Egidio
Dossier · 25 août 2026

Faux sites bancaires : ils trompent Google et vos réflexes

Fortra documente une technique qui place de faux sites bancaires en tête des résultats Google et Bing sur des recherches précises, tout en se faisant passer pour hors ligne face aux outils de sécurité automatisés. +40 % de cas observés au deuxième trimestre 2026.

Une technique documentée, pas une entreprise piratée. Ce dossier ne concerne pas une fuite de données précise, mais un mécanisme d'attaque en cours et en hausse, documenté par Fortra Intelligence and Research Experts (FIRE) après trois mois d'enquête publiée le 24 août 2026.

Les chiffres

+40 %
Hausse des cas observés par Fortra au deuxième trimestre 2026, par rapport à la période précédente.
Fortra (FIRE).
3 mois
Durée de l'enquête menée par Fortra avant la publication de ses résultats.
Fortra (FIRE).
2
Comportements distincts d'une même page selon qui la visite : hors ligne pour un accès direct ou un scanner, active pour un visiteur venu de la recherche.
Fortra, analyse technique.
24 août
Date de publication des résultats de l'enquête Fortra.
Help Net Security.

🕵️Le mécanisme, étape par étape

Les attaquants enregistrent des noms de domaine récents, proches du nom d'une banque, puis appliquent des techniques de référencement classiques pour remonter sur des recherches ciblées comme « connexion espace client [nom de banque] » ou « carte bancaire bloquée ». La page ne se comporte pas de la même façon selon qui arrive : consultée directement ou par un scanner de sécurité, elle affiche une page morte ou hors ligne ; consultée depuis un clic sur un vrai résultat de recherche, elle affiche une copie convaincante du site bancaire. C'est cette différence de comportement selon la provenance qui rend la technique difficile à repérer automatiquement.

Source : Fortra (FIRE), via Help Net Security.

Ce que ça change pour vous

Le réflexe qui protège ici est simple mais va à l'encontre d'une habitude courante : ne jamais chercher le site de sa banque via un moteur de recherche, même en tapant son nom exact. Un site en tête de résultats n'est pas nécessairement le bon — le classement peut être manipulé. Utilisez un signet déjà enregistré, l'application officielle, ou tapez l'adresse complète vous-même. Selon Fortra, ces faux sites ne s'arrêtent pas au mot de passe : ils demandent aussi les réponses aux questions secrètes, exploitables ensuite pour contourner une double authentification.

🔒 Si vous arrivez sur votre espace bancaire via un résultat de recherche plutôt qu'un signet ou l'application officielle, vérifiez l'adresse affichée avec une attention particulière avant de saisir le moindre identifiant.

Questions fréquentes

Comment un faux site peut-il apparaître avant le vrai sur Google ?

Par des techniques de référencement classiques appliquées à un nom de domaine récent — un abus des mêmes règles que suit un site légitime, pas une faille de Google.

Pourquoi ces sites échappent-ils aux scanners de sécurité ?

Ils affichent un contenu différent selon la provenance du visiteur : hors ligne pour un scanner, actif pour un vrai visiteur venu de la recherche.

Que font ces faux sites une fois le mot de passe saisi ?

Ils demandent aussi les réponses aux questions secrètes, exploitables pour contourner l'authentification à deux facteurs.

📌 Dernière vérification : 25 août 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Faux sites bancaires : ils trompent Google et vos réflexes », egidio.app/laboratoire/empoisonnement-seo-faux-sites-bancaires/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.