Un SMS annonce un colis bloqué pour 1,99 € de « frais de douane ». Un autre prévient que vos droits CPF expirent, qu’une amende sera majorée ce soir, ou que votre carte Vitale doit être renouvelée. Aucun organisme sérieux n’a envoyé ces messages. L’hameçonnage par SMS — le smishing, contraction de SMS et phishing — frappe là où votre vigilance est la plus basse : le fil de messages de votre téléphone. Ce guide décortique les 7 scénarios qui reviennent en boucle en France, avec pour chacun un exemple reconstitué et les signaux qui le trahissent.
⏱ L’essentiel en 30 secondes
- Un SMS est lu en quelques minutes, sans le recul qu’on a devant un e-mail : le smishing exploite ce réflexe.
- 7 scénarios dominent en France : faux colis, faux CPF, fausse carte Vitale, fausse amende, faux conseiller bancaire, faux « maman/papa », faux dirigeant.
- Réflexe universel : ne cliquez jamais sur le lien d’un SMS — tapez vous-même l’adresse officielle — et transférez le message au 33700 (gratuit).
Le smishing : du phishing dans votre poche
Le principe est identique à celui du phishing classique : un message usurpe l’identité d’un organisme de confiance pour vous conduire vers un faux site, qui capture votre carte bancaire, vos identifiants ou un code de validation. Seul le canal change — et il fait toute la différence : un e-mail suspect finit souvent en spam et se lit sur grand écran, où l’on peut survoler les liens ; un SMS arrive sur un canal associé aux proches, sur un petit écran où l’URL complète est invisible.
Si la notion est nouvelle pour vous, notre page qu’est-ce que le phishing pose les bases.
Pourquoi l’hameçonnage par SMS explose
Trois facteurs se combinent. D’abord le taux de lecture : selon les chiffres couramment avancés par le secteur du marketing mobile, plus de 90 % des SMS sont lus, la plupart dans les minutes qui suivent — un e-mail de phishing n’atteindra jamais ce score. Ensuite, les canaux RCS (Android) et iMessage (Apple) : ils transitent par Internet et non par le réseau SMS des opérateurs, ce qui contourne une partie du filtrage et permet des campagnes massives depuis de simples adresses e-mail ou des numéros étrangers. Enfin, l’industrialisation : des kits de smishing clés en main — faux site de transporteur inclus — se louent pour quelques dizaines d’euros sur Telegram. Envoyer 10 000 SMS piégés n’exige plus aucune compétence technique.
Le rapport d’activité de Cybermalveillance.gouv.fr place l’hameçonnage, année après année, en tête des menaces signalées par les particuliers — les faux SMS de livraison et de compte formation figurant parmi les formes les plus courantes. Le déroulé complet d’une campagne est décrit dans notre page attaque par phishing : le smishing suit le même cycle, en plus rapide.
Ce SMS est-il une arnaque ? Testez-le en 30 secondes
La galerie des 7 arnaques SMS les plus courantes en France
Exemples reconstitués d’après les campagnes observées en France ; les passages surlignés doivent déclencher l’alerte.
1. Le faux colis — Chronopost, Colissimo, Mondial Relay
2. Le faux CPF — « vos droits formation expirent »
De : +33 7 58 XX XX XX
SMS reçu à 09:12
« INFO CPF : votre solde de 1 500 € de droits formation expire le 31/07. Activez votre dossier avant la clôture : mon-cpf-activation.com »
3. La fausse carte Vitale à renouveler
De : AMELI-INFO
SMS reçu à 18:33
« Votre carte Vitale arrive à expiration. Commandez la nouvelle carte et réglez les frais d’édition de 0,99 EUR : ameli-carte-vitale.net »
4. La fausse amende ANTAI
De : ANTAI
SMS reçu à 20:05
« Dernier rappel : amende de 35 EUR impayée. Majoration à 375 EUR ce soir en l’absence de règlement : antai-paiement-amendes.com »
5. Le faux conseiller bancaire — le SMS qui prépare l’appel
De : CREDIT AGRI
SMS reçu à 10:20
« Alerte sécurité : un achat de 749 EUR est en attente de validation. Si vous n’êtes pas à l’origine de cette opération, un conseiller va vous contacter dans les prochaines minutes. »
6. « Maman / Papa, j’ai cassé mon téléphone »
De : +33 6 44 XX XX XX
SMS reçu à 21:52
« Maman c’est moi, j’ai cassé mon téléphone, c’est mon numéro provisoire. Tu peux m’écrire sur WhatsApp ? J’ai un paiement urgent à faire et ma banque est bloquée. »
7. Le faux RH ou dirigeant — la version entreprise
De : +33 7 81 XX XX XX
SMS reçu à 08:41
« Bonjour Claire, c’est Marc (dg). Je suis en réunion toute la matinée, injoignable par tel. J’ai besoin que tu traites une demande urgente et confidentielle. Tu peux aussi revalider ton accès : office365-connexion-secure.com »
Vos salariés reçoivent ces SMS aussi.
Faites le point en 30 min sur vos accès sensibles — offert, sans engagement.
Tableau récapitulatif : arnaque, prétexte, réflexe
| Arnaque | Prétexte | Ce qu’ils veulent | Le bon réflexe |
|---|---|---|---|
| Faux colis | Frais de douane ou de « redistribution » (1-3 €) | Votre carte bancaire complète | Suivi via l’appli officielle du transporteur, jamais via le lien |
| Faux CPF | Droits formation « qui expirent » | Identifiants CPF, détournement des droits | Tout démarchage CPF est illégal : supprimer, signaler au 33700 |
| Fausse carte Vitale | Renouvellement payant de la carte | Carte bancaire + données de santé/identité | Une carte Vitale n’expire pas ; tout passe par le compte ameli |
| Fausse amende ANTAI | Majoration imminente | Carte bancaire | Vérifier soi-même sur amendes.gouv.fr |
| Faux conseiller bancaire | « Opération suspecte » puis appel | Codes de validation, virements « de mise en sécurité » | Raccrocher, rappeler le numéro au dos de la carte |
| Faux proche (WhatsApp) | Téléphone cassé, nouveau numéro | Virement urgent | Appeler l’ancien numéro avant tout paiement |
| Faux RH / dirigeant | Demande urgente et confidentielle | Virement, cartes cadeaux, identifiants Microsoft 365 | Vérification par le canal habituel, sans exception |
Pourquoi un faux SMS peut apparaître dans le fil officiel de votre banque
Un SMS frauduleux peut s’afficher dans la même conversation que les vrais messages de votre banque ou d’un transporteur. Les entreprises envoient leurs SMS via des expéditeurs alphanumériques (« CHRONOPOST », « AMELI ») ou des numéros courts à 5 chiffres. Or ce nom d’expéditeur est un simple champ déclaratif : un fraudeur qui passe par une passerelle SMS peu regardante — souvent à l’étranger — peut afficher le même libellé. Votre téléphone regroupe les messages par expéditeur affiché : le faux SMS atterrit donc mécaniquement dans le fil légitime.
Conséquence directe : « le SMS est dans la conversation officielle » ne prouve rien. Seul le contenu compte : un lien de paiement, une demande de code ou une urgence artificielle restent des signaux d’alerte, même au milieu de vrais messages. Les opérateurs français ont renforcé le filtrage de ces usurpations, mais RCS, iMessage et les passerelles étrangères laissent encore passer des campagnes.
L’usurpation d’expéditeur existe aussi côté e-mail : notre page hameçonnage par mail explique comment vérifier un expéditeur en 60 secondes.
Vous avez cliqué, saisi votre carte ou donné un code ? Agissez dans cet ordre
Cliquer ne suffit généralement pas à compromettre un téléphone à jour : le vrai dommage commence quand vous saisissez quelque chose. Voici la séquence à dérouler, dans l’ordre.
- Ne saisissez plus rien, gardez la preuveFermez la page, ne remplissez aucun champ supplémentaire et faites une capture d’écran du SMS : elle servira pour le signalement et la plainte.
- Carte bancaire saisie : opposition immédiate + PercevalAppelez votre banque ou le serveur interbancaire d’opposition, puis signalez la fraude sur Perceval (service-public.fr), le téléservice officiel dédié aux fraudes à la carte bancaire.
- Identifiants ou code donnés : changez les mots de passeChangez le mot de passe du compte concerné et de tous ceux qui utilisent le même, puis activez la double authentification. Un code donné à un « conseiller » a probablement validé une opération : prévenez votre banque.
- Surveillez vos comptes plusieurs semainesLes fraudeurs testent parfois de petits montants avant un débit important. Contestez chaque opération inconnue auprès de votre banque, par écrit.
- Transférez le SMS au 33700Transférez le message tel quel au 33700 (gratuit) : chaque signalement alimente le blocage des numéros et des liens par les opérateurs.
- Déposez plainte : THESEE ou commissariatPour une escroquerie en ligne, la plainte se dépose via THESEE (service-public.fr). En parallèle, Cybermalveillance.gouv.fr établit un diagnostic de votre situation et vous oriente pas à pas.
33700, Cybermalveillance, THESEE, Perceval : qui fait quoi
Quatre dispositifs couvrent l’ensemble du parcours victime ; les connaître avant l’incident fait gagner un temps précieux.
33700
La plateforme de lutte contre les SMS et appels frauduleux, portée par les opérateurs télécoms. Transfert gratuit, directement utile au blocage des campagnes en cours.
Cybermalveillance.gouv.fr
Le dispositif national d’assistance aux victimes : diagnostic en ligne, conseils et mise en relation avec des prestataires référencés. Premier réflexe après tout incident, particulier comme TPE.
THESEE
Le téléservice de plainte en ligne pour les escroqueries sur Internet (police nationale, via service-public.fr), sans déplacement au commissariat.
Perceval
Le téléservice de signalement des fraudes à la carte bancaire (gendarmerie nationale, via service-public.fr), quand la carte utilisée frauduleusement est toujours en votre possession.
En entreprise : le smartphone est devenu la porte d’entrée
Le smishing n’est pas qu’un problème de particuliers. Le téléphone qui reçoit ces SMS porte souvent aussi la messagerie professionnelle et l’authentification Microsoft 365 — qu’il soit fourni par l’employeur ou personnel (BYOD). Le scénario le plus redouté en TPE-PME est simple : un salarié reçoit un SMS « IT » ou « dirigeant », clique, et saisit ses identifiants Microsoft 365 sur une page de connexion parfaitement imitée. À partir de là, l’attaquant lit la messagerie, surveille les échanges avec clients et fournisseurs, puis envoie au bon moment un faux RIB ou une fausse facture — depuis la vraie boîte mail de l’entreprise.
La technologie seule ne suffit pas : le SMS arrive sur un canal que vos filtres de messagerie ne voient pas. Trois leviers font la différence : la double authentification sur les comptes critiques, des procédures de vérification pour tout changement de RIB ou demande de paiement, et la sensibilisation régulière des équipes — avec des exemples concrets, pas un diaporama annuel vite oublié.
Et si un salarié avait déjà cliqué ?
Accès Microsoft 365, double authentification, procédures de virement : un spécialiste fait le point avec vous en 30 minutes sur vos accès sensibles. Offert, sans engagement.
Demander mon diagnostic offert
TPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance
FAQ — Hameçonnage par SMS
Que faire si j’ai cliqué sur un lien dans un SMS ?
C’est quoi le 33700 ?
Pourquoi je reçois des SMS de phishing ?
Comment savoir si un SMS de colis est vrai ?
Comment bloquer les SMS frauduleux ?
Pour aller plus loin : le guide complet du phishing et de l’hameçonnage, la vérification d’un e-mail suspect en 60 secondes, ou votre diagnostic cybersécurité offert — 30 minutes pour savoir si vos accès sensibles tiendraient face à ces scénarios.


Laisser un commentaire