Un SMS de phishing (aussi appelé smishing) imite un expéditeur légitime - transporteur, banque, administration - pour pousser à cliquer sur un lien frauduleux ou à communiquer des informations personnelles. D'après le portail Cybermalveillance.gouv.fr, le phishing figure parmi les motifs de demande d'assistance les plus fréquents en France. Voici les six signaux qui reviennent le plus souvent dans les SMS frauduleux réellement observés.
1. L'expéditeur affiché n'est pas une garantie
Un vrai nom d'entreprise peut être usurpé
Le nom affiché comme expéditeur d'un SMS peut être falsifié par une technique appelée usurpation d'identifiant. Le message frauduleux peut alors apparaître dans le même fil de conversation que vos vrais SMS de cette entreprise. L'expéditeur seul ne suffit jamais à confirmer qu'un message est légitime.
2. Une urgence artificielle pousse à agir vite
Colis bloqué, compte suspendu, amende majorée
Les messages frauduleux créent presque toujours un sentiment d'urgence pour empêcher de réfléchir : un délai très court, une menace de blocage, une majoration si l'action n'est pas immédiate. Une vraie administration ou un vrai transporteur laisse généralement plus de temps.
Exemple observé
"ANTAI : Votre véhicule a un péage impayé de 2,90€. Évitez une majoration : antai-paiement.fr"
3. Le lien ne correspond pas au vrai site
Un domaine légitime a une structure précise
Le vrai site de La Poste est laposte.fr, pas laposte-suivi.fr ni laposte.livraison-colis.com. Les fraudeurs ajoutent souvent un mot après le nom de la marque (livraison, secure, remboursement) sur un domaine qui n'appartient pas à l'entreprise. Sur ordinateur, survoler un lien sans cliquer affiche sa vraie destination en bas de l'écran.
4. Un montant à régler, même faible
Les petits montants inspirent moins de méfiance
Une demande de paiement de quelques euros pour "débloquer" un colis est une technique courante : le montant est volontairement bas pour ne pas alerter, mais l'objectif réel est de récupérer un numéro de carte bancaire complet sur un faux formulaire de paiement.
5. Une demande d'identifiants ou de code de vérification
Aucune entreprise légitime ne les demande par SMS
Un mot de passe, un code reçu par SMS, ou un numéro de carte bancaire complet ne sont jamais demandés par une banque, une administration ou un transporteur via un simple message texte. Toute demande de ce type est un signal fort.
6. Un numéro de compte ou de référence stylé comme un lien
Un vrai identifiant n'est jamais cliquable
Un numéro de compte, de commande ou de suivi souligné et coloré n'est en général que la détection automatique du téléphone, pas un signal en soi. Ce qui compte réellement est ce vers quoi pointe un lien qui ressemble à une adresse web - pas la présence du style visuel lui-même.
Un doute sur un message précis ?
Collez le texte ou une capture d'écran, Marcelo l'analyse gratuitement en quelques secondes.
Analyser un message
Que faire en cas de doute
Ne cliquez pas sur le lien tant que le message n'est pas vérifié. Contactez l'entreprise concernée par un canal officiel connu (application, site tapé directement dans le navigateur, numéro figurant sur une vraie facture) plutôt que par les coordonnées indiquées dans le SMS lui-même. En cas de doute persistant, transférez le SMS au 33700, un service gratuit géré par les opérateurs français qui permet de signaler un SMS frauduleux et de faire bloquer le numéro émetteur.
Un SMS de phishing peut-il venir d'un vrai numéro de mon opérateur ?
Oui. Une technique appelée usurpation d'identifiant d'expéditeur (SMS spoofing) permet à un fraudeur d'afficher n'importe quel nom comme expéditeur, y compris celui d'une entreprise réelle comme votre banque ou un transporteur. Cette usurpation fonctionne parce que le protocole SMS ne vérifie pas l'identité de l'émetteur au moment de l'envoi, contrairement à un appel téléphonique où le numéro affiché peut être davantage tracé. Le SMS frauduleux peut alors apparaître dans le même fil de conversation que vos vrais messages de cette entreprise, ce qui renforce l'illusion de légitimité et rend la vigilance sur le contenu plus importante que la simple identité affichée de l'expéditeur. Une entreprise sérieuse ne changera jamais brusquement son format habituel de communication (ton, structure, signature) : un décalage dans le style d'un message, même envoyé depuis un fil connu, est un signal à prendre au sérieux avant de cliquer sur quoi que ce soit.
Que faire si j'ai déjà cliqué sur un lien de phishing ?
Ne communiquez aucune information sur la page qui s'affiche et fermez immédiatement l'onglet. La conduite à tenir dépend ensuite de ce que vous avez réellement fait sur cette page. Si vous n'avez rien saisi et n'avez téléchargé aucun fichier, le risque reste limité. Si vous avez saisi des identifiants (email, mot de passe), changez-les sans attendre sur tous les services où vous réutilisez ce même mot de passe, pas uniquement sur celui visé par le message. Si vous avez transmis des données bancaires, contactez votre banque immédiatement pour faire opposition : plus l'action est rapide, plus les chances de bloquer une transaction frauduleuse avant qu'elle n'aboutisse sont élevées. Surveillez vos relevés bancaires dans les jours suivants pour repérer toute opération inhabituelle. Signalez ensuite le SMS au 33700 et, si une perte financière a eu lieu, déposez plainte et consultez cybermalveillance.gouv.fr pour connaître les démarches complètes adaptées à votre situation.
Un lien affichant le vrai nom de l'entreprise est-il forcément sûr ?
Non. Le texte affiché d'un lien et sa vraie destination sont deux informations totalement indépendantes dans la construction technique d'une page web ou d'un message : rien n'oblige l'un à correspondre à l'autre. Un lien peut afficher "laposte.fr" tout en pointant réellement vers un domaine totalement différent, souvent enregistré quelques jours plus tôt par le fraudeur. Sur ordinateur, survoler le lien sans cliquer affiche généralement la vraie destination en bas de l'écran, dans la barre de statut du navigateur. Sur téléphone, où le survol n'existe pas, un appui long sur le lien affiche en général un aperçu de l'adresse réelle avant de l'ouvrir, avec la possibilité d'annuler. Cette vérification prend quelques secondes et reste le moyen le plus fiable de confirmer une destination avant de cliquer, plus fiable que de se fier uniquement au texte affiché ou même au nom de domaine partiellement visible dans un lien raccourci.