Le « smishing » désigne une forme d'phishing par SMS, une technique frauduleuse reposant sur l'envoi de messages courts. Les fraudeurs utilisent les SMS, iMessage ou d'autres messageries instantanées pour inciter les utilisateurs à cliquer sur des liens, à divulguer des informations confidentielles, à envoyer des fonds ou à télécharger des fichiers dangereux.
Un message de « smishing » suscite généralement un sentiment d’urgence, en prétendant, par exemple, que votre compte présente un problème, qu’une livraison n’a pas abouti ou qu’une facture n’a pas été réglée. L’objectif est de vous pousser à agir rapidement avant que vous n’ayez le temps de vérifier l’authenticité du message. Si elle aboutit, une attaque de « smishing » peut entraîner le vol de mots de passe, une fraude financière, une usurpation d’identité ou une infection par un logiciel malveillant.
Fraudes liées aux livraisons
De faux SMS de livraison vous informent d'un problème concernant votre colis. Ils peuvent vous demander de cliquer sur un lien, de mettre à jour votre adresse ou de payer de modestes frais de réexpédition.
Alertes bancaires
Ces SMS prétendent vous avertir d’une fraude, d’une activité suspecte ou d’un paiement important. Les escrocs tentent de vous inciter à confirmer vos coordonnées bancaires, à composer un faux numéro d’assistance ou à cliquer sur un lien malveillant.
Fraudes routières
Les fraudeurs envoient des SMS prétendant que vous devez vous acquitter de frais de péage, de stationnement ou liés à une contravention. Le montant est souvent modeste, mais le lien est conçu pour récupérer vos informations de paiement.
Arnaques aux gains
Certains messages vous informent que vous avez gagné un prix, une remise, un bon d’achat ou une récompense de fidélité. L’arnaque consiste généralement à vous demander des informations personnelles ou un paiement avant que vous ne puissiez « récupérer » votre prix.
Messages professionnels
Les fraudeurs peuvent se faire passer pour un responsable, un recruteur, un technicien informatique ou un collègue. Leur objectif est souvent de récupérer des identifiants de connexion, de solliciter des paiements ou d’inciter les employés à suivre de fausses instructions.
Le « smishing » consiste à faire passer un SMS pour un message intéressant, urgent ou familier. Celui-ci étant généralement bref, les fraudeurs misent sur l'effet de surprise, des noms connus et la pression pour inciter les destinataires à cliquer avant de vérifier.
1
Les fraudeurs élaborent un leurre
Le message présente une raison crédible d’agir, comme une livraison ratée, une alerte bancaire, des frais de péage impayés, un remboursement fictif, une offre d’emploi ou un avertissement concernant un compte.
2
Ils masquent le risque
Le SMS peut contenir un lien abrégé, un logo contrefait ou une adresse de site Web ressemblante. Certains messages vous demandent également de répondre, d’appeler un faux numéro d’assistance ou de télécharger une app d'apparence authentique.
3
Ils vous incitent à agir
La tentative de fraude génère un sentiment d’urgence, notamment grâce à des expressions comme « dernier avertissement », « compte bloqué », « échec du paiement » ou « vérification nécessaire ». Cette pression vous incite à cliquer urgemment sur le lien.
4
Des informations personnelles sont volées
Un faux site Internet peut vous demander des mots de passe, des numéros de carte bancaire, des codes à usage unique, des données personnelles ou votre Apple ID. La page peut être particulièrement convaincante.
5
La fraude se poursuit
Les fraudeurs peuvent utiliser les informations volées pour accéder à des comptes, effectuer des achats frauduleux, dérober des fonds ou commettre une usurpation d’identité. Dans certains cas, ils utilisent également des comptes ou des numéros de téléphone compromis afin de cibler d’autres victimes à l’aide de techniques similaires.
Quelques exemples concrets d'attaques par « smishing »
Le « smishing » est fréquent, car les fraudeurs peuvent envoyer des SMS en masse et leur donner un aspect authentique. Des rapports officiels récents montrent que les tentatives de fraude par SMS imitent souvent des marques, des services et des organismes de confiance.
Rapport sur les fraudes par SMS de la FTC — 2024
La FTC a indiqué qu’en 2024, les consommateurs avaient perdu 470 millions de dollars (environ 400 millions d'euros) suite à des fraudes ayant débuté par un SMS. Parmi les motifs les plus courants figuraient des problèmes de livraison de colis, de fausses alertes concernant des escroqueries, des frais de péage impayés, des gains fictifs et de fausses offres d'emploi. Cela souligne à quel point le « smishing » peut exploiter des situations quotidiennes afin de susciter une réponse rapide de la part des victimes.
SMS concernant des frais de péage — 2024
En 2024, l’IC3 du FBI a publié une alerte concernant des SMS prétendant provenir de services de péage routier. Ces messages affirmaient que le destinataire était redevable de frais et comportaient un lien pour effectuer le paiement. L’IC3 a indiqué avoir reçu plus de 2 000 plaintes, et l'escroquerie semblait se propager d’un État à l’autre.
Fraudes aux colis USPS — 2025
En 2025, le Service d’inspection postale des États-Unis (USPS) a mis en garde contre des tentatives de « smishing » liées au suivi des colis. Ces faux SMS font souvent état d’un problème de livraison et tentent de recueillir des informations personnelles ou financières. Ces tentatives fonctionnent, car de nombreuses personnes attendent des colis et sont susceptibles de cliquer sur un lien sans vérification préalable.
Risques et conséquences de l'hameçonnage par SMS
Le principal risque est qu'un message vous pousse à fournir de précieuses informations aux fraudeurs. Un simple clic, une réponse ou un paiement peut avoir des conséquences graves sur votre compte, vos finances ou votre appareil.
Vol d'informations
Les messages de « smishing » peuvent permettre de récupérer des mots de passe, des numéros de carte bancaire, des adresses, des numéros de Sécurité sociale, des identifiants Apple ID ou des codes à usage unique via de faux formulaires ou des sites Web contrefaits.
Pertes financières
De faux frais de péage, de livraison, des alertes bancaires, des lots et des offres d'emploi fictifs peuvent mener au vol d'informations de carte bancaire, à des fraudes bancaires, à des escroqueries de paiement ou à des virements destinés à des criminels.
Prise de contrôle d'un compte
Si des fraudeurs parviennent à mettre la main sur vos mots de passe ou vos codes de vérification, ils sont susceptibles d'accéder à vos comptes de messagerie, bancaires, d'achats et de stockage en ligne, de réseaux sociaux ou professionnels.
Téléchargements dangereux
Certains liens contenus dans les SMS frauduleux mènent à des apps, des profils, des pièces jointes ou des fichiers frauduleux. Ceux-ci peuvent compromettre votre appareil ou vous exposer à des escroqueries encore plus dangereuses.
Qui sont les cibles privilégiées des tentatives de « smishing » ?
Toute personne possédant un téléphone peut recevoir des SMS frauduleux, mais le risque est plus élevé lorsque le message semble pertinent, familier ou lié à un service que vous utilisez déjà.
Acheteurs en ligne
Les personnes qui attendent un colis ont davantage tendance à se fier aux messages de livraison, notamment pendant les vacances, les périodes de soldes ou après avoir passé une commande en ligne.
Utilisateurs de services bancaires
Toute personne utilisant des services bancaires mobiles, des apps de paiement ou des alertes bancaires peut être la cible de faux messages concernant des tentatives de fraude ou des vérifications de paiement.
Personnes âgées
Les fraudeurs exploitent souvent la peur, les frais, les noms d'institutions publiques ou de prétendues urgences familiales pour inciter les personnes âgées à cliquer sur des liens ou à communiquer des informations personnelles.
Salariés
Les salariés peuvent être la cible de faux messages provenant du service informatique, du service de paie, de recruteurs, de fournisseurs ou de responsables, visant à leur soutirer leurs identifiants de connexion ou à les inciter à effectuer des actions professionnelles douteuses.
Comment vous protéger contre le « smishing » ?
Vous ne pourrez peut-être pas bloquer l'ensemble des SMS frauduleux, mais vous pouvez éviter les actions risquées que les fraudeurs souhaitent vous faire commettre. La meilleure approche consiste à prendre le temps de la réflexion, à vérifier les informations fournies et à ne jamais cliquer sur les liens contenus dans des messages inattendus.
En répondant, vous confirmez que votre numéro est actif. Utilisez la fonction de signalement des messages indésirables de votre téléphone, bloquez l'expéditeur ou transférez les SMS indésirables à votre opérateur, le cas échéant.
Vérifiez l'expéditeur
Les fraudeurs peuvent falsifier des noms, des numéros et des fils de discussion. Méfiez-vous des numéros inconnus, des liens suspects, des fautes d'orthographe et des messages à caractère urgent.
Ne communiquez jamais aucun code
N'envoyez pas de mots de passe à usage unique, de codes d'authentification multifacteur (MFA), de codes de carte bancaire ou de liens de récupération par SMS. Les entreprises sérieuses ne vous demandent jamais de tels renseignements.
Signalez le message
Signalez les SMS de « smishing » à l'entreprise dont le nom est usurpé, à votre opérateur téléphonique, au service de sécurité de votre entreprise ou à l'autorité locale chargée de la protection des consommateurs ou de la lutte contre la cybercriminalité.
Comment Intego peut-il vous aider en cas de réception de SMS contenant des liens suspects ?
Les tentatives de « smishing » débutent par un SMS ; Intego ONE ne peut pas empêcher les SMS frauduleux d’atteindre votre téléphone. Il peut toutefois vous aider à protéger le Mac que vous utilisez pour consulter vos comptes, ouvrir des liens, télécharger des fichiers et rétablir le fonctionnement de votre appareil après la réception de messages suspects.
Le pare-feu d’Intego vous permet de contrôler les apps autorisées à se connecter à Internet et à d’autres réseaux, ce qui facilite la détection et le blocage des connexions inattendues.
Vérification des fichiers suspects
Après avoir cliqué sur un lien suspect, vous pouvez analyser votre Mac à la recherche de fichiers dangereux, de téléchargements frauduleux ou d’autres menaces que vous auriez pu ouvrir par inadvertance.
Vous pouvez réduire les risques liés au « smishing » en évitant de cliquer sur les liens contenus dans des SMS inattendus, en ne répondant pas aux messages suspects et en vérifiant les demandes via les apps ou sites Internet officiels. Ne communiquez jamais vos mots de passe, codes d’authentification multifacteur (MFA), codes de carte bancaire ou liens de récupération par SMS. Vous pouvez également utiliser la fonction de signalement des spams de votre téléphone, bloquer les expéditeurs récurrents et signaler les tentatives d’usurpation d’identité à l’entreprise visée.
Si vous êtes victime d'une tentative de « smishing », les fraudeurs peuvent voler vos mots de passe, vos informations de paiement, vos données personnelles ou vos codes à usage unique. Ils peuvent utiliser ces renseignements pour prendre le contrôle de vos comptes, effectuer des paiements, envoyer d'autres messages frauduleux ou usurper votre identité. Si des fonds ou des informations bancaires sont en jeu, contactez rapidement votre banque. Modifiez ensuite les mots de passe compromis et vérifiez vos comptes afin de détecter toute activité suspecte.
Parmi les tactiques courantes de « smishing », citons les fausses notifications de livraison, les alertes concernant des fraudes bancaires, des frais de péage impayés, les messages annonçant des gains, les offres d’emploi, les avertissements relatifs à un compte et les faux contrôles de sécurité. De nombreux messages utilisent des formulations urgentes, des liens abrégés, des logos falsifiés ou demandent de petits montants à verser afin de donner un air de légitimité à l’arnaque. Certains vous demandent également de répondre ou d’appeler un faux numéro d’assistance.
Si vous avez cliqué sur un lien suspect, ne saisissez aucune information. Fermez la page, réalisez une capture d'écran et signalez le message. Si vous avez saisi un mot de passe, modifiez-le depuis l'app ou le site Web officiel. Si vous avez communiqué vos informations de carte bancaire ou vos coordonnées bancaires, contactez votre banque. Si vous avez téléchargé un fichier sur votre Mac, lancez une analyse de sécurité.
Le simple fait d'ouvrir un SMS de « smishing » ne constitue généralement pas le principal problème. Le risque le plus important réside dans le fait de cliquer sur un lien, de répondre, d'appeler un numéro, de saisir des informations, d'envoyer des fonds ou de télécharger un fichier. Si vous vous êtes contenté d'ouvrir le message, supprimez-le ou signalez-le comme spam. Si vous avez interagi avec ce message, vérifiez vos comptes et agissez rapidement.
Oui, les messages de « smishing » peuvent utiliser des numéros usurpés ou trompeurs. Certains peuvent apparaître dans des fils de discussion existants ou donner l'impression de provenir d'une entreprise de confiance. Un nom ou un numéro d'expéditeur familier ne garantit pas la sécurité du message. Utilisez l'app ou le site Internet officiel plutôt que de cliquer sur les liens ou de composer les numéros de téléphone indiqués dans le SMS.
Intego
Fiable. Éprouvé. Performant.
Mû par l'innovation depuis plus de 25 ans, Intego fournit des solutions de cybersécurité avancées conçues pour protéger ce qui importe le plus : vos données, votre vie privée et vos appareils.
Grâce à son antivirus, son pare-feu, son VPN et ses outils d'optimisation système primés, Intego associe une puissante protection à la simplicité et à la fiabilité chères aux utilisateurs d'ordinateurs Mac et PC.