Cela ressemble au fisc japonais, mais le lien mène vers un .com mystérieux : reconnaître un phishing soigné par sa structure

« C’est un spam ?

Où cela s’applique: Cet article explique comment les choses fonctionnent au Japon. Les règles, montants et démarches peuvent être différents là où vous vivez. Les montants sont en yens japonais (JPY).

Utiliser les outils de lecture

Écouter lit l’article à voix haute. La lecture rapide affiche les groupes de mots au rythme choisi. La pratique des langues compare les traductions disponibles. Enregistrer ajoute un favori dans ce navigateur, accessible dans la liste du lecteur.

Partager cet article

Partager cet article

Publicité
Publicité

« C’est un spam ? »

Le message semblait étonnamment crédible.

Agence nationale des impôts du Japon. e-Tax. « Important ». Remboursement. Date limite. Consignes. Politique de confidentialité. Adresse officielle. Numéro d’entité. Copyright.

Même en bas du message, tout reste sérieux.

Peut-être trop sérieux.

Puis apparaît un montant précis de remboursement, de plusieurs dizaines de milliers de yens, et le cerveau hésite une seconde :

« Attends… c’est vrai ? »

Mais le lien raconte une autre histoire.

Le mail porte le costume de l’administration fiscale.

Son badge indique :

shoofimafi[.]com

Costume officiel.

Badge .com mystérieux.

Fin.

Le plus inquiétant est que le phishing moderne n’a plus besoin de ressembler à un mauvais message truffé de fautes. L’Agence nationale des impôts japonaise a explicitement averti, dans une mise à jour du 18 mars 2026, que des campagnes utilisaient des logos et personnages e-Tax d’apparence authentique [1].

La bonne question n’est donc plus :

« Est-ce que ça a l’air louche ? »

Mais :

« Est-ce que la structure est authentique ? »

1. L’apparence professionnelle fait partie de l’attaque

Le faux mail empile les signaux de crédibilité :

  • noms de l’Agence et d’e-Tax
  • montant précis
  • date limite
  • référence à l’authentification My Number
  • horaires de service
  • texte de confidentialité
  • adresse et données d’enregistrement officielles
  • boutons HTML propres

Chaque élément semble plausible.

Et chacun est facile à copier.

L’administration fiscale japonaise confirme des cas où le nom visible, l’adresse de l’expéditeur et les logos e-Tax sont usurpés [1]. Le Council of Anti-Phishing Japan souligne également que les sites de phishing copient souvent les sites officiels et peuvent être très difficiles à distinguer visuellement [2].

Donc ce sont de faibles indices :

« le texte est naturel » « le logo est correct » « il y a une adresse » « il y a une politique de confidentialité »

Les informations publiques se copient.

Un escroc peut aussi soigner son pied de page.

2. Décomposez l’URL et le déguisement tombe

Le lien suspect, neutralisé pour la sécurité, ressemblait à ceci :

hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp

À première vue, on voit « chiba-city.jp » à la fin.

Cela sonne administratif.

Mais une URL ne se lit pas à l’intuition.

Le guide 2026 du Council of Anti-Phishing Japan explique que, dans une URL normale, le domaine se trouve entre « https:// » et le premier « / » suivant [2].

Donc :

  • schéma : hxxps
  • hôte réel : shoofimafi[.]com
  • chemin : /HNG2lycwWJ.chiba-city[.]jp

« chiba-city.jp » n’est pas la destination.

C’est du texte dans le chemin.

Vous n’entrez pas dans un bâtiment du fisc.

Vous entrez dans un bâtiment inconnu dont le couloir porte quelques mots administratifs.

Le vrai e-Tax utilise la famille de domaines e-tax.nta.go.jp.

Pas ce lien.

On peut s’arrêter là.

3. L’instruction de télécharger l’application Android e-Tax est même historiquement fausse

Le mail invitait les utilisateurs Android à télécharger une « application e-Tax ».

Or le site officiel indique que le service de l’application Android « e-Tax » a pris fin le 4 janvier 2021 [3].

Un mail de 2026 disant :

« Vous n’avez pas l’app Android e-Tax ? Téléchargez-la ici »

vient d’inventer le voyage dans le temps.

Vous attendiez un remboursement.

C’est une application morte en 2021 qui ressuscite.

Les kits de phishing peuvent recycler de vieux textes qui furent autrefois vrais. Connaître l’état actuel du service permet de transformer une « ancienne vérité » en signal d’alerte.

4. La chronologie fiscale ne tient pas non plus

Le message affirmait, en septembre 2026, que le remboursement avait été déterminé sur la base de toute l’année fiscale 2026, du 1er janvier au 31 décembre.

L’Agence nationale des impôts explique que l’impôt sur le revenu concerne l’ensemble de l’année du 1er janvier au 31 décembre et que la déclaration normale intervient ensuite [4].

En septembre, le 31 décembre n’a pas encore eu lieu.

Le mail a déjà calculé les revenus futurs.

Ce n’est pas de l’administration fiscale.

C’est de la voyance.

Il existe bien sûr des remboursements légitimes en cours d’année ou liés à des années antérieures. La vraie question est :

la période que le mail dit avoir calculée correspond-elle à la date à laquelle il affirme que tout est finalisé ?

Copier le design est facile. Copier correctement la chronologie d’une institution l’est moins.

5. Comment fonctionne un vrai mail e-Tax

Selon e-Tax, les notifications officielles suivent des formats définis et indiquent comme expéditeur :

e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]

Mais n’en faites pas une nouvelle règle simpliste.

Un expéditeur affiché correctement ne prouve rien à lui seul.

L’Agence avertit explicitement que le nom et l’adresse visibles peuvent être usurpés [1].

Le signal comportemental est plus fort :

les mails e-Tax officiels ne contiennent en principe pas d’URL dans le corps [1][5].

Pour vérifier un remboursement, la procédure officielle consiste à ouvrir soi-même le site e-Tax, se connecter à la version Web, puis aller dans Ma page → rubrique remboursement/paiement → état du remboursement [6].

Ne laissez pas le mail choisir votre destination.

Choisissez le portail officiel vous-même.

6. HTTPS, cadenas et joli pied de page ne sont pas des pièces d’identité

L’ancien conseil « cherchez HTTPS et le cadenas » ne suffit plus.

Le Council of Anti-Phishing Japan explique que les sites de phishing peuvent eux aussi utiliser une connexion chiffrée et des certificats valides ; le cadenas seul ne prouve donc pas que le site appartient à l’organisation voulue [2].

HTTPS indique surtout :

« la connexion avec ce serveur est chiffrée ».

Il ne dit pas :

« ce serveur appartient au fisc japonais ».

On peut avoir une conversation parfaitement chiffrée avec un escroc.

Cela reste une escroquerie.

Logos, adresses, numéros officiels, politique de confidentialité et copyright sont eux aussi copiables.

7. Routine de vérification en 30 secondes

1) N’utilisez pas le lien du message

Remboursement, dette, vérification d’identité, suspension, délai, cadeau.

Plus le message pousse émotionnellement, plus il faut s’éloigner du lien.

2) Pour l’argent, les impôts ou les comptes, ouvrez le service officiel indépendamment

Utilisez un favori enregistré, l’app officielle ou saisissez vous-même l’adresse officielle.

Le guide 2026 recommande lui aussi d’utiliser des URL connues ou des applications officielles plutôt que de dépendre de liens dans des messages non vérifiés [2].

3) Si vous inspectez l’URL, inspectez l’hôte

Regardez entre « https:// » et le premier « / ».

Un nom de marque dans le chemin ne modifie pas le serveur réel.

4) Vérifiez le calendrier institutionnel

L’année fiscale est-elle terminée ? L’application existe-t-elle encore ? La procédure existe-t-elle réellement ?

5) Résistez au « et si c’était vrai ? »

Si le remboursement est réel, il doit être visible en ouvrant vous-même le service officiel.

Si le problème fiscal est réel, il doit être vérifiable par un canal officiel.

8. Pourquoi c’est particulièrement important aujourd’hui

En août 2026, le Council of Anti-Phishing Japan a reçu 82 338 signalements de phishing, environ 24,5 % de plus que le mois précédent [7].

Les campagnes imitant des organismes publics ont également augmenté.

Le même rapport décrit des emails HTML visuellement propres et l’utilisation abusive de services en ligne légitimes, ce qui rend le jugement visuel encore moins fiable [7].

L’ancien stéréotype est dangereux :

« mauvaise grammaire = phishing » « design laid = escroquerie » « une arnaque se voit immédiatement »

L’hypothèse la plus sûre est :

considérez que l’apparence va réussir l’examen.

Puis vérifiez la structure.

9. Si vous avez déjà cliqué

Vous avez seulement ouvert la page

Si vous n’avez rien saisi ni téléchargé, fermez-la et n’interagissez plus.

Ensuite ouvrez vous-même le service officiel pour vérifier la situation réelle.

Vous avez saisi un identifiant ou un mot de passe

Accédez au service officiel par une route de confiance et changez les identifiants.

Si le même mot de passe est réutilisé ailleurs, changez-le aussi.

Vous avez saisi des données bancaires

Contactez immédiatement l’émetteur de la carte via son canal officiel et suivez ses instructions de blocage ou remplacement.

Vous avez installé une application Android inconnue

Le risque est plus élevé que pour la simple ouverture d’une page.

Limitez les connexions inutiles, sécurisez les comptes importants depuis un autre appareil de confiance et faites contrôler le téléphone avec des outils officiels ou une aide professionnelle.

Ne supposez pas que supprimer l’application règle automatiquement tout.

Conclusion : regardez la structure, pas le costume

Le mail était visuellement solide.

Agence fiscale. e-Tax. Remboursement. Délai. Confidentialité. Adresse. Enregistrement.

Tout y était.

Mais sa structure s’effondre :

  • le domaine n’appartient pas à l’administration
  • il propose une app Android arrêtée en 2021
  • la chronologie fiscale est incohérente
  • le chemin de navigation ne correspond pas aux instructions officielles d’e-Tax

La règle utile est donc :

« Cela paraît légitime — c’est précisément pour cela que l’apparence ne suffit pas. »

Costume du fisc.

Badge .com mystérieux.

Regardez le badge.

Sources

  1. e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
  2. フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
  3. e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
  4. 国税庁, 「所得税のしくみ」 nta.go.jp
  5. e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
  6. e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
  7. フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp

Partager cet article

Publicité

Trouver d’autres articles

Tous les articles

Mendoi-chan

Rédigé par

Mendoi-chan

Elle transforme les frictions du travail et du quotidien en structures claires et en prochaines étapes concrètes.

À propos
Publicité

Articles récents

  1. 1Si les publicités disparaissent, les revenus disparaissent-ils aussi ? Construire une monétisation résistante à AdBlock
  2. 2Je voulais juste ajouter un lien d’affiliation, et j’ai fini par invoquer W-8BEN, Payoneer, passeport et justificatif de domicile
  3. 3Quand l’automatisation par IA devient un « Minecraft infini »
  4. 4Interdire l’IA protège-t-il vraiment les compétences ? Quand l’IA rend visibles le flou, le fonctionnement fondé sur la bonne volonté et le « blanchiment » des responsabilités, certains lieux de travail commencent à la craindre
  5. 5« C’est vraiment ennuyeux » est devenu un métier — à l’ère de l’IA, le dirigeant devient un détecteur de malaise

À lire aussi

Publicité