Aller au contenu

Smishing (hameçonnage par SMS)

En clair

Le même piège que l'hameçonnage, mais par SMS. Le message paraît venir de votre banque et le lien mène à une fausse page. Sur un téléphone, l'adresse est tronquée : c'est ce qui rend le SMS plus efficace qu'un email.

Ce que cherche l'attaquant : voler des identifiants.

Définition

Le smishing est une arnaque par SMS qui imite un organisme de confiance (souvent une banque) pour pousser la victime à cliquer sur un lien frauduleux ou à communiquer des informations sensibles.

Comment ça fonctionne

L'attaquant envoie un SMS qui semble provenir de votre banque, annonçant un problème urgent (carte bloquée, virement suspect). Le message contient un lien vers un faux site qui imite l'interface bancaire, où la victime saisit ses identifiants ou son code de carte, immédiatement récupérés par l'attaquant. Le SMS est un support particulièrement favorable à l'attaquant : l'adresse du lien y est tronquée, l'expéditeur est un simple libellé modifiable, et les messages légitimes et frauduleux se rangent parfois dans le même fil de discussion.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Message non sollicité annonçant un problème urgent
  • Lien raccourci ou domaine qui ne correspond pas au site officiel de la banque
  • Demande de saisir un mot de passe ou un code depuis un lien SMS
  • Délai très court imposé (« sous 30 minutes »)
  • Message qui apparaît dans le même fil que de vrais SMS de la banque

Comment vérifier

Ne cliquez jamais sur le lien reçu. Ouvrez l'application officielle de votre banque ou appelez le numéro figurant au dos de votre carte pour vérifier.

Que faire

Supprimez le SMS. Si vous avez un doute sur votre compte, contactez votre banque via un canal officiel, jamais via le lien reçu. En France, un SMS frauduleux peut être transféré au 33700.

Si c'est déjà arrivé

Contactez immédiatement votre banque pour bloquer votre carte ou votre compte, changez vos mots de passe, et signalez l'arnaque sur cybermalveillance.gouv.fr.

Les gestes qui déjouent cette attaque

Testez-vous

Un SMS annonce que votre carte est bloquée et vous laisse trente minutes pour réagir.

Lancer la simulation

Questions fréquentes

Le SMS est apparu dans la même conversation que ceux de ma banque, est-ce possible ?
Oui. Le nom d'expéditeur affiché pour un SMS est un simple libellé, qui peut être choisi par l'émetteur. Deux messages portant le même libellé sont regroupés par le téléphone, ce qui place le message frauduleux au milieu des vrais. La place d'un message dans un fil ne prouve donc rien.
Faut-il répondre STOP pour ne plus être contacté ?
Non. Répondre confirme que le numéro est actif et lu, ce qui augmente le nombre de messages reçus ensuite. Supprimez le message, et transférez-le au 33700 si vous souhaitez le signaler.

Sources officielles

Aussi appelée : hameçonnage par SMS, faux SMS bancaire, SMS frauduleux.

Cette fiche fait partie de la famille Ingénierie sociale. Mise à jour : 2026-08-31.