Focus sur le Typosquattage ou typosquatting / cybersquatting
Le typosquattage consiste à enregistrer une adresse web presque identique à celle d’un site connu (ameli-sante.fr au lieu de ameli.fr, 1aposte.fr au lieu de laposte.fr) pour piéger les internautes qui font une faute de frappe ou cliquent trop vite. Ces faux sites servent à voler identifiants et coordonnées bancaires, ou à installer des logiciels malveillants. Pour s’en protéger, on passe par ses favoris, on vérifie l’adresse lettre par lettre et on laisse son gestionnaire de mots de passe refuser de remplir un domaine inconnu.
Une lettre inversée, un « l » remplacé par un « 1 », un tiret en trop : c’est tout ce qu’il faut à un escroc pour vous faire saisir votre mot de passe sur un site qui n’est pas le bon.
Les bases du typosquattage
Le typosquattage (typosquatting en anglais) est une arnaque qui repose sur nos fautes de frappe et notre lecture rapide. L’escroc achète un nom de domaine qui ressemble à s’y méprendre à celui d’une marque connue, puis y installe une copie du vrai site. Il attend ensuite que vous tapiez mal l’adresse, ou il vous envoie directement le lien par SMS ou par email.
Trois termes reviennent souvent et se recoupent :
Terme | Ce que c’est | Le lien avec le typosquattage |
|---|---|---|
Cybersquattage | Réserver un nom de domaine qui reprend une marque pour la revendre ou l’exploiter | Le typosquattage en est une variante, basée sur les fautes de frappe |
Hameçonnage (phishing) | Message piégé qui vous pousse à donner vos informations | Le faux domaine sert souvent de destination au lien du message |
Homographe | Adresse écrite avec des lettres d’un autre alphabet qui ressemblent aux nôtres | Forme la plus difficile à repérer à l’œil nu |
La différence avec un faux site « classique » tient au nom de domaine lui même. Ici, l’adresse est pensée pour tromper votre œil avant même que la page s’affiche.
Les 6 techniques de typosquattages utilisées par les escrocs
La quasi totalité des domaines typosquattés ne modifie qu’un seul caractère par rapport à l’adresse officielle. Voici les variantes les plus courantes, illustrées avec des adresses fictives.
Technique | Vraie adresse | Fausse adresse | Difficulté à repérer |
|---|---|---|---|
Lettre oubliée ou doublée | laposte.fr | lapost.fr, lapposte.fr | Moyenne |
Lettres inversées | impots.gouv.fr | imptos.gouv.fr | Moyenne |
Caractère substitué (0 pour o, 1 pour l, rn pour m) | amazon.fr | arnazon.fr | Élevée |
Tiret ou mot ajouté | ameli.fr | ameli-sante.fr, ameli-remboursement.com | Moyenne |
Extension changée | sncf-connect.com | sncf-connect.co | Élevée |
Homographe (lettre d’un autre alphabet) | apple.com | аpple.com (« а » cyrillique) | Très élevée |
Le dernier cas mérite une explication. Certaines lettres de l’alphabet cyrillique ou grec sont visuellement identiques aux nôtres. Votre navigateur affiche la même chose, mais pour un ordinateur, ce sont deux adresses totalement différentes.
À quoi servent ces faux domaines typosquattés ?
Une fois le domaine acheté, l’escroc l’exploite de plusieurs façons, parfois en même temps.
- Voler vos identifiants avec une fausse page de connexion qui copie celle de votre banque, de votre messagerie ou d’Ameli. Ce que vous tapez part directement chez l’escroc.
- Récupérer votre carte bancaire via de faux frais de livraison, un faux renouvellement de carte Vitale ou une fausse amende. Le montant demandé est minime, mais vos coordonnées complètes sont capturées.
- Installer un logiciel malveillant en proposant une « mise à jour », un fichier à télécharger ou un faux test anti robot qui déclenche l’installation.
- Vous rediriger vers des publicités ou des arnaques. Beaucoup de domaines sosies affichent une page de parking qui renvoie, selon votre appareil et votre pays, vers de faux antivirus ou des jeux concours bidons.
- Envoyer des emails crédibles depuis une adresse comme service@lapost.fr, qui passe bien mieux qu’une adresse Gmail.
Le cadenas HTTPS ne change rien à tout cela : un escroc obtient un certificat pour son faux domaine en quelques minutes, gratuitement.
Cas réels de typosquattage en France
39 faux domaines Groupama
Le 9 octobre 2024, le tribunal judiciaire de Paris a jugé un particulier qui avait enregistré 39 noms de domaine imitant la marque de l’assureur Groupama. Chaque adresse reprenait le nom avec une simple variation : lettre doublée, lettre remplacée ou lettre manquante. Le tribunal a ordonné le transfert de tous les domaines à Groupama et 4 000 euros de dommages et intérêts.
Ce que cette affaire apprend aux particuliers : une grande marque française peut avoir des dizaines de sosies actifs en même temps. Si vous êtes client d’un assureur, d’une banque ou d’un fournisseur d’énergie, partez du principe que son adresse est copiée quelque part.
705 faux sites de recrutement L’Oréal
En janvier 2026, L’Oréal a découvert 705 noms de domaine enregistrés en moins de trois semaines, qui mélangeaient sa marque à des mots liés à l’embauche (sur le modèle de applicationloreal.com). L’objectif supposé : se faire passer pour le service RH pour récupérer les données personnelles des candidats.
Si vous êtes en recherche d’emploi ou en reconversion, méfiez vous des offres trop belles qui vous renvoient vers un site « carrières » inconnu. Passez toujours par le site officiel de l’entreprise ou par une plateforme reconnue, comme notre sélection d’offres d’emploi en cybersécurité.
Les sosies d’Ameli et de La Poste
C’est la forme la plus courante en France. Les SMS de faux remboursement Ameli ou de colis en attente renvoient vers des adresses du type ameli-sante.fr ou 1aposte.fr. Nous suivons ces campagnes dans notre rubrique actu cyber.
Comment repérer une adresse typosquattée en 30 secondes
Avant de saisir quoi que ce soit, prenez le temps de faire ces cinq vérifications.
- Affichez la vraie adresse. Sur ordinateur, survolez le lien sans cliquer : l’URL apparaît en bas du navigateur. Sur smartphone, appuyez longuement sur le lien.
- Repérez le nom de domaine principal. Lisez l’adresse de droite à gauche à partir du premier « / » : dans ameli.fr.remboursement-securise.com, le vrai domaine est remboursement-securise.com, pas ameli.fr.
- Lisez ce nom lettre par lettre, à voix basse si besoin. Notre cerveau corrige automatiquement les petites fautes, c’est exactement ce que l’escroc exploite.
- Vérifiez l’extension. Un service public français finit par .gouv.fr ou .fr, rarement par .com, .info ou .co.
- Ignorez le cadenas. Il signifie seulement que la connexion est chiffrée, pas que le site est le bon.
Pour aller plus loin sur les autres indices (mentions légales, fautes, pression temporelle), consultez notre guide pour reconnaître un faux site internet.
Se protéger du typosquatting au quotidien
Utilisez vos favoris pour les sites sensibles
Banque, Ameli, impôts, CAF, messagerie : enregistrez une fois la bonne adresse dans vos favoris, puis passez toujours par là. Sur smartphone, l’application officielle remplit le même rôle.
Méfiez vous des résultats sponsorisés
Taper le nom d’un service dans un moteur de recherche évite la faute de frappe, mais les premiers résultats sont parfois des annonces payées. Des escrocs achètent ces emplacements pour afficher leur faux domaine en tête de page. Descendez jusqu’au premier résultat naturel et vérifiez l’adresse.
Laissez un gestionnaire de mots de passe faire le contrôle
C’est la protection la plus efficace contre le typosquattage, parce qu’elle ne dépend pas de votre vigilance. Un gestionnaire comme Dashlane, né à Paris, associe chaque mot de passe à l’adresse exacte du site. Sur ameli.fr, il propose de remplir vos identifiants. Sur ameli-sante.fr, il ne propose rien.
Ce silence est votre signal d’alarme. Si votre gestionnaire ne reconnaît pas un site où vous vous connectez d’habitude, arrêtez vous et relisez l’adresse avant de taper quoi que ce soit à la main.
J'ai saisi mes informations sur un site typosquatté : que faire ?
Agissez dans l’ordre, et le plus vite possible.
Ce que vous avez saisi | Premier réflexe |
|---|---|
Numéro de carte bancaire | Faites opposition immédiatement via votre application bancaire ou le 0 892 705 705 |
Identifiants bancaires | Appelez votre banque, puis changez votre mot de passe depuis l’application officielle |
Mot de passe d’un autre compte | Changez le sur le vrai site, et partout où vous l’utilisiez |
Numéro de sécurité sociale ou pièce d’identité | Surveillez vos comptes et déposez plainte pour pouvoir prouver l’usurpation |
Un fichier téléchargé | Ne l’ouvrez pas, supprimez le et lancez une analyse antivirus complète |
Ensuite, signalez l’adresse sur Phishing Initiative et conservez une capture d’écran du faux site. Notre guide d’urgence j’ai cliqué sur un lien suspect détaille chaque étape, y compris le dépôt de plainte.
Outils pour vérifier ou signaler un site suspect
Ces services sont gratuits et ne demandent aucune compétence technique.
Outil | Origine | À quoi il sert |
|---|---|---|
Phishing Initiative | France | Signaler une adresse frauduleuse pour la faire bloquer dans les navigateurs |
Signal Spam | France | Signaler un email ou un SMS frauduleux |
Cybermalveillance.gouv.fr | France | Diagnostic en ligne et orientation si vous êtes victime |
33700 | France | Transférer gratuitement un SMS frauduleux à votre opérateur |
VirusTotal | International | Analyser une adresse avec plus de 70 moteurs de sécurité |
Google Safe Browsing | International | Vérifier si Google a déjà classé un site comme dangereux |
Astuce : copiez l’adresse suspecte (appui long, puis « copier le lien ») et collez la dans ces outils, plutôt que d’ouvrir la page.
Sources
- Tribunal judiciaire de Paris, 9 octobre 2024, RG 23/15973 (affaire Groupama)
- Kohen Avocats : typosquatting, transfert de noms de domaine et réparation en 2026
- Patrowl : le typosquatting et le cas L’Oréal
- Cybermalveillance.gouv.fr : que faire en cas d’hameçonnage
- Service Public : hameçonnage, reconnaître et signaler
- SentinelOne : qu’est ce que le typosquatting
- ESET : What is typosquatting





