Un SMS vous annonce un colis bloqué, un remboursement des impôts, une carte Vitale à renouveler ou une opération suspecte sur votre compte bancaire. Vous hésitez une seconde : et si c'était vrai ? C'est exactement sur cette seconde d'hésitation que reposent les arnaques par SMS, appelées smishing ( contraction de SMS et de phishing ).
Bonne nouvelle : ces messages, aussi soignés soient-ils, se trahissent presque toujours de la même façon. Ce guide écrit par les techniciens de
BSC Sécurité vous donne les
repères concrets pour trancher en quelques secondes, la marche à suivre
si vous avez déjà cliqué, la procédure de signalement au
33 700, et vos
droits au remboursement auprès de la banque. En langage simple, sans jargon.
La réponse en 30 secondes, si vous n'avez pas le temps de tout lire :
- Ne cliquez jamais sur le lien contenu dans un SMS, même s'il semble parfaitement légitime.
- Vérifiez par vos propres moyens : ouvrez votre application officielle, ou tapez vous-même l'adresse du site. Si l'information est vraie, vous la retrouverez dans votre espace personnel.
- Ne communiquez jamais un code reçu par SMS, à personne, même à un « conseiller bancaire » qui vous appelle juste après. Ce code valide un virement.
- Transférez le message au 33 700 ( gratuit ), puis supprimez-le.
- Si vous avez déjà saisi vos informations : appelez votre banque immédiatement pour faire opposition, changez vos mots de passe, et déposez plainte.
Le doute est déjà une réponse. Un message légitime supporte très bien d'être vérifié dix minutes plus tard sur le site officiel. Un message frauduleux, non : c'est justement pour cela qu'il vous presse.
Sommaire
1. C'est quoi le smishing, et pourquoi ça marche si bien
Le
smishing est l'équivalent par SMS de l'hameçonnage par e-mail. Le principe est identique à celui des : usurper l'identité d'un organisme connu pour vous faire cliquer sur un lien, saisir des informations, ou rappeler un numéro.
Mais le SMS est
nettement plus efficace que l'e-mail, pour quatre raisons que nous constatons tous les jours à l'atelier.
On lit ses SMS. Un e-mail sur dix est ouvert, un SMS l'est presque toujours, et dans les minutes qui suivent sa réception.
Le téléphone est un contexte de confiance. C'est l'appareil sur lequel arrivent les vrais codes de la banque, les vraies notifications de livraison, les vraies alertes d'Ameli. Le faux se glisse au milieu du vrai.
L'écran est petit. Sur un mobile, l'adresse complète d'un lien est tronquée, le nom de l'expéditeur s'affiche parfois à la place du numéro, et on ne survole rien avec une souris pour vérifier.
On est en mouvement. Dans les transports, en pleine course, entre deux tâches : on clique avant d'avoir réfléchi. C'est le but recherché.
Les escrocs jouent ensuite sur
deux ressorts systématiques : l'
urgence ( « sous 24 h », « dernier rappel », « sinon votre dossier sera classé » ) et la
peur de perdre quelque chose ( un colis, un remboursement, l'accès à son compte ). Un message qui vous met sous pression est, en lui-même, un signal d'alarme.
2. Les 8 faux SMS les plus courants en 2026
Voici les scénarios que nous voyons revenir en boucle, avec pour chacun
le détail qui trahit.
📦 « Votre colis est en attente de livraison »
Faux SMS de
La Poste, Colissimo, Chronopost, Mondial Relay, DHL ou UPS. Le lien mène à une page qui réclame
1,99 € de frais de réexpédition ou de douane. Le petit montant est un prétexte : ce qui intéresse l'escroc, c'est votre
numéro de carte bancaire, qui servira ensuite à des achats bien plus élevés, ou à enregistrer votre carte sur un portefeuille mobile.
Ce qui trahit : aucun transporteur français ne facture des frais de réexpédition par SMS avec un lien de paiement. Un vrai avis de passage renvoie vers un suivi, jamais vers un paiement.
💳 « Une opération suspecte a été détectée sur votre compte »
Faux SMS de votre
banque ( BNP Paribas, Crédit Agricole, Société Générale, Banque Postale, Caisse d'Épargne, Boursorama, Crédit Mutuel, Revolut... ). Le lien mène à une copie parfaite de l'interface bancaire. Souvent suivi d'un
appel téléphonique : c'est l'arnaque au faux conseiller, détaillée . C'est la plus coûteuse de toutes.
Ce qui trahit : une vraie alerte de fraude vous demande de
répondre par OUI ou NON, ou de valider dans votre application. Jamais de saisir vos identifiants sur une page web atteinte par un lien.
🏛️ « Vous bénéficiez d'un trop-perçu de 384,52 € »
Faux SMS du «
Service des impôts ». Le lien demande vos identifiants impots.gouv.fr et votre
RIB. Les escrocs se connectent ensuite à votre
vrai espace fiscal pour y changer vos coordonnées bancaires et détourner un remboursement réel.
Ce qui trahit : la DGFiP ne demande
jamais de RIB par SMS ni par e-mail. Tout remboursement passe par le compte bancaire déjà déclaré dans votre espace personnel.
🩺 « Votre carte Vitale arrive à expiration »
Faux SMS d'
Ameli / Assurance Maladie, parfois décliné en « votre carte Vitale doit être mise à jour » ou « demandez votre nouvelle carte Vitale dématérialisée ».
Ce qui trahit : la carte Vitale n'expire pas et ne se renouvelle pas via un lien SMS. C'est une phrase à retenir telle quelle : elle suffit à écarter toute cette famille d'arnaques.
🚗 « Une infraction routière vous a été notifiée »
Faux SMS de l'
ANTAI ( Agence nationale de traitement automatisé des infractions ), annonçant une amende à payer sous peine de majoration.
Ce qui trahit : l'ANTAI notifie par
courrier postal. Un vrai avis de contravention arrive dans votre boîte aux lettres, pas par SMS. En cas de doute, vérifiez sur antai.gouv.fr en tapant l'adresse vous-même.
🔐 « Connexion inhabituelle détectée sur votre compte »
Faux SMS imitant
Google, Microsoft, Apple, Netflix, Amazon, Free, Orange ou SFR. Objectif : récupérer vos identifiants sur une fausse page de connexion. Un compte de messagerie volé donne ensuite accès à
tous les services rattachés ( c'est la même mécanique que le ).
Ce qui trahit : une vraie alerte de connexion ne demande pas de « confirmer votre mot de passe » via un lien. Elle vous invite à ouvrir l'application ou à consulter l'historique de connexion.
💰 « Votre compte CPF, vos droits à la formation vont expirer »
Faux SMS autour du
compte formation, des
aides énergie, du
chèque énergie ou des
primes rénovation. Ces messages ciblent une population large et jouent sur la crainte de perdre une somme acquise.
Ce qui trahit : ces dispositifs sont accessibles uniquement via
FranceConnect sur les sites officiels. Aucun ne vous relance par SMS avec un lien de connexion.
👨👩👧 « Maman, j'ai cassé mon téléphone, voici mon nouveau numéro »
Variante affective, très efficace : un SMS ( souvent sur WhatsApp ) se fait passer pour votre enfant, prétend avoir changé de numéro, puis demande de régler une facture urgente.
Ce qui trahit : l'escroc évite toujours l'appel vocal, avec un prétexte ( « mon micro ne marche plus » ).
Appelez le numéro habituel de votre enfant : la réponse arrive en dix secondes.
3. Les 6 signes qui trahissent un faux SMS
1. L'expéditeur est un numéro de portable ordinaire ( 06, 07 ) ou un numéro étranger. Les organismes officiels envoient depuis un
nom court ( « ANTAI », « LaPoste », « Ameli », « impotsgouv » ) ou un
numéro court à 5 chiffres. Attention toutefois : le nom d'expéditeur peut être
usurpé. C'est un indice sérieux, pas une preuve.
2. Le message atterrit dans une conversation vide, alors que les vrais SMS de votre banque ou de La Poste se regroupent dans un fil existant. Un message « Ameli » isolé, séparé de vos anciens SMS Ameli, est très suspect.
3. Le lien ne pointe pas vers le domaine officiel. Un SMS « La Poste » qui renvoie vers
laposte-info.com,
suivi-colis-fr.xyz ou un lien raccourci ( bit.ly, tinyurl ) est faux. Voir la méthode de lecture des liens .
4. L'urgence est martelée : « sous 24 h », « dernier avertissement », « votre dossier sera clôturé ». Aucune administration française ne menace par SMS.
5. On vous demande un paiement, un RIB, une carte bancaire ou un code, alors que
vous n'avez engagé aucune démarche. C'est le signe le plus fiable de tous : partez toujours de la question « ai-je demandé quelque chose ? ».
6. Le ton est impersonnel ( « Cher client » ) avec parfois des fautes, des accents manquants ou une ponctuation étrange. Ce signe est cependant
de moins en moins fiable : les messages générés automatiquement sont désormais bien écrits, et parfois personnalisés avec votre vrai nom.
| Ce que fait un vrai SMS d'organisme |
Ce que fait un faux SMS |
| Informe, sans rien demander de sensible | Demande un paiement, un RIB, un mot de passe ou un code |
| Renvoie vers votre espace personnel ou votre application | Renvoie vers une page de connexion via un lien inhabituel |
| Laisse le temps de vérifier | Impose un délai ( 24 h, 48 h, « dernier rappel » ) |
| Arrive après une action de votre part | Arrive sans que vous ayez rien demandé |
| Utilise le domaine officiel ( laposte.fr, ameli.fr, impots.gouv.fr ) | Utilise un domaine approchant ou un lien raccourci |
4. Comment lire un lien sans se faire piéger
C'est la compétence la plus utile de tout cet article, et elle s'apprend en deux minutes.
Dans une adresse web,
le vrai propriétaire du site est le dernier nom situé juste avant la première barre oblique. Il faut donc lire la
fin du domaine, pas le début.
https://www.laposte.fr/suivi → le domaine est laposte.fr ✅ légitime
https://laposte.fr.suivi-colis.net/paiement → le domaine est suivi-colis.net ❌ frauduleux
https://www.laposte-livraison.com/ → le domaine est laposte-livraison.com ❌ frauduleux ( ce n'est pas laposte.fr )
https://ameli.securite-connexion.info/ → le domaine est securite-connexion.info ❌ frauduleux
Autrement dit : la présence du mot « laposte » ou « ameli » dans une adresse
ne prouve rien du tout. N'importe qui peut acheter un nom de domaine contenant le nom d'une marque.
Trois pièges supplémentaires à connaître.
Le cadenas ne veut rien dire. Le petit cadenas et le
https indiquent seulement que la connexion est chiffrée.
La quasi-totalité des sites frauduleux ont un cadenas : il est gratuit et automatique. Un cadenas ne certifie pas l'honnêteté du site.
Les liens raccourcis masquent la destination. Un SMS officiel n'utilise pratiquement jamais bit.ly ou tinyurl.
Le texte affiché peut différer du lien réel. C'est encore plus vrai dans les e-mails et sur les sites, comme nous l'expliquons dans notre article sur les .
Sur un téléphone, pour voir la vraie destination sans l'ouvrir :
appui long sur le lien, sans relâcher tout de suite. L'adresse complète s'affiche dans un aperçu. En cas de doute, ne relâchez pas sur « Ouvrir ».
5. Le faux SMS qui connaît votre vraie commande
C'est l'évolution la plus déstabilisante de 2026, et celle qui piège les gens habituellement prudents.
Les fuites de données chez les commerçants, et surtout chez leurs
prestataires ( transporteurs, plateformes logistiques, sous-traitants informatiques ), livrent rarement des données bancaires. Elles livrent en revanche
votre nom, votre e-mail, votre téléphone, votre adresse et le détail exact de vos commandes.
Résultat : le faux SMS « votre colis » cite
la vraie référence de commande, le vrai produit, le vrai montant, le vrai transporteur. Les repères habituels ( « ils ne connaissent pas mon nom », « c'est mal écrit » ) ne fonctionnent plus.
⚠️ Règle à retenir : une information exacte dans un message ne prouve rien. Ce n'est pas parce qu'un message connaît votre commande qu'il vient du marchand. Il peut simplement avoir acheté le fichier.
Conséquence pratique : ce n'est plus le
contenu du message qui doit vous décider, mais
l'action demandée. Un message peut connaître toute votre vie ; s'il vous demande un paiement, un RIB ou un code, il est frauduleux. Point.
Si vous avez été prévenu d'une fuite concernant un site chez qui vous commandiez, notre article détaille les bons réflexes des semaines qui suivent, période où l'on reçoit justement une vague de faux SMS très crédibles.
6. L'arnaque au faux conseiller bancaire : la plus coûteuse
Elle mérite sa propre section, car c'est celle qui vide réellement les comptes, avec des préjudices régulièrement à cinq chiffres.
Le déroulé, toujours identique :
- Vous recevez un SMS « opération suspecte détectée » ou une notification de tentative de paiement.
- Quelques minutes plus tard, votre téléphone sonne. À l'écran s'affiche parfois le vrai numéro de votre agence ( le numéro est usurpé : ce procédé s'appelle le spoofing ).
- Au bout du fil, une personne calme, polie, parfaitement au fait de votre banque, vous annonce qu'un pirate tente un virement et qu'il faut agir tout de suite pour le bloquer.
- Elle vous demande alors, selon les variantes : de communiquer le code reçu par SMS, de valider une opération dans votre application, de supprimer un bénéficiaire puis d'en confirmer un autre, ou d'effectuer un virement vers un « compte sécurisé ».
- Chacun de ces gestes autorise en réalité le virement frauduleux. Vous l'avez validé vous-même.
🛑 La seule règle qui protège, et elle est absolue : aucun conseiller bancaire, aucun service anti-fraude, aucun policier ne vous demandera jamais un code reçu par SMS, ni de valider une opération pendant qu'il vous a au téléphone, ni de virer votre argent sur un « compte de sécurité ». Ce compte de sécurité n'existe pas. Si on vous le demande, c'est une arnaque, sans exception.
Que faire pendant l'appel : raccrochez, sans vous justifier. Puis
rappelez vous-même le numéro figurant
au dos de votre carte bancaire ou sur vos relevés, depuis un autre téléphone si possible ( ou attendez une minute, le temps que la ligne se libère réellement ). Vous saurez en trente secondes si l'alerte était réelle.
Bon à savoir : les opérateurs français appliquent depuis fin 2026 un
mécanisme d'authentification des numéros qui coupe une partie des appels usurpant un numéro français depuis l'étranger. C'est un vrai progrès, mais il ne couvre pas les SMS, où le nom d'expéditeur reste facile à imiter. Ne relâchez pas votre vigilance sous prétexte que « le numéro affiché est le bon ».
Ce mode opératoire est un cousin direct de l', où un faux technicien Microsoft prend la main sur votre PC : même scénario d'autorité, même urgence fabriquée. Nous lui consacrons un article complet, avec le scénario minute par minute et ce qu'il faut faire dans l'heure : .
7. La règle d'or : ne passez jamais par le lien
Si vous ne deviez retenir qu'une seule chose de cet article, ce serait celle-ci.
Peu importe que le message soit vrai ou faux : n'utilisez pas le lien. Cette règle vous protège même quand vous vous trompez de diagnostic, ce qui est précisément son intérêt.
À la place :
Ouvrez l'application officielle déjà installée sur votre téléphone ( banque, La Poste, Ameli, impots.gouv ).

Ou
tapez vous-même l'adresse dans le navigateur, ou passez par un favori que vous avez enregistré vous-même. N'utilisez pas non plus le premier résultat d'une recherche Google : des publicités frauduleuses imitent parfois les sites officiels en tête de résultats.
Connectez-vous à votre espace personnel. Si l'information est réelle, elle y figure : un vrai remboursement, un vrai colis, une vraie alerte apparaissent toujours dans l'espace client.
Pour la banque, appelez le numéro imprimé au dos de votre carte. Jamais un numéro reçu par SMS ou donné au téléphone.
Ne rappelez jamais un numéro indiqué dans un SMS et ne communiquez
aucun code de validation, à qui que ce soit.
Cette règle a un avantage énorme : elle
ne demande aucune expertise. Vous n'avez pas besoin de savoir si le message est faux. Vous vérifiez toujours de la même manière, et la question ne se pose plus.
8. Signaler au 33 700 : la procédure exacte
Le
33 700 est la plateforme gratuite de signalement des SMS et appels frauduleux, gérée par les opérateurs téléphoniques français. Signaler prend vingt secondes et permet de faire
fermer les numéros et les faux sites plus vite. C'est le geste citoyen qui protège les autres, notamment les plus vulnérables.
Sur Android :
- Appui long sur le message reçu.
- « Transférer » ( icône de flèche ou menu à trois points ).
- Destinataire : 33700. Envoyez.
- Vous recevez un SMS automatique qui vous demande le numéro de l'expéditeur frauduleux : répondez en indiquant ce numéro. C'est terminé.
Sur iPhone :
- Appui long sur la bulle du message, puis « Plus... », puis cochez le message.
- Touchez la flèche de transfert en bas à droite.
- Destinataire : 33700. Envoyez, puis répondez au message automatique avec le numéro de l'expéditeur.
- iOS propose aussi, sous les messages d'expéditeurs inconnus, un lien « Signaler comme indésirable » : utilisez-le également, il alimente le filtrage d'Apple.
Vous pouvez aussi signaler :

Sur , via le formulaire en ligne ( utile pour les appels et les SMS déjà supprimés ).

Sur , qui vous oriente vers la démarche adaptée à votre situation.

Sur pour les contenus manifestement illicites.

Sur pour les pratiques commerciales trompeuses.
Après le signalement : supprimez le message et bloquez l'expéditeur. Ne répondez jamais, même « STOP » ( voir la ).
9. J'ai cliqué : que faire selon ce que vous avez donné
Pas de panique, tout ne se vaut pas. Trouvez votre situation dans le tableau, puis lisez le détail.
| Ce que vous avez fait |
Gravité |
Action immédiate |
| Ouvert et lu le SMS | 🟢 Aucune | Rien. Signalez au 33 700 et supprimez |
| Cliqué, page ouverte, rien saisi | 🟡 Faible | Fermez, ne revenez pas, surveillez vos comptes |
| Saisi des identifiants ( impôts, Ameli, e-mail... ) | 🟠 Élevée | Changez le mot de passe sur le vrai site et activez la double authentification |
| Saisi un numéro de carte bancaire | 🔴 Critique | Opposition immédiate auprès de la banque |
| Donné un code reçu par SMS à un « conseiller » | 🔴 Critique | Appelez la banque tout de suite : un virement est peut-être parti |
| Installé une application demandée par le lien | 🔴 Critique | Coupez les données, désinstallez, faites vérifier le téléphone |
Vous avez seulement cliqué, sans rien saisir
Le risque principal vient de la
saisie, pas de l'ouverture de la page. Sur un téléphone à jour, la simple consultation d'une page frauduleuse ne suffit quasiment jamais à installer quoi que ce soit. Fermez l'onglet, ne revenez pas dessus, et surveillez vos comptes quelques jours. Par précaution, vous pouvez effacer les données du navigateur.
Vous avez saisi vos identifiants d'un compte
Changez
immédiatement le mot de passe sur le
vrai site ( accédé par vos propres moyens ), et activez la . Si vous utilisiez le
même mot de passe ailleurs, changez-le partout : les escrocs testent automatiquement le couple e-mail et mot de passe sur des dizaines de services. C'est le moment d'adopter un .
Cas particulier des
impôts : connectez-vous à impots.gouv.fr et
vérifiez que vos coordonnées bancaires n'ont pas été modifiées. C'est le premier geste des escrocs.
Vous avez saisi votre numéro de carte bancaire
Appelez votre banque
sans attendre pour faire opposition, ou utilisez la fonction de blocage de carte dans votre application ( la plupart des banques permettent de bloquer la carte en un geste, réversible ). Le serveur interbancaire d'opposition, disponible 24 h/24, est le
0 892 705 705.
Surveillez ensuite vos relevés pendant plusieurs semaines : les débits frauduleux commencent souvent par un
petit montant de test.
Vous avez communiqué un code de validation
C'est la situation la plus urgente : ce code peut avoir autorisé un virement ou l'ajout d'un bénéficiaire. Appelez la banque immédiatement et demandez le
blocage des virements et la vérification de la liste des bénéficiaires enregistrés. Plus l'appel est rapide, plus le rappel de fonds a des chances d'aboutir.
Vous avez installé une application ou un fichier
C'est le cas le plus grave sur
Android, où un lien peut proposer l'installation d'un fichier
.apk hors du Play Store. Ces applications volent les SMS ( donc les codes bancaires ) et les identifiants. Coupez le Wi-Fi et les données mobiles, désinstallez l'application, et faites vérifier l'appareil. Voir notre article dédié : .
Si le clic s'est fait sur un
ordinateur et que la machine se comporte bizarrement ensuite, vérifiez les , et suivez nos .
Dans tous les cas où de l'argent est parti
Déposez plainte : commissariat, gendarmerie, ou en ligne via le dispositif
THESEE ( plainte en ligne pour les escroqueries sur internet ), accessible depuis service-public.fr.
Déclarez la fraude à la carte bancaire sur PERCEVAL ( service en ligne de service-public.fr, pour les débits frauduleux alors que vous êtes toujours en possession de votre carte ). Le récépissé sert de preuve auprès de la banque.
Signalez sur 17Cyber, le service en ligne d'assistance aux victimes de cybermalveillance, qui vous oriente en quelques questions.
Conservez tout : captures d'écran du SMS, du site, des débits, historique d'appels. C'est votre dossier.
10. Se faire rembourser par sa banque : vos droits
Beaucoup de victimes n'osent pas réclamer, persuadées d'être fautives. C'est une erreur : la loi est plutôt de votre côté.
Le principe ( article L133-18 du code monétaire et financier ) : pour une
opération de paiement non autorisée, la banque doit vous rembourser
immédiatement, et au plus tard à la fin du premier jour ouvrable suivant votre signalement, puis remettre le compte dans l'état où il se trouvait.
Le délai pour contester ( article L133-24 ) : vous disposez de
13 mois à compter de la date du débit pour signaler une opération non autorisée. Ne laissez cependant pas traîner : contestez par écrit, en recommandé, dès la découverte.
La limite : la négligence grave. La banque peut refuser si elle prouve que vous avez commis une
négligence grave, par exemple avoir communiqué volontairement vos codes. C'est à
elle d'apporter cette preuve, pas à vous de prouver votre prudence.
Le cas du spoofing. La jurisprudence a rappelé à plusieurs reprises que le fait d'avoir été trompé par un escroc utilisant
le numéro et le nom de la banque, avec un scénario particulièrement convaincant, ne constitue pas automatiquement une négligence grave. Un refus de remboursement n'est donc pas une fatalité.
Si la banque refuse : écrivez au service réclamations, puis saisissez le
médiateur bancaire ( gratuit, coordonnées sur vos relevés et sur le site de la banque ). Joignez le récépissé de plainte et la déclaration Perceval. Beaucoup de dossiers se débloquent à cette étape. Nous détaillons toute la marche à suivre, lettre type comprise, dans .
ℹ️ Nous ne sommes pas juristes : ces éléments sont donnés à titre d'information générale. Pour un litige important, faites-vous accompagner ( association de consommateurs, avocat, médiateur ).
11. Réduire le nombre de faux SMS reçus
On ne supprime pas complètement le phénomène, mais on peut nettement en réduire le volume.
Ne répondez jamais, et ne cliquez sur aucun lien, même sur un lien de désabonnement. Toute interaction confirme que votre numéro est actif et le valorise auprès des revendeurs de fichiers.
Bloquez et signalez chaque expéditeur. Sur Android comme sur iPhone, l'option est dans le menu du message. Les filtres apprennent de ces signalements.
Activez le filtrage des expéditeurs inconnus. Sur iPhone :
Réglages, Applications, Messages, Filtrer les expéditeurs inconnus. Sur Android ( Messages Google ) :
Paramètres, Protection contre le spam. Les messages suspects arrivent alors dans un onglet séparé, sans notification.
Inscrivez-vous sur ( gratuit ) contre le démarchage téléphonique légal. Cela ne bloque pas les escrocs, qui se moquent de la loi, mais cela nettoie le bruit de fond et rend les vrais signaux plus visibles.
Bon à savoir : depuis le 11 août 2026, le
démarchage téléphonique et par SMS sans consentement préalable est interdit en France. Conséquence très pratique : un message commercial non sollicité est désormais, au minimum, illégal, et le plus souvent frauduleux. Le doute est permis par défaut.
Limitez la diffusion de votre numéro : évitez de le donner sur les jeux-concours, les formulaires de réduction et les sites de petites annonces, qui alimentent les fichiers revendus.
Vérifiez si vos données ont fuité sur un service de vérification de fuites, et changez les mots de passe des comptes concernés. Voir .
12. Protéger un proche âgé ou peu à l'aise
Les personnes âgées ne sont pas plus crédules, mais elles sont
plus ciblées et souvent seules face au message. Quatre mesures simples changent beaucoup de choses.
Installer une règle unique, facile à retenir : « je ne clique sur aucun lien reçu par SMS, j'appelle un proche avant ». Une règle simple appliquée systématiquement vaut mieux que dix critères techniques appliqués parfois.
Préparer les vrais numéros à l'avance : enregistrer dans le téléphone le numéro de l'agence bancaire, celui du dos de la carte, celui du médecin. Face à un faux SMS, la personne a alors un réflexe positif à sa disposition, et pas seulement une interdiction.
Activer le filtrage des expéditeurs inconnus et la double authentification sur les comptes sensibles, ce qui limite fortement les dégâts en cas d'erreur.
Dédramatiser à l'avance. La plupart des victimes n'osent pas en parler par honte, et perdent ainsi les heures qui comptent. Dites clairement à votre proche que
se faire piéger n'a rien de honteux et qu'il faut appeler tout de suite, sans crainte du jugement.
Vous n'êtes pas sur place, ou vous préférez déléguer ? Nos collègues de
BSC Assistance, agréés service à la personne, interviennent
à domicile pour ce type d'accompagnement.
13. Questions fréquentes sur les faux SMS
Comment savoir si un SMS vient vraiment de ma banque ou des impôts ?
Un vrai SMS d'organisme
ne demande jamais de mot de passe, de RIB, de numéro de carte ni de paiement via un lien. En cas de doute, ne touchez pas au lien : ouvrez votre application officielle, ou appelez le numéro figurant sur vos documents officiels ou au dos de votre carte bancaire.
Est-ce dangereux de simplement ouvrir un SMS frauduleux ?
Non. Lire un SMS ne présente aucun risque. Le danger commence si vous cliquez sur le lien, rappelez le numéro indiqué, répondez, ou installez quelque chose. Signalez au 33 700 et supprimez.
J'ai cliqué sur le lien mais je n'ai rien saisi, suis-je en danger ?
Le risque vient principalement de la
saisie d'informations. Si vous avez seulement ouvert la page sans rien remplir, le danger est faible sur un appareil à jour. Fermez l'onglet, ne revenez pas dessus, surveillez vos comptes quelques jours.
Faut-il répondre « STOP » à un faux SMS ?
Non. Le « STOP » ne fonctionne que pour la publicité légale d'entreprises identifiées. Répondre à un message frauduleux confirme que votre numéro est actif et vous en attirera davantage. Signalez au 33 700, bloquez, supprimez.
Pourquoi je reçois autant de faux SMS ? Mon numéro a-t-il fuité ?
Très probablement. Les numéros circulent après des
fuites de données de sites où vous étiez inscrit, ou sont générés automatiquement et testés en masse. Cela ne signifie pas que votre téléphone est piraté.
Un faux SMS peut-il infecter mon téléphone tout seul ?
Non, pas par sa simple réception. Sur
Android, le risque réel apparaît si vous installez une application proposée par le lien ( fichier .apk hors Play Store ). Sur
iPhone, l'installation hors App Store est bien plus contrainte : le risque principal reste la saisie d'identifiants sur une fausse page.
Le SMS vient d'un numéro qui affiche « Ameli » ou « LaPoste », c'est donc authentique ?
Non. Le nom d'expéditeur, comme le numéro d'appel, peut être
usurpé. C'est même l'un des pièges les plus efficaces, car le message vient alors se ranger
dans le vrai fil de discussion de l'organisme. Fiez-vous à ce qui est demandé, pas à l'expéditeur affiché.
Le site avait un cadenas et une adresse en https, il était donc sûr ?
Non. Le cadenas indique seulement que la connexion est chiffrée, pas que le site est honnête. Les certificats sont gratuits : l'immense majorité des sites frauduleux en ont un.
Ma banque refuse de me rembourser, ai-je un recours ?
Oui. Écrivez au service réclamations, puis saisissez gratuitement le
médiateur bancaire. Joignez le récépissé de plainte et la déclaration Perceval. Un refus initial n'est pas définitif, en particulier lorsque le numéro de la banque a été usurpé.
Dois-je changer de numéro de téléphone ?
Presque jamais. Changer de numéro est très contraignant ( comptes, contacts, services rattachés ) et le nouveau numéro finira lui aussi dans les fichiers. Le filtrage, le blocage et le signalement sont bien plus efficaces.
Je reçois ces messages sur WhatsApp ou en RCS, est-ce différent ?
Le canal change, la méthode non. Le RCS ( la messagerie enrichie qui remplace le SMS sur Android ) et WhatsApp servent aux mêmes arnaques, avec en plus des logos et des photos de profil qui renforcent l'illusion. Les mêmes règles s'appliquent : aucun lien, aucun code, vérification par le canal officiel.
Faut-il faire vérifier mon téléphone après une arnaque ?
Si vous avez seulement cliqué, non. Si vous avez
installé quelque chose, donné des identifiants, ou si l'appareil se comporte anormalement ( batterie qui chute, fenêtres publicitaires, applications inconnues, SMS partis tout seuls ), oui : un contrôle s'impose.
En résumé : aucune administration, aucune banque, aucun service de livraison ne vous demande d'informations sensibles via un lien reçu par SMS. Ne jugez pas le message à son contenu, qui peut être exact, mais à l'action qu'il vous demande. Au moindre doute : ne cliquez pas, allez sur le site officiel par vos propres moyens, et signalez le message au 33 700.