Cet été, de nombreux patients ont reçu un e-mail ou un SMS promettant un « kit médical » gratuit. Le message imite parfaitement les codes de Doctolib. Derrière cette offre alléchante se cache une arnaque bien rodée. Voici le décryptage de cette fraude et les conseils du directeur de la sécurité pour vous en prémunir.
Des cybercriminels usurpent l’identité de la plateforme de rendez-vous médicaux. Ils proposent un faux sondage en échange d’un tensiomètre et d’un thermomètre. Objectif : récupérer vos données personnelles.
Arnaque Doctolib : comment fonctionne le piège du faux kit médical
Un e-mail vous annonce que vous avez été sélectionné pour recevoir un « Medicare Kit ». Pour l’obtenir, il suffit de répondre à quelques questions sur votre santé. Les questions paraissent anodines. Elles permettent pourtant aux pirates de constituer un profil détaillé de chaque victime.
Benoît Grünemwald, expert en cybersécurité, explique ce procédé dans le JT de France 2 le 26 août 2026. Il parle de « pied dans la porte ». C’est une première étape pour gagner la confiance de la cible. Une fois ce premier contact établi, les criminels peuvent monter des arnaques plus sophistiquées.
Certaines personnes reçoivent ce même message plus d’une vingtaine de fois. Il se retrouve parfois directement dans les courriers indésirables. Ce matraquage vise à augmenter les chances qu’un patient clique sur le lien frauduleux.
- Ouvrez l'application Doctolib
Si aucun message ne s'affiche, l'e-mail est frauduleux.
- Ne cliquez sur aucun lien
Un lien non sollicité peut mener à un site piégé.
- Ne transmettez jamais vos identifiants
Habituellement, une plateforme ne les demande pas par e-mail.
- Supprimez le message et signalez-le
Utilisez la fonction « spam » de votre messagerie.
- Changez votre mot de passe en cas de doute
Faites-le aussi si vous avez répondu au sondage.
- Contactez votre banque si un paiement est concerné
Elle peut bloquer une carte ou surveiller des opérations.
Pourquoi cette campagne de phishing fonctionne aussi bien
Les escrocs utilisent des techniques de manipulation psychologique éprouvées. L’offre d’un cadeau crée un sentiment d’obligation. Le nom de Doctolib inspire confiance. L’urgence simulée pousse à agir vite, sans réfléchir.
Le message reprend les visuels officiels de la plateforme. Le ton est rassurant, presque médical. Tout est fait pour que le lecteur ne se méfie pas. C’est exactement ce qui rend cette alerte particulièrement dangereuse.
Les signes qui doivent vous mettre sur la piste d’une fraude
Comment reconnaître un faux message ? Cédric Voisin, directeur sécurité chez Doctolib, donne une méthode très simple dans le reportage du 13 heures. Il suffit de vérifier ses notifications dans l’application officielle. Si rien ne s’affiche, le message est frauduleux.
La plateforme publie aussi une liste des adresses légitimes sur son site. Pour un rendez-vous, l’expéditeur est no-replay@doctolib. Pour les communications marketing, les adresses se terminent par @email.doctolib.com, @infos.doctolib.com ou @news.doctolib.com.
Il faut aussi vérifier la présence d’un badge de vérification bleu sur Gmail et Yahoo. Ce sigle garantit que le compte est authentique. Les SMS, eux, doivent venir d’un expéditeur simplement nommé « Doctolib ».
Les réflexes essentiels pour ne pas tomber dans le piège
Voici les bons gestes à adopter dès que vous recevez un message suspect :
- 🔍 Vérifiez vos notifications dans l’application Doctolib, pas dans l’e-mail
- 🖱️ Ne cliquez jamais sur les liens d’un message non sollicité
- 🔐 Ne communiquez jamais vos identifiants ou mots de passe par e-mail
- 🚫 Supprimez le message et signalez-le comme spam
- 🔄 Changez votre mot de passe si vous avez un doute
- 📞 Contactez votre banque en cas de paiement renseigné
Ces réflexes paraissent évidents, mais la précipitation joue contre nous. Prenez toujours le temps de vérifier par un autre canal. Un appel à votre médecin ou une connexion directe à la plateforme suffit souvent à dissiper le doute.
Que faire si vous avez déjà répondu au faux sondage
Si vous avez renseigné vos données personnelles, ne paniquez pas. Les experts recommandent de changer immédiatement votre mot de passe. Il faut ensuite surveiller vos comptes bancaires dans les semaines qui suivent.
Le site cybermalveillance.gouv.fr permet de signaler l’incident et d’obtenir de l’aide. Doctolib assure que les données de ses utilisateurs ne sont pas compromises. La plateforme continue de surveiller activement cette campagne frauduleuse.
La meilleure protection reste la vigilance. Un cadeau gratuit demandant des informations personnelles est presque toujours un piège. Cette arnaque au kit médical le rappelle avec force.
Ce piège peut toucher tout le monde
Est-ce que je peux reconnaître un vrai e-mail Doctolib ?
Vérifiez les adresses : pour les rendez-vous, c'est [email protected]. Pour le marketing, ça se termine par @email.doctolib.com, @infos.doctolib.com ou @news.doctolib.com. Un badge de vérification bleu sur Gmail ou Yahoo reste aussi un bon signe.
J'ai cliqué sur le lien, que faire ?
Changez votre mot de passe immédiatement, puis surveillez vos comptes bancaires dans les semaines qui suivent. Signalez l'incident sur cybermalveillance.gouv.fr.
Mon médecin utilise Doctolib, mes données sont-elles en danger ?
Doctolib affirme que les données des utilisateurs ne sont pas compromises. La plateforme surveille activement cette campagne frauduleuse. Vous pouvez aussi activer la vérification des notifications dans l'appli.
Pourquoi cette arnaque au faux sondage est-elle si efficace ?
Elle combine plusieurs leviers psychologiques : un cadeau gratuit, un nom connu, un ton rassurant et une urgence simulée. Le but est de faire cliquer sans réfléchir. Une fois le contact établi, les pirates préparent des arnaques plus lourdes.
Un désaccord respectueux ? C'est ici et maintenant
Laisser un commentaire
Journaliste tech française installée à Paris depuis plus de quinze ans. Passée par plusieurs rédactions parisiennes avant de fonder la toile electrique, magazine tech indépendant. Passionnée par la souveraineté numérique européenne et la place des femmes dans la tech.
3 commentaires
Encore une preuve que la confiance numérique a un coût. Les data centers pourraient détecter ces campagnes, mais à quel prix énergétique ?
Merci Agathe pour ce décryptage. En médiation numérique, on insiste sur ces signaux faibles ; la vigilance s’apprend.
Le vrai problème, c’est que l’UX des fake mails est trop convaincante. Un bon design devrait inclure la sécurité dès le départ.