Typosquattage : les faux sites qui imitent une adresse Web à une lettre près.

Typosquattage

Focus sur le Typosquattage ou typosquatting / cybersquatting

Le typosquattage consiste à enregistrer une adresse web presque identique à celle d’un site connu (ameli-sante.fr au lieu de ameli.fr, 1aposte.fr au lieu de laposte.fr) pour piéger les internautes qui font une faute de frappe ou cliquent trop vite. Ces faux sites servent à voler identifiants et coordonnées bancaires, ou à installer des logiciels malveillants. Pour s’en protéger, on passe par ses favoris, on vérifie l’adresse lettre par lettre et on laisse son gestionnaire de mots de passe refuser de remplir un domaine inconnu.

Une lettre inversée, un « l » remplacé par un « 1 », un tiret en trop : c’est tout ce qu’il faut à un escroc pour vous faire saisir votre mot de passe sur un site qui n’est pas le bon.

Les bases du typosquattage

Le typosquattage (typosquatting en anglais) est une arnaque qui repose sur nos fautes de frappe et notre lecture rapide. L’escroc achète un nom de domaine qui ressemble à s’y méprendre à celui d’une marque connue, puis y installe une copie du vrai site. Il attend ensuite que vous tapiez mal l’adresse, ou il vous envoie directement le lien par SMS ou par email.

Trois termes reviennent souvent et se recoupent :

Terme

Ce que c’est

Le lien avec le typosquattage

Cybersquattage

Réserver un nom de domaine qui reprend une marque pour la revendre ou l’exploiter

Le typosquattage en est une variante, basée sur les fautes de frappe

Hameçonnage (phishing)

Message piégé qui vous pousse à donner vos informations

Le faux domaine sert souvent de destination au lien du message

Homographe

Adresse écrite avec des lettres d’un autre alphabet qui ressemblent aux nôtres

Forme la plus difficile à repérer à l’œil nu

La différence avec un faux site « classique » tient au nom de domaine lui même. Ici, l’adresse est pensée pour tromper votre œil avant même que la page s’affiche.

Les 6 techniques de typosquattages utilisées par les escrocs

La quasi totalité des domaines typosquattés ne modifie qu’un seul caractère par rapport à l’adresse officielle. Voici les variantes les plus courantes, illustrées avec des adresses fictives.

Technique

Vraie adresse

Fausse adresse

Difficulté à repérer

Lettre oubliée ou doublée

laposte.fr

lapost.fr, lapposte.fr

Moyenne

Lettres inversées

impots.gouv.fr

imptos.gouv.fr

Moyenne

Caractère substitué (0 pour o, 1 pour l, rn pour m)

amazon.fr

arnazon.fr

Élevée

Tiret ou mot ajouté

ameli.fr

ameli-sante.fr, ameli-remboursement.com

Moyenne

Extension changée

sncf-connect.com

sncf-connect.co

Élevée

Homographe (lettre d’un autre alphabet)

apple.com

аpple.com (« а » cyrillique)

Très élevée

Le dernier cas mérite une explication. Certaines lettres de l’alphabet cyrillique ou grec sont visuellement identiques aux nôtres. Votre navigateur affiche la même chose, mais pour un ordinateur, ce sont deux adresses totalement différentes.

À quoi servent ces faux domaines typosquattés ?

Une fois le domaine acheté, l’escroc l’exploite de plusieurs façons, parfois en même temps.

  1. Voler vos identifiants avec une fausse page de connexion qui copie celle de votre banque, de votre messagerie ou d’Ameli. Ce que vous tapez part directement chez l’escroc.
  2. Récupérer votre carte bancaire via de faux frais de livraison, un faux renouvellement de carte Vitale ou une fausse amende. Le montant demandé est minime, mais vos coordonnées complètes sont capturées.
  3. Installer un logiciel malveillant en proposant une « mise à jour », un fichier à télécharger ou un faux test anti robot qui déclenche l’installation.
  4. Vous rediriger vers des publicités ou des arnaques. Beaucoup de domaines sosies affichent une page de parking qui renvoie, selon votre appareil et votre pays, vers de faux antivirus ou des jeux concours bidons.
  5. Envoyer des emails crédibles depuis une adresse comme service@lapost.fr, qui passe bien mieux qu’une adresse Gmail.

Le cadenas HTTPS ne change rien à tout cela : un escroc obtient un certificat pour son faux domaine en quelques minutes, gratuitement.

Cas réels de typosquattage en France

39 faux domaines Groupama

Le 9 octobre 2024, le tribunal judiciaire de Paris a jugé un particulier qui avait enregistré 39 noms de domaine imitant la marque de l’assureur Groupama. Chaque adresse reprenait le nom avec une simple variation : lettre doublée, lettre remplacée ou lettre manquante. Le tribunal a ordonné le transfert de tous les domaines à Groupama et 4 000 euros de dommages et intérêts.

Ce que cette affaire apprend aux particuliers : une grande marque française peut avoir des dizaines de sosies actifs en même temps. Si vous êtes client d’un assureur, d’une banque ou d’un fournisseur d’énergie, partez du principe que son adresse est copiée quelque part.

705 faux sites de recrutement L’Oréal

En janvier 2026, L’Oréal a découvert 705 noms de domaine enregistrés en moins de trois semaines, qui mélangeaient sa marque à des mots liés à l’embauche (sur le modèle de applicationloreal.com). L’objectif supposé : se faire passer pour le service RH pour récupérer les données personnelles des candidats.

Si vous êtes en recherche d’emploi ou en reconversion, méfiez vous des offres trop belles qui vous renvoient vers un site « carrières » inconnu. Passez toujours par le site officiel de l’entreprise ou par une plateforme reconnue, comme notre sélection d’offres d’emploi en cybersécurité.

Les sosies d’Ameli et de La Poste

C’est la forme la plus courante en France. Les SMS de faux remboursement Ameli ou de colis en attente renvoient vers des adresses du type ameli-sante.fr ou 1aposte.fr. Nous suivons ces campagnes dans notre rubrique actu cyber.

Comment repérer une adresse typosquattée en 30 secondes

Avant de saisir quoi que ce soit, prenez le temps de faire ces cinq vérifications.

  1. Affichez la vraie adresse. Sur ordinateur, survolez le lien sans cliquer : l’URL apparaît en bas du navigateur. Sur smartphone, appuyez longuement sur le lien.
  2. Repérez le nom de domaine principal. Lisez l’adresse de droite à gauche à partir du premier « / » : dans ameli.fr.remboursement-securise.com, le vrai domaine est remboursement-securise.com, pas ameli.fr.
  3. Lisez ce nom lettre par lettre, à voix basse si besoin. Notre cerveau corrige automatiquement les petites fautes, c’est exactement ce que l’escroc exploite.
  4. Vérifiez l’extension. Un service public français finit par .gouv.fr ou .fr, rarement par .com, .info ou .co.
  5. Ignorez le cadenas. Il signifie seulement que la connexion est chiffrée, pas que le site est le bon.

Pour aller plus loin sur les autres indices (mentions légales, fautes, pression temporelle), consultez notre guide pour reconnaître un faux site internet.

Se protéger du typosquatting au quotidien

Utilisez vos favoris pour les sites sensibles

Banque, Ameli, impôts, CAF, messagerie : enregistrez une fois la bonne adresse dans vos favoris, puis passez toujours par là. Sur smartphone, l’application officielle remplit le même rôle.

Méfiez vous des résultats sponsorisés

Taper le nom d’un service dans un moteur de recherche évite la faute de frappe, mais les premiers résultats sont parfois des annonces payées. Des escrocs achètent ces emplacements pour afficher leur faux domaine en tête de page. Descendez jusqu’au premier résultat naturel et vérifiez l’adresse.

Laissez un gestionnaire de mots de passe faire le contrôle

C’est la protection la plus efficace contre le typosquattage, parce qu’elle ne dépend pas de votre vigilance. Un gestionnaire comme Dashlane, né à Paris, associe chaque mot de passe à l’adresse exacte du site. Sur ameli.fr, il propose de remplir vos identifiants. Sur ameli-sante.fr, il ne propose rien.

Ce silence est votre signal d’alarme. Si votre gestionnaire ne reconnaît pas un site où vous vous connectez d’habitude, arrêtez vous et relisez l’adresse avant de taper quoi que ce soit à la main.

J'ai saisi mes informations sur un site typosquatté : que faire ?

Agissez dans l’ordre, et le plus vite possible.

Ce que vous avez saisi

Premier réflexe

Numéro de carte bancaire

Faites opposition immédiatement via votre application bancaire ou le 0 892 705 705

Identifiants bancaires

Appelez votre banque, puis changez votre mot de passe depuis l’application officielle

Mot de passe d’un autre compte

Changez le sur le vrai site, et partout où vous l’utilisiez

Numéro de sécurité sociale ou pièce d’identité

Surveillez vos comptes et déposez plainte pour pouvoir prouver l’usurpation

Un fichier téléchargé

Ne l’ouvrez pas, supprimez le et lancez une analyse antivirus complète

Ensuite, signalez l’adresse sur Phishing Initiative et conservez une capture d’écran du faux site. Notre guide d’urgence j’ai cliqué sur un lien suspect détaille chaque étape, y compris le dépôt de plainte.

Outils pour vérifier ou signaler un site suspect

Ces services sont gratuits et ne demandent aucune compétence technique.

Outil

Origine

À quoi il sert

Phishing Initiative

France

Signaler une adresse frauduleuse pour la faire bloquer dans les navigateurs

Signal Spam

France

Signaler un email ou un SMS frauduleux

Cybermalveillance.gouv.fr

France

Diagnostic en ligne et orientation si vous êtes victime

33700

France

Transférer gratuitement un SMS frauduleux à votre opérateur

VirusTotal

International

Analyser une adresse avec plus de 70 moteurs de sécurité

Google Safe Browsing

International

Vérifier si Google a déjà classé un site comme dangereux

Astuce : copiez l’adresse suspecte (appui long, puis « copier le lien ») et collez la dans ces outils, plutôt que d’ouvrir la page.

Auteur / autrice

Plus d'articles :

sécuriser un téléphone Samsung

Comment sécuriser mon téléphone Samsung

Notre guide est organisée non pas par fonctionnalité, mais par situation : ce qu’il faut faire au quotidien, ce qu’il faut faire si le téléphone est perdu ou volé, et ce qu’il faut faire si vous soupçonnez un accès non autorisé ou une surveillance.