authentification en deux étapes, également appelée authentification à deux facteurs ou authentification multifacteur, sur votre compte Shopify offre un processus de connexion plus sécurisé en ajoutant une couche de protection supplémentaire et en rendant l’accès à votre compte plus difficile pour les utilisateurs non autorisés, surtout si vous pensez avoir reçu un e-mail d’hameçonnage. En savoir plus sur la sécurisation de votre compte avec l’authentification en deux étapes.
Vérifier les e-mails suspects
Si vous recevez un e-mail qui semble provenir de l’Assistance Shopify, mais qui vous paraît suspect, vérifiez sa légitimité :
- Vérifiez que l’e-mail provient d’un domaine Shopify officiel tel que
@shopify.com,@email.shopify.com,@em.shopify.comet@shopify-billpay.melio.com. - Méfiez-vous de tout caractère ou de toute ponctuation inhabituelle dans l’adresse e-mail.
- En cas de doute, contactez directement l’Assistance Shopify par les canaux officiels pour obtenir une confirmation.
Connaître les signaux d’alerte
Vous pouvez vous protéger contre l’hameçonnage en comprenant les signaux d’alerte. Lisez attentivement les messages, peu importe de qui ils semblent provenir, et examinez minutieusement les sites web, même s’ils vous semblent familiers.
Langage vague ou général
Bien que l’hameçonnage puisse être bien documenté et adapté à vous et à votre entreprise, le langage général est une caractéristique des escroqueries par hameçonnage. Méfiez-vous des messages qui semblent provenir d’une organisation en laquelle vous avez confiance, mais qui commencent par des déclarations vagues comme Cher titulaire de compte.
De plus, si un message promet une opportunité commerciale ou financière importante, mais ne contient pas suffisamment de détails pour que vous puissiez confirmer que l’expéditeur vous connaît, il pourrait s’agir d’une escroquerie.
Je suis Frederick, un banquier.
Svp, contactez-moi au plus vite au sujet d’un possible héritage d’un parent décédé.
Je ne peux pas en dire plus par SMS. Contactez-moi par e-mail à l’adresse ci-dessous.
Messages professionnels provenant de comptes personnels
Les attaquants chevronnés peuvent recueillir suffisamment d’informations sur votre présence en ligne pour créer un message qui pourrait vraisemblablement provenir d’un contact réel.
Mise à jour des prix de grosBonjour Georgia,
Je voulais juste vous faire une mise à jour. Voici une feuille de calcul de nos prix de gros actuels : fabric-prices-october.xls
J’espère que vous avez été satisfait(e) du dernier lot de chemises ! N’hésitez pas à me faire part de vos questions ou de vos préoccupations.
Julia Chan
Gestionnaire de compte
Example Fabrics
Les attaquants peuvent pirater le compte professionnel de votre contact ou créer un faux compte personnel pour envoyer un e-mail d’hameçonnage. Par exemple, si le nom d’utilisateur de l’e-mail personnel de votre contact Julia est juliachan3857, un attaquant pourrait envoyer un e-mail à partir d’un compte portant le nom d’utilisateur juliachan9665. Cette forme d’attaque repose sur les comportements suivants :
- Les gens envoient souvent des e-mails à partir du mauvais compte par erreur.
- Même si vous connaissez l’adresse e-mail personnelle de Julia, il se peut que vous n’y regardiez pas de trop près et ne remarquiez pas la différence.
Ton alarmant ou surexcité
Méfiez-vous des requêtes urgentes qui essaient de vous effrayer pour vous faire agir sans réfléchir. Par exemple :
Nous avons subi une panne de serveur catastrophique. Répondez avec votre nom d’utilisateur et votre mot de passe dans les 24 heures, sinon vous perdrez définitivement l’accès à votre boutique.
Les e-mails peuvent contenir des offres qui semblent trop belles pour être vraies, comme une réduction de 90 % d’une agence de voyages, disponible uniquement si vous agissez maintenant.
Fautes d’orthographe, grammaire incorrecte et variations de style
Bien qu’un site web ou un e-mail frauduleux puisse paraître professionnel, il peut contenir des erreurs typographiques et grammaticales. Pour déterminer si un site web ou un e-mail peut être frauduleux, recherchez une utilisation incorrecte ou des incohérences dans les éléments suivants :
- orthographe
- majuscules
- chiffres
- ponctuation
- mise en forme
URL suspectes
Les tentatives d’hameçonnage peuvent inclure des URL qui semblent légitimes si vous n’y regardez pas de trop près. De nombreuses tentatives d’hameçonnage utilisent des URL qui ont été délibérément choisies pour ressembler à une URL que vous connaissez déjà. Par exemple, si vous achetez habituellement des maillots de bain chez Vêtements Exemple à l’URL légitime et que vous recevez un e-mail contenant un lien vers une fausse URL, vous pouvez en déduire qu’il s’agit d’une tentative d’hameçonnage.
La véritable URL vous dirige vers un site du domaine example-apparel.com, qui appartient à Vêtements Exemple, et la fausse URL vous dirige vers un site malveillant du domaine com-aquatic.net, qui appartient probablement à des criminels.
| URL légitime | URL frauduleuse |
|---|---|
| example-apparel.com/aquatic/swimmies | example-apparel.com-aquatic.net/swimmies |
Shopify et les demandes de documents sensibles
Shopify ne vous demande jamais d’informations sensibles directement par e-mail, que ce soit sous forme de texte, d’image ou de pièce jointe.
Voici des exemples de documents sensibles :
- toute forme de pièce d’identité
- mots de passe
- informations de carte de crédit
- informations bancaires
- numéros d’identité nationaux, tels que le NAS (numéro d’assurance sociale) ou le numéro SSN américain
Shopify vous demande uniquement de soumettre des documents sensibles par le biais d’une page de chargement sécurisée qui commence par app.shopify.com ou .shopify.com.
Faire part de vos préoccupations en utilisant un autre moyen de communication
Adressez-vous en personne ou par téléphone à l’expéditeur présumé d’un message suspect et résolvez les problèmes relatifs à une page web en vous adressant à un membre de l’organisation.
Si vous contactez l’expéditeur par téléphone, utilisez un numéro de téléphone que vous avez dans vos dossiers ou qui est affiché sur plusieurs sources en ligne fiables. Par exemple, si vous recevez par e-mail une demande d’informations suspecte de la part de votre administration fiscale, appelez l’agence au numéro qui figure sur votre déclaration de revenus de l’année dernière. N’appelez pas un numéro qui est affiché sur un site web suspect ou dans un e-mail.
Vérifier que votre connexion à un site web utilise le protocole HTTPS
Lorsque vous vous connectez à un site web sur lequel vous pourriez être invité(e) à saisir un nom d’utilisateur et un mot de passe ou d’autres données sensibles, vérifiez qu’une icône de cadenas s’affiche à côté de l’URL dans votre navigateur.

L’icône de cadenas vous indique que la connexion au site est chiffrée à l’aide du protocole HTTPS. Les URL des connexions chiffrées commencent par https:// plutôt que par http://. Les connexions qui utilisent http:// envoient des données en texte brut, ce qui signifie qu’elles peuvent être interceptées en cours de route et lues.
Avant de cliquer sur un lien qui vous redirige vers un site où vous devez saisir des informations, vérifiez que l’URL commence par https://.
N’ouvrir que les pièces jointes ou les liens que vous vous attendez à recevoir
N’interagissez pas avec des pièces jointes, des liens ou des formulaires, à moins que vous ne les attendiez et que vous sachiez ce qu’ils contiennent. Non seulement ils peuvent vous rediriger vers un site malveillant conçu pour dérober vos informations, mais ils peuvent également infecter votre appareil avec des logiciels malveillants.
Lorsque le texte d’un lien est une URL, vérifiez qu’il correspond à l’URL du lien lui-même. Par exemple, un lien affiché sous la forme https://help.shopify.com dans le corps d’un e-mail peut vous rediriger vers une page d’hameçonnage à une autre URL.
De nombreuses attaques d’hameçonnage tentent de tirer parti des services bancaires en ligne. Si vous recevez un e-mail suspect de votre banque avec une offre spéciale pour une ligne de crédit, ne cliquez pas sur le lien. Saisissez plutôt manuellement l’URL de votre banque dans une nouvelle fenêtre et vérifiez si l’offre s’affiche dans le tableau de bord de votre compte.
Faire preuve de prudence lors de l’utilisation du Wi-Fi public
Le Wi-Fi public est pratique lorsque vous n’êtes pas chez vous ou au travail, mais il offre de nombreuses possibilités aux attaquants pour accéder à vos informations. Vous pouvez réduire les risques en prenant des mesures pour vous protéger et protéger vos données.
Vérifier les noms des points d’accès
Un attaquant peut créer son propre point d’accès Wi-Fi non chiffré, dont le nom est similaire à celui d’un point d’accès fiable situé dans la même zone, comme le réseau d’un café. Si vous vous connectez au point d’accès d’hameçonnage, l’attaquant peut vous diriger vers sa propre page, où vous pouvez être exposé(e) à des logiciels malveillants ou invité(e) à saisir des informations privées.
Avant de vous connecter à un point d’accès, assurez-vous que celui que vous prévoyez d’utiliser est légitime. Si vous ne trouvez pas le nom du point d’accès affiché dans un endroit visible, demandez à un employé de l’établissement.
Désactiver les points d’accès à votre appareil
Même si vous vous êtes connecté(e) à un point d’accès Wi-Fi public légitime, vous pouvez toujours courir un risque en étant sur le même réseau qu’un attaquant. Les réseaux Wi-Fi publics sont beaucoup moins sécurisés que les réseaux privés, comme celui de votre domicile ou de votre bureau.
Protégez-vous en désactivant le partage de fichiers sur votre réseau et en activant votre pare-feu avant de vous connecter. Même avec ces précautions, ce n’est pas une bonne idée d’envoyer ou de recevoir du contenu sensible en utilisant un réseau Wi-Fi public.
N’envoyer et ne recevoir des données sensibles que par l’intermédiaire d’un VPN
Un réseau privé virtuel (VPN) établit une connexion sécurisée entre votre appareil et les serveurs de l’entreprise de VPN. À partir de là, les serveurs VPN relaient vos informations sur Internet. Si un attaquant accède aux données que vous transmettez et recevez par l’intermédiaire d’un point d’accès Wi-Fi public, ces données sont chiffrées et ne lui sont donc pas utiles.
Techradar et PC Mag sont de bons points de départ si vous voulez savoir comment choisir un VPN.
Sans VPN, l’option la plus sécurisée consiste à éviter de transmettre des informations sensibles par Wi-Fi public.
Suivre les directives gouvernementales si vos informations personnelles sont compromises
Les données à caractère personnel (PII) sont des données qui pourraient être utilisées pour identifier une personne en particulier, ou même pour usurper son identité. Les PII comprennent les types d’informations suivants :
- nom complet
- adresse e-mail
- adresse postale
- numéro de téléphone
- numéro de carte de crédit
- numéro d’identification national, tel que le NAS, le numéro SSN américain ou le numéro de passeport
- permis de conduire
- date de naissance
Si vous avez fourni des données à caractère personnel par un canal suspect, ou si votre compte Shopify a été compromis, consultez les guides de votre gouvernement, comme ces informations des gouvernements canadien et américain.
Canada
Que faire :
Signaler un incident :
États-Unis
Que faire :
Signaler un incident :