Le Radar.
Faux e-mail Doctolib : attention au « kit médical gratuit ».
Des escrocs usurpent l’identité de Doctolib et promettent un kit médical gratuit pour inciter leurs victimes à suivre un lien et à transmettre des informations sensibles.
Une campagne frauduleuse usurpe actuellement l’identité de Doctolib.
Le 22 août 2026, TF1 Info a relayé une campagne d’hameçonnage utilisant le nom et l’apparence de Doctolib. Les messages promettent notamment aux destinataires un « kit médical gratuit ».
Pour obtenir ce prétendu cadeau, la personne est invitée à répondre à quelques questions puis à suivre un lien. Le but est de l’attirer vers un environnement frauduleux afin de récupérer des informations sensibles.
Cette méthode reprend un principe extrêmement courant du phishing : utiliser l’identité d’un organisme ou d’un service connu pour diminuer la méfiance et pousser à agir rapidement.
Doctolib est ici une identité usurpée.
La présence du nom ou du logo d’une entreprise dans un e-mail
ne signifie pas que celle-ci est à l’origine du message
ni qu’elle a été piratée.
Comment fonctionne cette tentative de phishing ?
Le scénario repose sur plusieurs étapes simples qui cherchent à conduire progressivement la victime vers une action risquée.
Un e-mail inattendu arrive.
Le message semble provenir de Doctolib, un service familier pour de nombreux Français.
Un cadeau est mis en avant.
Le destinataire apprend qu’il aurait été sélectionné pour recevoir gratuitement un kit médical.
Un questionnaire est proposé.
Quelques questions peuvent donner l’impression de participer à une véritable opération commerciale ou à une enquête.
Le message pousse à suivre un lien.
La victime quitte alors le canal habituel pour rejoindre une page contrôlée par les fraudeurs.
Des informations sensibles peuvent être réclamées.
Les données saisies peuvent ensuite être récupérées et utilisées frauduleusement.
Le lien est le point de bascule.
Tant que vous ne suivez pas le chemin imposé par le message,
vous gardez la possibilité de vérifier l’information
depuis un canal indépendant.
Pourquoi cette arnaque peut-elle sembler crédible ?
Doctolib est un service très connu.
Recevoir une communication portant son nom ne semble pas forcément inhabituel pour une personne qui utilise régulièrement la plateforme.
Le cadeau attire naturellement l’attention.
La promesse d’un avantage gratuit peut pousser à agir avant même de se demander pourquoi cette offre vous serait proposée.
Le message peut paraître parfaitement professionnel.
Logo, couleurs et présentation peuvent être copiés. Une belle mise en page ne prouve donc jamais l’authenticité d’un e-mail.
Une bonne orthographe est-elle une preuve ?
Non. Les messages frauduleux peuvent aujourd’hui être correctement rédigés et particulièrement soignés. Chercher uniquement des fautes d’orthographe n’est donc plus un réflexe suffisant.
La vérification la plus fiable consiste à reprendre vous-même l’initiative.
Fermez le message puis ouvrez directement votre application
habituelle ou saisissez vous-même l’adresse du service officiel.
Quels signes doivent vous faire ralentir ?
Vous n’attendiez aucun cadeau.
Une récompense ou un avantage totalement inattendu mérite toujours une vérification indépendante.
On vous demande de suivre un bouton ou un lien.
Ce lien peut conduire vers une adresse différente de celle du service dont l’identité est utilisée.
Des informations sensibles sont réclamées.
Coordonnées personnelles, identifiants ou informations bancaires doivent immédiatement déclencher votre vigilance.
Ne vous fiez jamais à un seul indice.
Un e-mail frauduleux peut contenir le bon logo,
être parfaitement écrit et présenter un cadenas
une fois le site ouvert. Aucun de ces éléments ne suffit.
Que faire si vous recevez ce type d’e-mail ?
Vous n’avez pas besoin de réussir à prouver que le message est frauduleux. Quelques réflexes suffisent pour éviter de suivre le scénario des escrocs.
- Ne cliquez pas sur le lien contenu dans le message.
- Ne transmettez aucune information personnelle ou bancaire.
- Ouvrez directement l’application Doctolib si vous l’utilisez.
- Saisissez vous-même l’adresse officielle dans votre navigateur.
- Ne vous fiez pas uniquement au logo, au nom ou à la présentation.
- Prenez le temps de vérifier avant toute action inhabituelle.
- Prévenez un proche si vous pensez qu’il pourrait recevoir le même message.
Le bon réflexe consiste à changer de canal.
Un message vous demande d’effectuer une action ?
Fermez-le et vérifiez depuis le service officiel,
sans utiliser le lien fourni par l’expéditeur.
Vous avez déjà cliqué : que faire ?
La marche à suivre dépend surtout des informations que vous avez éventuellement transmises après avoir ouvert la page.
Vous avez uniquement ouvert la page.
Fermez-la et ne poursuivez pas. Ne téléchargez aucun fichier et ne renseignez aucune information.
Vous avez communiqué un mot de passe.
Modifiez-le immédiatement depuis le véritable service. S’il est réutilisé sur d’autres comptes, changez-le également sur ceux-ci.
Vous avez transmis des informations bancaires.
Contactez rapidement votre banque depuis son application, son espace client ou un numéro officiel que vous connaissez déjà.
Vous constatez une opération frauduleuse.
Prévenez immédiatement votre établissement bancaire et suivez ses instructions concernant la sécurisation de vos moyens de paiement.
Conservez les éléments utiles.
Gardez le message reçu, l’adresse du site visité et, si nécessaire, des captures d’écran.
Vous avez un doute sur la marche à suivre ?
Cybermalveillance.gouv.fr propose des recommandations
et un parcours d’assistance adaptés aux victimes
de tentatives d’hameçonnage.
Questions fréquentes sur le faux e-mail Doctolib.
Cette campagne signifie-t-elle que Doctolib a été piraté ?
Non. Le fait qu’un escroc utilise le nom ou le logo d’un service ne constitue pas une preuve que ce service a été piraté.
Un logo officiel suffit-il à prouver qu’un e-mail est authentique ?
Non. Un logo, des couleurs ou une mise en page peuvent être copiés très facilement.
J’ai ouvert le lien mais je n’ai rien renseigné. Que faire ?
Fermez la page et ne poursuivez pas. Ne téléchargez aucun fichier et ne transmettez aucune information.
Comment vérifier une communication qui semble venir de Doctolib ?
Ne passez pas par le lien contenu dans le message. Ouvrez directement l’application ou saisissez vous-même l’adresse officielle dans votre navigateur.
Une bonne orthographe signifie-t-elle que le message est fiable ?
Non. Les campagnes de phishing peuvent aujourd’hui être très bien rédigées et reprendre fidèlement les codes d’un service légitime.
Des sources récentes pour comprendre le piège.
Cette alerte s’appuie sur la campagne signalée en août 2026 ainsi que sur les recommandations officielles concernant l’hameçonnage.
- TF1 Info, alerte publiée le 22 août 2026 concernant l’usurpation de l’identité de Doctolib et le faux « kit médical gratuit ».
- Cybermalveillance.gouv.fr, ressources consacrées au phishing et à l’hameçonnage.
- Cybermalveillance.gouv.fr, recommandations pour signaler un e-mail frauduleux.
Le réflexe à retenir.
Un message inattendu vous demande de cliquer ? Ne vérifiez pas son contenu depuis le lien qu’il vous fournit. Fermez-le et passez directement par le service officiel.
Partager cette alerte peut protéger quelqu’un.
Cette campagne utilise un service connu de millions de personnes. En parler autour de vous peut suffire à créer le bon réflexe avant qu’un proche ne reçoive le même message.