Les arnaques par SMS, aussi appelées smishing, connaissent une explosion sans précédent en France depuis quelques années. En 2025, Cybermalveillance.gouv.fr a enregistré plus de 500 000 demandes d’assistance, soit une hausse de 20 % en un an, avec une progression de 70 % des demandes liées à l’hameçonnage. Faux colis, faux prélèvements bancaires, faux CPF, faux amendes ANTAI : la mécanique reste similaire, seuls les prétextes évoluent au gré des saisons.
Ce guide explique comment reconnaître un SMS frauduleux, les bons réflexes à adopter et les procédures officielles de signalement en France (33700, cybermalveillance.gouv.fr, Signal Conso). Il complète notre article comment reconnaître une application mobile dangereuse ?.
✅ À retenir
- Le smishing est le phishing par SMS. Il joue systématiquement sur l’urgence, la peur ou une récompense inattendue.
- Règle absolue : ne jamais cliquer sur le lien d’un SMS suspect, même pour « vérifier ». Ouvrir directement l’application officielle ou saisir l’URL manuellement.
- Ne jamais transmettre par téléphone ou par SMS un code de validation reçu par SMS (banque, Apple, Google, opérateur). Ces codes ne se demandent jamais.
- Signaler tout SMS frauduleux au 33700 (gratuit, transfert du SMS avec le numéro d’origine).
- Signaler également sur internet-signalement.gouv.fr (PHAROS) et cybermalveillance.gouv.fr pour l’accompagnement en cas de préjudice.
- Depuis 2026, un filtre anti-arnaques français bloque automatiquement une partie des sites frauduleux, mais il ne remplace pas la vigilance.
Les grandes familles d’arnaques SMS en 2026
Faux colis (le plus fréquent)
« Votre colis est en attente de livraison, veuillez régler 1,99 € pour le débloquer. » Le message se présente comme envoyé par La Poste, Colissimo, Chronopost, DHL, UPS ou Amazon. Le lien mène vers un site imitant l’apparence du transporteur, qui demande les coordonnées bancaires « pour les frais de douane ». La carte est ensuite utilisée pour des débits frauduleux, ou revendue.
Cette arnaque est particulièrement crédible car beaucoup de gens attendent réellement un colis. Le pic saisonnier est fort en novembre-décembre.
Faux prélèvement bancaire
« Un prélèvement de 843 € a été effectué depuis votre compte. Si ce n’est pas vous, appelez immédiatement le 09 XX XX XX XX. » Le numéro appelle un « conseiller » qui prétend annuler l’opération et demande code SMS + identifiants bancaires. En pratique, il exécute un virement vers un compte tiers.
Faux amendes ANTAI, faux stationnement, faux péage Flowbird
Depuis 2024, les faux SMS d’amendes de stationnement ou de péage automatique (« Vous devez régler une amende de 35 €, faute de quoi votre dossier sera transmis au trésor public ») ont augmenté fortement. Le site copie l’ANTAI ou l’opérateur autoroutier et récupère les données bancaires.
Faux CPF, faux prime énergie, faux chèque bois
« Vos droits CPF de 4 950 € expirent le X. Cliquez ici pour les activer avant qu’ils ne soient perdus. » Rappel officiel : le CPF ne s’active jamais par SMS, jamais depuis un lien externe. L’accès officiel est uniquement moncompteformation.gouv.fr, application Mon compte formation. Mêmes pièges sur la prime énergie, le chèque bois, MaPrimeRénov, l’assurance chômage.
Faux compte bloqué (Apple, Google, Netflix, opérateur)
« Votre compte Apple est bloqué, cliquez ici pour le réactiver. » Le lien mène vers un faux formulaire Apple/Google qui capture identifiant et mot de passe. Apple et Google n’envoient jamais de lien de réactivation par SMS ; ils utilisent des mails signés, des notifications in-app et le web sur apple.com ou google.com.
Faux remboursement (Impôts, Sécu, mutuelle)
« Vous avez droit à un remboursement de 145,80 € de l’administration fiscale. Cliquez ici pour recevoir. » La DGFiP ne rembourse jamais via SMS avec un lien. Les remboursements se font par virement automatique une fois la déclaration validée.
Faux support (« Bonjour, c’est votre banque »)
Combinaison SMS + appel : le SMS annonce une opération frauduleuse, puis un « conseiller » appelle depuis un numéro qui semble être celui de la banque. Il demande la validation d’un code SMS reçu « pour bloquer l’opération ». Ce code valide en réalité un virement sortant vers le compte du fraudeur. C’est le vishing (voice phishing) associé au smishing.
Signaux d’alerte : reconnaître un SMS frauduleux
Un SMS peut être identifié comme frauduleux à partir de plusieurs signaux, rarement isolés.
- Sentiment d’urgence artificielle : « immédiatement », « dans les 24 h », « dernière chance », « votre compte sera fermé ». Aucun service officiel ne fait pression comme cela par SMS.
- Lien raccourci ou URL bizarre : bit.ly, tinyurl, ou colissimo-livraison-fr.co, impots-remboursement.info, ants-fr.info. Les sites officiels ont des URLs simples : laposte.fr, impots.gouv.fr, ants.gouv.fr.
- Numéro d’envoi étrange : numéro long en +33 6 ou +33 7 (téléphone particulier), numéro international, numéro à quatre chiffres non répertorié. Les vraies banques utilisent des numéros courts ou des noms d’expéditeur (BNP, BOURSO).
- Faute d’orthographe, syntaxe étrange, majuscules aléatoires, absence de politesse.
- Demande de données par lien : identifiant bancaire, mot de passe, code SMS reçu ailleurs.
- Prétexte inhabituel : un chèque énergie demandé par SMS, une amende ANTAI qui suppose votre plaque d’immatriculation sans autres éléments.
- Somme suspecte : 1,99 €, 2,99 € (frais dérisoires pour paraître crédibles), 843 € (montant précis pour paraître réel).
La présence d’un seul de ces signaux est déjà suffisante pour se méfier. Deux ou plus rendent la fraude quasi certaine.
Bons réflexes
Ne pas cliquer, jamais
La règle est absolue. Un simple clic sur le lien peut :
- Ouvrir un site de phishing qui capte votre saisie.
- Déclencher le téléchargement d’un fichier apk (Android) qui contient un malware.
- Servir de balise de suivi pour confirmer que le numéro est actif et le revendre à d’autres campagnes.
Même pour « vérifier », ne pas cliquer. Aller directement à la source officielle par un canal différent.
Vérifier par un canal différent
- Pour un « colis en attente » : ouvrir l’application officielle du transporteur, ou aller sur son site web avec l’URL saisie manuellement. Rechercher le numéro de suivi dans l’espace client.
- Pour une « opération bancaire » : ouvrir l’application bancaire installée sur votre téléphone, vérifier les opérations réelles. Appeler le numéro figurant au dos de la carte bancaire, jamais celui du SMS.
- Pour une « amende » : consulter antai.gouv.fr, se connecter à son espace, vérifier les avis.
- Pour un « compte Apple bloqué » : ouvrir Réglages / Compte iCloud sur l’iPhone. Toute action à effectuer y apparaîtra.
- Pour un « remboursement » : consulter impots.gouv.fr avec vos identifiants FranceConnect, sans lien.
Ne jamais transmettre un code SMS
Les codes reçus par SMS de la banque, d’Apple, de Google, de l’opérateur sont des secrets à usage unique. Ils ne se transmettent jamais par téléphone, par SMS, par mail. Un conseiller bancaire authentique ne demandera jamais ce code. Toute demande de ce type est frauduleuse, sans exception.
Ne pas répondre au SMS
Répondre confirme que le numéro est actif et suscite d’autres campagnes. Ne pas répondre, ne pas envoyer STOP, ne pas insulter le fraudeur. Le signalement au 33700 suffit.
Ne pas rappeler le numéro affiché
Un rappel peut basculer sur un numéro surtaxé, ou permettre au fraudeur d’engager une conversation où il extorque les informations bancaires. Toujours rappeler à partir du numéro officiel trouvé sur le site du prestataire ou sur la carte bancaire.
Signalement officiel
33700 (gratuit)
Le 33700 est le service commun des opérateurs français pour lutter contre les SMS et appels indésirables ou frauduleux. Deux méthodes :
- Transfert de SMS : maintenir un appui long sur le SMS reçu, choisir Transférer, puis envoyer au numéro 33700. Un SMS de retour demande de renvoyer le numéro qui vous a écrit ; renvoyer ce numéro au 33700. C’est gratuit et le numéro fraudeur est inscrit dans les fichiers opérateurs pour blocage.
- Formulaire web : 33700.fr pour signaler également les appels vocaux frauduleux.
Cybermalveillance.gouv.fr
Site officiel du Groupement d’intérêt public ACYMA (Assistance aux victimes de cyberattaques). Propose :
- Un parcours de diagnostic gratuit en ligne selon la situation (arnaque au faux colis, faux support, escroquerie, usurpation).
- Une orientation vers des prestataires labellisés en cybersécurité de proximité.
- Le service 17Cyber qui offre une assistance téléphonique dans plusieurs régions (Grand Est, Nouvelle-Aquitaine, Occitanie, Caraïbes, Réunion) via les CSIRT locaux.
Signal Conso (DGCCRF)
Application et site signal.conso.gouv.fr. Utile en cas d’arnaque commerciale associée (faux abonnement débit, faux service à domicile). Signalement anonyme et transmission aux services de contrôle.
Internet-signalement.gouv.fr (PHAROS)
Plateforme du ministère de l’Intérieur pour signaler des contenus illicites en ligne. Utile en cas de sites frauduleux à faire signaler pour blocage.
Plainte en cas de préjudice
Si des sommes ont été débitées, déposer plainte immédiatement en ligne sur masecurite.interieur.gouv.fr ou en commissariat. Contacter la banque pour opposition et opposition frauduleuse : la banque doit rembourser en cas de transaction non autorisée (article L133-19 du Code monétaire et financier), sauf faute lourde.
Filtres et protection intégrée
Filtre anti-arnaques national (2026)
Depuis 2026, un dispositif public français bloque au niveau des navigateurs et opérateurs certains sites frauduleux identifiés par les autorités. La liste noire est alimentée par les signalements et les enquêtes. Ce filtre ne remplace pas la vigilance, mais réduit les cas où un clic accidentel expose l’utilisateur.
Filtres iOS et Android
- iPhone : Réglages / Messages / Filtrage des expéditeurs inconnus. Sépare les SMS des contacts et des inconnus, ce qui aide à identifier rapidement un message suspect.
- Android : l’application Messages by Google intègre la Protection contre le spam et un système de détection anti-arnaque qui étiquette certains SMS suspects avec une bannière rouge (« Suspecté d’arnaque »).
- Samsung Messages : filtre spam intégré, personnalisable par mot-clé et numéro.
Tableau récapitulatif des campagnes typiques
| Prétexte | Signal reconnaissable | Ce qu’il faut faire |
|---|---|---|
| Faux colis à débloquer 1,99 € | Frais fantômes, lien étrange | Consulter l’app du transporteur, jeter le SMS |
| Faux prélèvement 843 € | Numéro à rappeler, faux SAV | Ouvrir l’app bancaire officielle, appeler le numéro de la carte |
| Faux amende ANTAI / stationnement | Urgence, lien vers site tiers | Consulter antai.gouv.fr avec ses identifiants |
| Faux CPF expirant | Somme précise, urgence, lien tiers | Aller sur moncompteformation.gouv.fr |
| Faux Apple / Google / Netflix bloqué | Compte à réactiver, lien | Ouvrir Réglages compte sur le téléphone |
| Faux remboursement Impôts / Sécu | Somme précise, lien | Aller sur impots.gouv.fr ou ameli.fr |
| Faux prime énergie / chèque bois | Somme, urgence, lien tiers | Aller sur service-public.fr |
| Faux appel banque après SMS | Combinaison SMS+appel, demande de code | Raccrocher, appeler le numéro de la carte |
Que faire si vous avez déjà cliqué ?
- Vous avez juste cliqué, sans saisir de données : peu de risque immédiat sur iPhone. Sur Android, vérifier qu’aucun apk n’a été téléchargé (Fichiers / Téléchargements). Aucune installation depuis un fichier téléchargé : ne pas ouvrir, supprimer.
- Vous avez saisi des identifiants bancaires : contacter immédiatement la banque, faire opposition sur la carte. Surveiller les opérations pendant 30 jours. Contester tout débit non autorisé.
- Vous avez saisi votre identifiant Apple / Google : changer immédiatement le mot de passe depuis un canal officiel, activer / vérifier la 2FA, vérifier la liste des appareils connectés.
- Vous avez transmis un code SMS : contacter la banque immédiatement, activer la procédure d’urgence, geler la carte. Suivre les opérations à la loupe.
- Dans tous les cas : déposer plainte, signaler à cybermalveillance.gouv.fr, changer les mots de passe des comptes potentiellement exposés.
⚠️ Erreurs à éviter
- Cliquer sur un lien « pour vérifier » : c’est déjà trop tard.
- Répondre STOP à un SMS d’arnaque : cela confirme un numéro actif.
- Rappeler le numéro affiché : il peut être surtaxé et il rejoint le fraudeur.
- Transmettre un code SMS à un « conseiller » : ce code sert à valider une opération frauduleuse.
- Utiliser le SMS comme deuxième facteur pour les comptes les plus sensibles : privilégier une application d’authentification ou une clé de sécurité physique.
- Négliger le signalement au 33700 en pensant « ça ne sert à rien » : chaque signalement contribue à bloquer les numéros et sites.
FAQ
Comment savoir si un lien est frauduleux sans cliquer ?
Regarder l’URL sans cliquer : sur iPhone, un appui long affiche l’aperçu de la page cible (à ne pas ouvrir). Vérifier que le nom de domaine correspond au vrai site (laposte.fr, impots.gouv.fr) et non à une variante (laposte-livraison.co, impots-fr-remboursement.info). Un doute = ne pas cliquer.
Le 33700 fonctionne-t-il vraiment ?
Oui, chaque signalement alimente une base commune aux opérateurs qui identifient et bloquent les numéros récidivistes. La lutte n’élimine pas le phénomène mais elle en freine l’ampleur.
Comment bloquer un numéro d’expéditeur ?
- iPhone : ouvrir le SMS, appuyer sur le nom en haut, choisir Info puis Bloquer ce correspondant.
- Android Messages : appui long sur le SMS, icône trois points, Bloquer et signaler comme spam.
- Samsung : appui long sur le SMS, Bloquer le numéro.
Puis-je être remboursé si j’ai été escroqué ?
La banque doit rembourser une opération non autorisée, sauf si elle prouve une faute lourde (partage volontaire du code). Le cadre est fixé par l’article L133-19 du Code monétaire et financier. Contester rapidement (au maximum 13 mois pour l’EEE), déposer plainte, exiger le remboursement.
Le 2FA par SMS est-il fiable ?
Moins que les alternatives. Un SIM swap frauduleux permet à un attaquant de recevoir vos SMS sur une SIM à son nom. Préférer une application d’authentification (Google Authenticator, Authy, 1Password) ou une clé de sécurité physique (Yubikey) pour les comptes critiques (mail principal, gestionnaire, banque, crypto).
Un SMS avec le vrai nom de mon opérateur peut-il être frauduleux ?
Oui. Les fraudeurs utilisent des techniques d’usurpation d’identifiant expéditeur (spoofing) qui permettent d’afficher « SFR », « ORANGE », « BOURSO ». Un fil de discussion existant avec le vrai contact peut même se retrouver mélangé avec des SMS frauduleux. La règle reste : ne pas cliquer, vérifier via l’app officielle.
Les personnes âgées sont-elles plus ciblées ?
Oui statistiquement, notamment sur les faux SAV et faux support Microsoft/Apple. Rappeler régulièrement à ses proches âgés que les organismes officiels n’appellent jamais et n’envoient jamais de SMS pour demander des informations personnelles ou bancaires. Cybermalveillance.gouv.fr propose des supports d’information dédiés.
Aller plus loin sur Chargeur.org
- Comment reconnaître une application mobile dangereuse ?
- Quelles autorisations faut-il refuser aux applications ?
- Comment protéger son smartphone contre le vol ?
- Comment sécuriser ses applications sensibles sur smartphone ?
- Comment protéger ses photos et documents sur smartphone ?
📚 Sources utiles
🎯 Verdict
Le meilleur filtre contre le smishing est comportemental : ne jamais cliquer sur le lien d’un SMS suspect, ne jamais transmettre un code reçu par SMS, toujours vérifier via l’application ou le site officiel saisi manuellement. Ces trois réflexes bloquent l’immense majorité des tentatives.
Compléter par le signalement systématique au 33700 (transfert du SMS gratuit) et par les procédures officielles de cybermalveillance.gouv.fr en cas de préjudice. Les filtres iOS et Android ainsi que le filtre anti-arnaques national introduit en 2026 aident, mais ne remplacent pas la vigilance humaine.
