Aller au contenu
Infos

Vous avez cliqué sur un lien de phishing par SMS (smishing) : la marche à suivre étape par étape

Personne consultant un SMS suspect sur son smartphone, main hésitant avant de cliquer sur un lien.

Un SMS annonçant un colis bloqué, une amende impayée ou un remboursement de la Sécurité sociale, avec un lien à cliquer en urgence : ce type de message, appelé « smishing » (contraction de SMS et de phishing), s'est banalisé au point que la plupart des utilisateurs de smartphone en reçoivent régulièrement, parfois plusieurs fois par semaine.

Le réflexe de panique une fois le lien cliqué, ou pire, une fois des informations personnelles saisies sur la fausse page qui s'affiche, est normal. Mais ce qui compte ensuite, ce sont les minutes et les heures qui suivent : agir vite et dans le bon ordre limite fortement les conséquences, qu'il s'agisse d'un simple lien ouvert par erreur ou d'informations bancaires réellement transmises.

Ce guide détaille la marche à suivre étape par étape selon ce qui a été fait exactement, comment reconnaître un SMS frauduleux à l'avenir, et où signaler l'incident pour qu'il serve aussi à protéger d'autres personnes.

Qu'est-ce que le smishing exactement

Le smishing consiste à envoyer un SMS frauduleux imitant un expéditeur de confiance (banque, opérateur téléphonique, service de livraison, administration comme les impôts ou l'Assurance maladie) pour pousser la victime à cliquer sur un lien. Ce lien mène le plus souvent vers une page qui imite fidèlement le site officiel, dans le but de récupérer des identifiants, des données bancaires, ou de faire installer une application malveillante.

Ces messages jouent presque toujours sur l'urgence et la peur d'une conséquence négative immédiate : un colis qui repart à l'expéditeur, un compte bloqué, une amende qui double en cas de retard. Cette pression temporelle est justement ce qui pousse à agir sans réfléchir, et c'est un signal d'alerte en soi.

Un signe qui ne trompe pas Aucune administration ni aucune banque sérieuse ne demande de saisir un mot de passe, un code de carte bancaire ou un code reçu par SMS via un lien envoyé par texto. Ce simple réflexe suffit à démasquer la grande majorité des tentatives de smishing.

Ce qu'il faut faire immédiatement selon ce qui a été fait

La marche à suivre dépend de ce qui s'est réellement passé après le clic sur le lien. Voici les trois situations les plus fréquentes :

Vous avez cliqué sur le lien sans rien saisir

  • Ne remplissez aucun champ sur la page qui s'est ouverte, même si elle semble légitime, et fermez-la immédiatement.
  • Ne téléchargez ni n'installez aucune application proposée sur cette page.
  • Activez le mode avion puis désactivez le Wi-Fi quelques instants si une installation semblait en cours, le temps de vérifier qu'aucun fichier ne s'est téléchargé.
  • Passez un antivirus mobile à jour par précaution, même si aucune installation n'a été confirmée.

Vous avez saisi des identifiants ou un mot de passe

  • Changez immédiatement ce mot de passe depuis l'application officielle ou le site tapé directement dans le navigateur, jamais via le lien reçu.
  • Changez également ce mot de passe partout où il était réutilisé sur d'autres comptes, une pratique malheureusement fréquente qui multiplie les dégâts d'une seule fuite.
  • Activez la double authentification si ce n'était pas déjà fait, sur ce compte comme sur les comptes sensibles en général.

Vous avez saisi des informations bancaires

  • Contactez immédiatement votre banque, par téléphone via le numéro officiel figurant au dos de la carte ou sur le site, jamais via un numéro donné dans le SMS suspect.
  • Faites opposition sur la carte bancaire concernée si des coordonnées complètes ont été transmises (numéro, date d'expiration, cryptogramme).
  • Surveillez les mouvements du compte dans les jours qui suivent et contestez sans délai toute opération non reconnue auprès de la banque.
Le réflexe le plus efficace En cas de doute sur l'authenticité d'un message, ne jamais cliquer sur le lien reçu : ouvrir un nouvel onglet, taper soi-même l'adresse officielle du site concerné, ou appeler le service client au numéro habituel. Cela permet de vérifier l'information en toute sécurité.

Où signaler un SMS de smishing

Signaler un SMS frauduleux ne prend que quelques minutes et contribue à protéger d'autres personnes en alimentant les bases de blocage des opérateurs et les alertes officielles :

DémarcheComment procéderÀ quoi ça sert
Signalement au 33700Transférer le SMS suspect gratuitement au numéro court 33700Fait remonter le numéro frauduleux aux opérateurs pour le bloquer
Cybermalveillance.gouv.frDiagnostic en ligne et mise en relation avec un prestataire de proximité si besoinAccompagnement en cas de compromission plus sérieuse
Plainte auprès des forces de l'ordreDépôt de plainte en gendarmerie, commissariat, ou en ligne si perte financièreNécessaire notamment pour les démarches d'assurance ou de contestation bancaire
Banque ou opérateur concernéContact direct via les canaux officiels si des données précises ont été transmisesBlocage rapide des accès ou moyens de paiement compromis

Comment reconnaître un SMS frauduleux avant de cliquer

Quelques signaux, souvent combinés, permettent de repérer une tentative de smishing avant même d'avoir à réagir à ses conséquences :

  • L'urgence artificielle : un délai très court, une menace de blocage ou de pénalité immédiate.
  • Un lien raccourci ou une adresse qui ne correspond pas exactement au domaine officiel de l'organisme cité, parfois avec une orthographe légèrement modifiée.
  • Une demande d'information sensible par SMS : mot de passe, code reçu par texto, numéro complet de carte bancaire.
  • Un expéditeur inhabituel pour ce type de message, ou un numéro qui ne correspond pas aux canaux habituels de l'organisme concerné.
  • Des fautes ou une formulation maladroite, bien que les messages les plus récents soient de plus en plus soignés et de moins en moins faciles à repérer sur ce seul critère.

Prévenir plutôt que subir

Au-delà de la vigilance ponctuelle, quelques habitudes réduisent nettement l'exposition au smishing et à ses conséquences, aussi bien pour un particulier que pour une petite structure professionnelle où plusieurs personnes partagent des accès sensibles :

  • Utiliser un gestionnaire de mots de passe avec des mots de passe uniques par service, pour qu'une fuite sur un compte n'expose pas les autres.
  • Activer systématiquement la double authentification sur les comptes sensibles (messagerie, banque, réseaux sociaux professionnels).
  • Vérifier régulièrement les paramètres de sécurité des comptes les plus exposés, comme détaillé dans notre guide pour sécuriser un compte Google.
  • Équiper les postes et smartphones professionnels d'un antivirus à jour, un réflexe abordé plus largement dans notre guide sur le choix d'un antivirus pour les PME.
  • Vérifier systématiquement l'adresse exacte d'un site avant d'y saisir des informations bancaires, notamment lors d'un virement bancaire déclenché depuis un lien reçu par SMS ou par e-mail.

Réaction sous le coup de la panique

  • Rappel du numéro indiqué dans le SMS suspect
  • Saisie d'informations complémentaires pour « vérifier » son identité
  • Aucun signalement, le message est simplement supprimé

Réaction méthodique

  • Vérification via les canaux officiels, jamais via le lien reçu
  • Changement immédiat des mots de passe concernés si nécessaire
  • Signalement au 33700 et, si besoin, à la banque ou aux forces de l'ordre
L'essentiel
  • Ne jamais saisir de mot de passe, de code reçu par SMS ou d'informations bancaires via un lien reçu par texto.
  • La marche à suivre dépend de ce qui a été fait : simple clic, identifiants saisis, ou informations bancaires transmises.
  • Contacter la banque via son numéro officiel, jamais celui indiqué dans le SMS suspect, en cas de doute sur une opération.
  • Signaler le SMS au 33700 aide à protéger d'autres personnes et à faire bloquer le numéro frauduleux.

Le smishing continuera d'évoluer, avec des messages toujours plus soignés et des scénarios renouvelés au fil de l'actualité. Garder le réflexe de vérifier soi-même une information plutôt que de suivre un lien reçu reste, quelle que soit la sophistication du message, la meilleure protection au quotidien.

Questions fréquentes

On répond à vos questions

J'ai cliqué sur un lien de phishing par SMS mais je n'ai rien saisi, dois-je m'inquiéter ?

Le risque est limité si aucune information n'a été saisie et qu'aucune application n'a été installée. Il reste utile de fermer la page immédiatement, de ne rien télécharger, et de passer un antivirus mobile par précaution.

Que faire en priorité si j'ai donné mon numéro de carte bancaire sur une fausse page ?

Contacter sa banque sans délai via le numéro officiel (au dos de la carte ou sur le site), faire opposition si les coordonnées complètes ont été transmises, puis surveiller les mouvements du compte dans les jours suivants.

Comment reconnaître un faux SMS de livraison de colis ?

Un lien raccourci ou une adresse qui ne correspond pas au site officiel du transporteur, une urgence artificielle et une demande de paiement ou d'informations personnelles sont les signaux les plus fréquents d'un faux SMS de livraison.

Le signalement au 33700 est-il payant ?

Non, transférer un SMS suspect au 33700 est gratuit et ne prend que quelques secondes. C'est le dispositif officiel de signalement des SMS frauduleux en France, géré avec les opérateurs télécoms.

Faut-il porter plainte après avoir été victime de smishing ?

Ce n'est pas systématique, mais c'est recommandé en cas de perte financière réelle, notamment pour les démarches de contestation bancaire ou d'assurance qui demandent souvent un dépôt de plainte.

La double authentification protège-t-elle vraiment contre le smishing ?

Elle limite fortement les conséquences : même si un mot de passe est intercepté, l'accès au compte reste bloqué sans le second facteur, sauf si ce facteur lui-même a été demandé et transmis sur la fausse page.

À lire ensuite

Dans la même veine