Hameçonnage par SMS : faux SMS de livraison de colis affiché sur un smartphone

Hameçonnage par SMS : reconnaître les faux SMS colis, CPF, amende

Un SMS annonce un colis bloqué pour 1,99 € de « frais de douane ». Un autre prévient que vos droits CPF expirent, qu’une amende sera majorée ce soir, ou que votre carte Vitale doit être renouvelée. Aucun organisme sérieux n’a envoyé ces messages. L’hameçonnage par SMS — le smishing, contraction de SMS et phishing — frappe là où votre vigilance est la plus basse : le fil de messages de votre téléphone. Ce guide décortique les 7 scénarios qui reviennent en boucle en France, avec pour chacun un exemple reconstitué et les signaux qui le trahissent.

⏱ L’essentiel en 30 secondes

  • Un SMS est lu en quelques minutes, sans le recul qu’on a devant un e-mail : le smishing exploite ce réflexe.
  • 7 scénarios dominent en France : faux colis, faux CPF, fausse carte Vitale, fausse amende, faux conseiller bancaire, faux « maman/papa », faux dirigeant.
  • Réflexe universel : ne cliquez jamais sur le lien d’un SMS — tapez vous-même l’adresse officielle — et transférez le message au 33700 (gratuit).

Le smishing : du phishing dans votre poche

Le principe est identique à celui du phishing classique : un message usurpe l’identité d’un organisme de confiance pour vous conduire vers un faux site, qui capture votre carte bancaire, vos identifiants ou un code de validation. Seul le canal change — et il fait toute la différence : un e-mail suspect finit souvent en spam et se lit sur grand écran, où l’on peut survoler les liens ; un SMS arrive sur un canal associé aux proches, sur un petit écran où l’URL complète est invisible.

Si la notion est nouvelle pour vous, notre page qu’est-ce que le phishing pose les bases.

Pourquoi l’hameçonnage par SMS explose

Trois facteurs se combinent. D’abord le taux de lecture : selon les chiffres couramment avancés par le secteur du marketing mobile, plus de 90 % des SMS sont lus, la plupart dans les minutes qui suivent — un e-mail de phishing n’atteindra jamais ce score. Ensuite, les canaux RCS (Android) et iMessage (Apple) : ils transitent par Internet et non par le réseau SMS des opérateurs, ce qui contourne une partie du filtrage et permet des campagnes massives depuis de simples adresses e-mail ou des numéros étrangers. Enfin, l’industrialisation : des kits de smishing clés en main — faux site de transporteur inclus — se louent pour quelques dizaines d’euros sur Telegram. Envoyer 10 000 SMS piégés n’exige plus aucune compétence technique.

90 %+des SMS lus en quelques minutes (chiffres du marketing mobile)
n°1l’hameçonnage, première menace signalée par les particuliers selon Cybermalveillance.gouv.fr
1,99 €le montant type des faux « frais » — assez petit pour ne pas faire réfléchir
33700le numéro officiel où transférer gratuitement tout SMS frauduleux

Le rapport d’activité de Cybermalveillance.gouv.fr place l’hameçonnage, année après année, en tête des menaces signalées par les particuliers — les faux SMS de livraison et de compte formation figurant parmi les formes les plus courantes. Le déroulé complet d’une campagne est décrit dans notre page attaque par phishing : le smishing suit le même cycle, en plus rapide.

Ce SMS est-il une arnaque ? Testez-le en 30 secondes

✅ Ce SMS est-il une arnaque ? Cochez chaque affirmation vraie pour le message que vous venez de recevoir







La galerie des 7 arnaques SMS les plus courantes en France

Exemples reconstitués d’après les campagnes observées en France ; les passages surlignés doivent déclencher l’alerte.

1. Le faux colis — Chronopost, Colissimo, Mondial Relay

C
CHRONOPOST
SMS · aujourd’hui 12:47

Votre colis N° FR86042271 est en attente au centre de distribution. Des frais de douane de 1,99 EUR sont requis. Réglez sous 24 h pour éviter le retour à l’expéditeur : https://chronopost-suivi-fr.info/colis
Distribué
Message…

🚩 4 signaux dans ce seul SMS : frais de douane réclamés par SMS (jamais le cas) · montant appât de 1,99 € · compte à rebours de 24 h · domaine .info qui n’est pas chronopost.fr. Survolez les passages surlignés pour le détail — puis transférez ce type de SMS au 33700.

2. Le faux CPF — « vos droits formation expirent »

De : +33 7 58 XX XX XX

SMS reçu à 09:12

« INFO CPF : votre solde de 1 500 € de droits formation expire le 31/07. Activez votre dossier avant la clôture : mon-cpf-activation.com »

🚩 Ce qui trahit l’arnaque : depuis la loi du 19 décembre 2022, le démarchage commercial sur le CPF est interdit — tout SMS CPF non sollicité est donc frauduleux par définition. Le seul site officiel est moncompteformation.gouv.fr.

3. La fausse carte Vitale à renouveler

De : AMELI-INFO

SMS reçu à 18:33

« Votre carte Vitale arrive à expiration. Commandez la nouvelle carte et réglez les frais d’édition de 0,99 EUR : ameli-carte-vitale.net »

🚩 Ce qui trahit l’arnaque : une carte Vitale n’expire pas, son remplacement est gratuit, et l’Assurance Maladie passe par votre compte ameli — jamais par un lien de paiement SMS.

4. La fausse amende ANTAI

De : ANTAI

SMS reçu à 20:05

« Dernier rappel : amende de 35 EUR impayée. Majoration à 375 EUR ce soir en l’absence de règlement : antai-paiement-amendes.com »

🚩 Ce qui trahit l’arnaque : l’ANTAI notifie les amendes par courrier et le paiement en ligne passe exclusivement par amendes.gouv.fr. Une « majoration ce soir » n’existe pas : les délais légaux se comptent en semaines. Dans le doute, saisissez vous-même amendes.gouv.fr.

5. Le faux conseiller bancaire — le SMS qui prépare l’appel

De : CREDIT AGRI

SMS reçu à 10:20

« Alerte sécurité : un achat de 749 EUR est en attente de validation. Si vous n’êtes pas à l’origine de cette opération, un conseiller va vous contacter dans les prochaines minutes. »

🚩 Ce qui trahit l’arnaque : attaque en deux temps. Le SMS crée la panique, puis un « conseiller » appelle — souvent depuis un numéro affiché qui imite celui de la banque (spoofing) — et réclame un code reçu par SMS. Ce code valide en réalité le paiement du fraudeur. Aucune banque ne demande de code par téléphone : raccrochez et rappelez le numéro au dos de votre carte.

6. « Maman / Papa, j’ai cassé mon téléphone »

De : +33 6 44 XX XX XX

SMS reçu à 21:52

« Maman c’est moi, j’ai cassé mon téléphone, c’est mon numéro provisoire. Tu peux m’écrire sur WhatsApp ? J’ai un paiement urgent à faire et ma banque est bloquée. »

🚩 Ce qui trahit l’arnaque : le message ne cite jamais de prénom — il est envoyé en masse et compte sur les parents qui « reconnaîtront » leur enfant. Avant tout virement, appelez l’ancien numéro ou posez une question dont seul votre enfant connaît la réponse.

7. Le faux RH ou dirigeant — la version entreprise

De : +33 7 81 XX XX XX

SMS reçu à 08:41

« Bonjour Claire, c’est Marc (dg). Je suis en réunion toute la matinée, injoignable par tel. J’ai besoin que tu traites une demande urgente et confidentielle. Tu peux aussi revalider ton accès : office365-connexion-secure.com »

🚩 Ce qui trahit l’arnaque : nouveau numéro + urgence + confidentialité = le triptyque de la fraude au dirigeant, version SMS. La variante la plus dangereuse pour une PME est le lien vers une fausse page Microsoft 365 : un salarié qui y saisit ses identifiants ouvre la messagerie de l’entreprise à l’attaquant. Réflexe : vérification systématique par le canal habituel, quel que soit l’expéditeur affiché.

Vos salariés reçoivent ces SMS aussi.
Faites le point en 30 min sur vos accès sensibles — offert, sans engagement.

Diagnostic offert

Tableau récapitulatif : arnaque, prétexte, réflexe

Arnaque Prétexte Ce qu’ils veulent Le bon réflexe
Faux colis Frais de douane ou de « redistribution » (1-3 €) Votre carte bancaire complète Suivi via l’appli officielle du transporteur, jamais via le lien
Faux CPF Droits formation « qui expirent » Identifiants CPF, détournement des droits Tout démarchage CPF est illégal : supprimer, signaler au 33700
Fausse carte Vitale Renouvellement payant de la carte Carte bancaire + données de santé/identité Une carte Vitale n’expire pas ; tout passe par le compte ameli
Fausse amende ANTAI Majoration imminente Carte bancaire Vérifier soi-même sur amendes.gouv.fr
Faux conseiller bancaire « Opération suspecte » puis appel Codes de validation, virements « de mise en sécurité » Raccrocher, rappeler le numéro au dos de la carte
Faux proche (WhatsApp) Téléphone cassé, nouveau numéro Virement urgent Appeler l’ancien numéro avant tout paiement
Faux RH / dirigeant Demande urgente et confidentielle Virement, cartes cadeaux, identifiants Microsoft 365 Vérification par le canal habituel, sans exception

Pourquoi un faux SMS peut apparaître dans le fil officiel de votre banque

Un SMS frauduleux peut s’afficher dans la même conversation que les vrais messages de votre banque ou d’un transporteur. Les entreprises envoient leurs SMS via des expéditeurs alphanumériques (« CHRONOPOST », « AMELI ») ou des numéros courts à 5 chiffres. Or ce nom d’expéditeur est un simple champ déclaratif : un fraudeur qui passe par une passerelle SMS peu regardante — souvent à l’étranger — peut afficher le même libellé. Votre téléphone regroupe les messages par expéditeur affiché : le faux SMS atterrit donc mécaniquement dans le fil légitime.

Conséquence directe : « le SMS est dans la conversation officielle » ne prouve rien. Seul le contenu compte : un lien de paiement, une demande de code ou une urgence artificielle restent des signaux d’alerte, même au milieu de vrais messages. Les opérateurs français ont renforcé le filtrage de ces usurpations, mais RCS, iMessage et les passerelles étrangères laissent encore passer des campagnes.

L’usurpation d’expéditeur existe aussi côté e-mail : notre page hameçonnage par mail explique comment vérifier un expéditeur en 60 secondes.

Vous avez cliqué, saisi votre carte ou donné un code ? Agissez dans cet ordre

Cliquer ne suffit généralement pas à compromettre un téléphone à jour : le vrai dommage commence quand vous saisissez quelque chose. Voici la séquence à dérouler, dans l’ordre.

  1. Ne saisissez plus rien, gardez la preuveFermez la page, ne remplissez aucun champ supplémentaire et faites une capture d’écran du SMS : elle servira pour le signalement et la plainte.
  2. Carte bancaire saisie : opposition immédiate + PercevalAppelez votre banque ou le serveur interbancaire d’opposition, puis signalez la fraude sur Perceval (service-public.fr), le téléservice officiel dédié aux fraudes à la carte bancaire.
  3. Identifiants ou code donnés : changez les mots de passeChangez le mot de passe du compte concerné et de tous ceux qui utilisent le même, puis activez la double authentification. Un code donné à un « conseiller » a probablement validé une opération : prévenez votre banque.
  4. Surveillez vos comptes plusieurs semainesLes fraudeurs testent parfois de petits montants avant un débit important. Contestez chaque opération inconnue auprès de votre banque, par écrit.
  5. Transférez le SMS au 33700Transférez le message tel quel au 33700 (gratuit) : chaque signalement alimente le blocage des numéros et des liens par les opérateurs.
  6. Déposez plainte : THESEE ou commissariatPour une escroquerie en ligne, la plainte se dépose via THESEE (service-public.fr). En parallèle, Cybermalveillance.gouv.fr établit un diagnostic de votre situation et vous oriente pas à pas.

33700, Cybermalveillance, THESEE, Perceval : qui fait quoi

Quatre dispositifs couvrent l’ensemble du parcours victime ; les connaître avant l’incident fait gagner un temps précieux.

33700

La plateforme de lutte contre les SMS et appels frauduleux, portée par les opérateurs télécoms. Transfert gratuit, directement utile au blocage des campagnes en cours.

Cybermalveillance.gouv.fr

Le dispositif national d’assistance aux victimes : diagnostic en ligne, conseils et mise en relation avec des prestataires référencés. Premier réflexe après tout incident, particulier comme TPE.

THESEE

Le téléservice de plainte en ligne pour les escroqueries sur Internet (police nationale, via service-public.fr), sans déplacement au commissariat.

Perceval

Le téléservice de signalement des fraudes à la carte bancaire (gendarmerie nationale, via service-public.fr), quand la carte utilisée frauduleusement est toujours en votre possession.

En entreprise : le smartphone est devenu la porte d’entrée

Le smishing n’est pas qu’un problème de particuliers. Le téléphone qui reçoit ces SMS porte souvent aussi la messagerie professionnelle et l’authentification Microsoft 365 — qu’il soit fourni par l’employeur ou personnel (BYOD). Le scénario le plus redouté en TPE-PME est simple : un salarié reçoit un SMS « IT » ou « dirigeant », clique, et saisit ses identifiants Microsoft 365 sur une page de connexion parfaitement imitée. À partir de là, l’attaquant lit la messagerie, surveille les échanges avec clients et fournisseurs, puis envoie au bon moment un faux RIB ou une fausse facture — depuis la vraie boîte mail de l’entreprise.

La technologie seule ne suffit pas : le SMS arrive sur un canal que vos filtres de messagerie ne voient pas. Trois leviers font la différence : la double authentification sur les comptes critiques, des procédures de vérification pour tout changement de RIB ou demande de paiement, et la sensibilisation régulière des équipes — avec des exemples concrets, pas un diaporama annuel vite oublié.

Et si un salarié avait déjà cliqué ?

Accès Microsoft 365, double authentification, procédures de virement : un spécialiste fait le point avec vous en 30 minutes sur vos accès sensibles. Offert, sans engagement.

Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

FAQ — Hameçonnage par SMS

Que faire si j’ai cliqué sur un lien dans un SMS ?
Cliquer ne suffit généralement pas à infecter un téléphone à jour : le danger réel commence si vous saisissez des données. Fermez la page, ne remplissez rien, changez les mots de passe éventuellement saisis, faites opposition si vous avez donné votre carte, puis transférez le SMS au 33700.
C’est quoi le 33700 ?
Le 33700 est la plateforme officielle de signalement des SMS et appels frauduleux, soutenue par les opérateurs télécoms et les pouvoirs publics. Transférez le SMS suspect au 33700 : c’est gratuit et cela contribue au blocage des numéros et des liens utilisés par les fraudeurs.
Pourquoi je reçois des SMS de phishing ?
Votre numéro circule dans des fichiers issus de fuites de données ou de collectes illégales, et les fraudeurs testent aussi des numéros générés en masse. Recevoir ces SMS ne signifie pas que votre téléphone est piraté : signalez au 33700 et bloquez l’expéditeur.
Comment savoir si un SMS de colis est vrai ?
Ne cliquez jamais sur le lien du SMS : ouvrez vous-même l’application ou le site officiel du transporteur et saisissez votre numéro de suivi. Aucun transporteur ne réclame des frais de douane de 1 ou 2 euros par SMS avec un lien de paiement.
Comment bloquer les SMS frauduleux ?
Bloquez le numéro depuis la conversation, activez le filtrage des expéditeurs inconnus proposé par iOS et Android, et signalez chaque SMS au 33700. Le flux ne s’arrêtera jamais totalement : le bon réflexe reste de ne jamais cliquer.

Pour aller plus loin : le guide complet du phishing et de l’hameçonnage, la vérification d’un e-mail suspect en 60 secondes, ou votre diagnostic cybersécurité offert — 30 minutes pour savoir si vos accès sensibles tiendraient face à ces scénarios.


Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →