« C’est un spam ? »
Le message semblait étonnamment crédible.
Agence nationale des impôts du Japon. e-Tax. « Important ». Remboursement. Date limite. Consignes. Politique de confidentialité. Adresse officielle. Numéro d’entité. Copyright.
Même en bas du message, tout reste sérieux.
Peut-être trop sérieux.
Puis apparaît un montant précis de remboursement, de plusieurs dizaines de milliers de yens, et le cerveau hésite une seconde :
« Attends… c’est vrai ? »
Mais le lien raconte une autre histoire.
Le mail porte le costume de l’administration fiscale.
Son badge indique :
shoofimafi[.]com
Costume officiel.
Badge .com mystérieux.
Fin.
Le plus inquiétant est que le phishing moderne n’a plus besoin de ressembler à un mauvais message truffé de fautes. L’Agence nationale des impôts japonaise a explicitement averti, dans une mise à jour du 18 mars 2026, que des campagnes utilisaient des logos et personnages e-Tax d’apparence authentique [1].
La bonne question n’est donc plus :
« Est-ce que ça a l’air louche ? »
Mais :
« Est-ce que la structure est authentique ? »
1. L’apparence professionnelle fait partie de l’attaque
Le faux mail empile les signaux de crédibilité :
- noms de l’Agence et d’e-Tax
- montant précis
- date limite
- référence à l’authentification My Number
- horaires de service
- texte de confidentialité
- adresse et données d’enregistrement officielles
- boutons HTML propres
Chaque élément semble plausible.
Et chacun est facile à copier.
L’administration fiscale japonaise confirme des cas où le nom visible, l’adresse de l’expéditeur et les logos e-Tax sont usurpés [1]. Le Council of Anti-Phishing Japan souligne également que les sites de phishing copient souvent les sites officiels et peuvent être très difficiles à distinguer visuellement [2].
Donc ce sont de faibles indices :
« le texte est naturel » « le logo est correct » « il y a une adresse » « il y a une politique de confidentialité »
Les informations publiques se copient.
Un escroc peut aussi soigner son pied de page.
2. Décomposez l’URL et le déguisement tombe
Le lien suspect, neutralisé pour la sécurité, ressemblait à ceci :
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
À première vue, on voit « chiba-city.jp » à la fin.
Cela sonne administratif.
Mais une URL ne se lit pas à l’intuition.
Le guide 2026 du Council of Anti-Phishing Japan explique que, dans une URL normale, le domaine se trouve entre « https:// » et le premier « / » suivant [2].
Donc :
- schéma : hxxps
- hôte réel : shoofimafi[.]com
- chemin : /HNG2lycwWJ.chiba-city[.]jp
« chiba-city.jp » n’est pas la destination.
C’est du texte dans le chemin.
Vous n’entrez pas dans un bâtiment du fisc.
Vous entrez dans un bâtiment inconnu dont le couloir porte quelques mots administratifs.
Le vrai e-Tax utilise la famille de domaines e-tax.nta.go.jp.
Pas ce lien.
On peut s’arrêter là.
3. L’instruction de télécharger l’application Android e-Tax est même historiquement fausse
Le mail invitait les utilisateurs Android à télécharger une « application e-Tax ».
Or le site officiel indique que le service de l’application Android « e-Tax » a pris fin le 4 janvier 2021 [3].
Un mail de 2026 disant :
« Vous n’avez pas l’app Android e-Tax ? Téléchargez-la ici »
vient d’inventer le voyage dans le temps.
Vous attendiez un remboursement.
C’est une application morte en 2021 qui ressuscite.
Les kits de phishing peuvent recycler de vieux textes qui furent autrefois vrais. Connaître l’état actuel du service permet de transformer une « ancienne vérité » en signal d’alerte.
4. La chronologie fiscale ne tient pas non plus
Le message affirmait, en septembre 2026, que le remboursement avait été déterminé sur la base de toute l’année fiscale 2026, du 1er janvier au 31 décembre.
L’Agence nationale des impôts explique que l’impôt sur le revenu concerne l’ensemble de l’année du 1er janvier au 31 décembre et que la déclaration normale intervient ensuite [4].
En septembre, le 31 décembre n’a pas encore eu lieu.
Le mail a déjà calculé les revenus futurs.
Ce n’est pas de l’administration fiscale.
C’est de la voyance.
Il existe bien sûr des remboursements légitimes en cours d’année ou liés à des années antérieures. La vraie question est :
la période que le mail dit avoir calculée correspond-elle à la date à laquelle il affirme que tout est finalisé ?
Copier le design est facile. Copier correctement la chronologie d’une institution l’est moins.
5. Comment fonctionne un vrai mail e-Tax
Selon e-Tax, les notifications officielles suivent des formats définis et indiquent comme expéditeur :
e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]
Mais n’en faites pas une nouvelle règle simpliste.
Un expéditeur affiché correctement ne prouve rien à lui seul.
L’Agence avertit explicitement que le nom et l’adresse visibles peuvent être usurpés [1].
Le signal comportemental est plus fort :
les mails e-Tax officiels ne contiennent en principe pas d’URL dans le corps [1][5].
Pour vérifier un remboursement, la procédure officielle consiste à ouvrir soi-même le site e-Tax, se connecter à la version Web, puis aller dans Ma page → rubrique remboursement/paiement → état du remboursement [6].
Ne laissez pas le mail choisir votre destination.
Choisissez le portail officiel vous-même.
6. HTTPS, cadenas et joli pied de page ne sont pas des pièces d’identité
L’ancien conseil « cherchez HTTPS et le cadenas » ne suffit plus.
Le Council of Anti-Phishing Japan explique que les sites de phishing peuvent eux aussi utiliser une connexion chiffrée et des certificats valides ; le cadenas seul ne prouve donc pas que le site appartient à l’organisation voulue [2].
HTTPS indique surtout :
« la connexion avec ce serveur est chiffrée ».
Il ne dit pas :
« ce serveur appartient au fisc japonais ».
On peut avoir une conversation parfaitement chiffrée avec un escroc.
Cela reste une escroquerie.
Logos, adresses, numéros officiels, politique de confidentialité et copyright sont eux aussi copiables.
7. Routine de vérification en 30 secondes
1) N’utilisez pas le lien du message
Remboursement, dette, vérification d’identité, suspension, délai, cadeau.
Plus le message pousse émotionnellement, plus il faut s’éloigner du lien.
2) Pour l’argent, les impôts ou les comptes, ouvrez le service officiel indépendamment
Utilisez un favori enregistré, l’app officielle ou saisissez vous-même l’adresse officielle.
Le guide 2026 recommande lui aussi d’utiliser des URL connues ou des applications officielles plutôt que de dépendre de liens dans des messages non vérifiés [2].
3) Si vous inspectez l’URL, inspectez l’hôte
Regardez entre « https:// » et le premier « / ».
Un nom de marque dans le chemin ne modifie pas le serveur réel.
4) Vérifiez le calendrier institutionnel
L’année fiscale est-elle terminée ? L’application existe-t-elle encore ? La procédure existe-t-elle réellement ?
5) Résistez au « et si c’était vrai ? »
Si le remboursement est réel, il doit être visible en ouvrant vous-même le service officiel.
Si le problème fiscal est réel, il doit être vérifiable par un canal officiel.
8. Pourquoi c’est particulièrement important aujourd’hui
En août 2026, le Council of Anti-Phishing Japan a reçu 82 338 signalements de phishing, environ 24,5 % de plus que le mois précédent [7].
Les campagnes imitant des organismes publics ont également augmenté.
Le même rapport décrit des emails HTML visuellement propres et l’utilisation abusive de services en ligne légitimes, ce qui rend le jugement visuel encore moins fiable [7].
L’ancien stéréotype est dangereux :
« mauvaise grammaire = phishing » « design laid = escroquerie » « une arnaque se voit immédiatement »
L’hypothèse la plus sûre est :
considérez que l’apparence va réussir l’examen.
Puis vérifiez la structure.
9. Si vous avez déjà cliqué
Vous avez seulement ouvert la page
Si vous n’avez rien saisi ni téléchargé, fermez-la et n’interagissez plus.
Ensuite ouvrez vous-même le service officiel pour vérifier la situation réelle.
Vous avez saisi un identifiant ou un mot de passe
Accédez au service officiel par une route de confiance et changez les identifiants.
Si le même mot de passe est réutilisé ailleurs, changez-le aussi.
Vous avez saisi des données bancaires
Contactez immédiatement l’émetteur de la carte via son canal officiel et suivez ses instructions de blocage ou remplacement.
Vous avez installé une application Android inconnue
Le risque est plus élevé que pour la simple ouverture d’une page.
Limitez les connexions inutiles, sécurisez les comptes importants depuis un autre appareil de confiance et faites contrôler le téléphone avec des outils officiels ou une aide professionnelle.
Ne supposez pas que supprimer l’application règle automatiquement tout.
Conclusion : regardez la structure, pas le costume
Le mail était visuellement solide.
Agence fiscale. e-Tax. Remboursement. Délai. Confidentialité. Adresse. Enregistrement.
Tout y était.
Mais sa structure s’effondre :
- le domaine n’appartient pas à l’administration
- il propose une app Android arrêtée en 2021
- la chronologie fiscale est incohérente
- le chemin de navigation ne correspond pas aux instructions officielles d’e-Tax
La règle utile est donc :
« Cela paraît légitime — c’est précisément pour cela que l’apparence ne suffit pas. »
Costume du fisc.
Badge .com mystérieux.
Regardez le badge.
Sources
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
