Guide pratique

Arnaques par SMS et appels (smishing, vishing)

Faux colis, faux conseiller bancaire, fausse amende : apprenez à reconnaître un SMS ou un appel frauduleux, à réagir sans cliquer et à savoir qui prévenir si vous êtes tombé dans le piège.

Particuliers Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : de quoi parle-t-on ?

Réponse rapide. Le smishing est un hameçonnage (phishing) envoyé par SMS ; le vishing (de voice phishing) est la même arnaque menée par appel téléphonique. Dans les deux cas, l’escroc se fait passer pour un organisme de confiance — banque, livreur, administration, opérateur — et crée une urgence pour vous faire cliquer, donner un code ou valider une opération. La règle d’or : ne jamais agir depuis le message ou l’appel reçu, mais vérifier par vous-même en contactant l’organisme par vos moyens habituels. Les SMS suspects se signalent gratuitement au 33700, et en cas de fraude bancaire il faut faire opposition sans attendre.

Le mot « smishing » est la contraction de « SMS » et de « phishing ». Selon Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, l’hameçonnage par SMS connaît une forte croissance depuis 2020, et la tendance ne fait que s’accentuer. Les escrocs ont simplement suivi nos usages.

Le vishing, lui, repose sur la voix. Sa forme la plus connue en France est la fraude au faux conseiller bancaire : un interlocuteur se présente comme le service anti-fraude de votre banque et vous fait valider, sans que vous le compreniez, des paiements ou des virements à son profit. Les deux techniques se combinent souvent : un SMS alarmant vous invite à rappeler un numéro… où un faux conseiller vous attend.

Comment fonctionnent ces arnaques

Le SMS frauduleux : trois objectifs possibles

Cybermalveillance.gouv.fr distingue trois grandes finalités de smishing.

1. Voler vos données personnelles, bancaires ou vos identifiants. Le SMS contient un lien vers un faux site aux couleurs de l’organisme imité. On vous y demande votre identité, votre adresse, votre date de naissance, vos coordonnées de carte bancaire, voire vos identifiants et mots de passe.

Exemple réaliste : « Votre colis n’a pas pu être livré faute de frais d’affranchissement. Réglez-les ici pour reprogrammer la livraison : [lien] ». Le montant demandé est dérisoire ; l’objectif réel est votre numéro de carte.

2. Infecter votre téléphone. Le lien affiche une fausse alerte vous invitant à installer une application ou une « mise à jour » (de votre navigateur, par exemple). Il s’agit en réalité d’un logiciel malveillant capable de voler les mots de passe enregistrés sur le téléphone, d’intercepter les SMS de double authentification, d’envoyer des SMS frauduleux ou de passer des appels avec votre ligne.

3. Vous faire rappeler un numéro. Le SMS ne contient aucun lien, seulement un numéro à appeler, par exemple pour « faire opposition à un achat suspect ». Vous pensez joindre votre banque ; vous tombez sur l’escroc. Dans certains cas, le numéro est surtaxé : chaque appel vous est facturé et rapporte de l’argent à l’escroc.

Les prétextes les plus courants

Les messages imitent des expéditeurs dont on reçoit déjà de vrais SMS : Assurance Maladie (Ameli, carte Vitale), impôts, amendes (ANTAI), vignette Crit’Air, transporteurs de colis, banques, opérateurs téléphoniques, services de vidéo à la demande, sites de commerce en ligne. Le scénario est toujours le même : un problème à régler tout de suite (compte bloqué, paiement refusé, remboursement à récupérer, colis en attente, commande à annuler).

L’appel du faux conseiller bancaire, pas à pas

  1. Le contact. Le « conseiller » vous appelle, ou vous rappelez un numéro reçu par SMS. Il connaît souvent votre nom, votre adresse, parfois une partie de vos coordonnées bancaires : ces informations ont pu fuiter lors d’un hameçonnage, d’un piratage de compte ou d’une fuite de données chez une entreprise. Dans certains cas, le numéro affiché est même celui de votre banque, car il est usurpé (on parle de spoofing).
  2. L’alerte. Il signale des opérations suspectes « en cours » sur votre compte et propose de les bloquer en urgence.
  3. Le piège. Pour « annuler » ces opérations, il vous demande de lui lire un code reçu par SMS ou de valider une notification sur votre application bancaire. En réalité, vous autorisez un paiement ou l’ajout d’un bénéficiaire de virement.
  4. La variante du coursier. Il peut aussi vous demander le code secret de votre carte puis envoyer quelqu’un la récupérer chez vous « pour la détruire », parfois après vous avoir fait couper la carte en deux. La carte sert ensuite à des retraits et des achats.

Smishing ou simple démarchage ?

Tous les appels indésirables ne sont pas des escroqueries. Depuis le 11 août 2026, un professionnel ne peut en principe plus vous démarcher par téléphone sans votre consentement préalable, et les plateformes de démarchage n’ont plus le droit d’appeler depuis des numéros en 06 ou 07. Mais un escroc ne respecte aucune règle et peut afficher n’importe quel numéro : un numéro « normal » ne prouve jamais qu’un appel est légitime.

Les signaux d’alerte à repérer

Un SMS frauduleux est plus difficile à repérer qu’un e-mail : il est court, l’expéditeur n’est qu’un numéro ou un nom sommaire, et l’adresse du site ouvert est souvent tronquée sur smartphone. Voici les indices qui doivent vous arrêter.

Signal d’alerte Exemple typique Ce qu’il faut en penser
Urgence ou menace « Dernier rappel avant suspension », « pénalité sous 24 h » La pression sert à vous empêcher de réfléchir
Lien à cliquer pour régler un problème « Mettez à jour vos informations ici » Aucun organisme sérieux ne demande vos données sensibles par SMS
Petite somme à payer Frais de livraison, amende, « droits de douane » L’appât pour récupérer votre numéro de carte
Demande d’installer une application « Mettez à jour votre navigateur pour suivre votre colis » Application piégée : n’installez rien hors des magasins officiels
Numéro à rappeler « Contactez le service fraude au… » Possible faux conseiller ou numéro surtaxé
Demande de code reçu par SMS « Lisez-moi le code pour annuler l’opération » Ce code sert à valider une opération, jamais à l’annuler
Demande du code de carte ou de la carte elle-même « Un coursier va passer la récupérer » Votre banque ne le demande jamais
Interlocuteur trop bien informé Il connaît votre nom, votre agence, vos derniers chiffres de carte Ces données ont pu fuiter : elles ne prouvent rien

Un seul de ces signaux suffit à justifier une vérification.

Les réflexes de protection

Ces réflexes reprennent les recommandations de Cybermalveillance.gouv.fr.

Réflexe Ce que ça bloque Comment faire
Ne jamais cliquer sur un lien reçu par SMS pour une démarche sensible Faux sites de paiement et de connexion Passez par l’application officielle ou un favori que vous avez créé vous-même
Vérifier par un autre canal SMS et appels usurpant une identité Raccrochez, puis appelez votre banque ou l’organisme au numéro de votre carte, de votre contrat ou de son site officiel
Ne jamais communiquer un code reçu par SMS Validation d’achats ou de virements frauduleux Un code de confirmation ne se dicte à personne, même à un « conseiller »
Ne valider dans l’application que ce que vous avez initié Ajout de bénéficiaire et paiements à votre insu Lisez l’écran de validation : montant, bénéficiaire, nature de l’opération
Ne jamais donner son code de carte ni sa carte Retraits et achats avec votre carte Refusez toute « récupération » par un coursier, même si la carte est coupée
Installer les applications uniquement depuis les magasins officiels Applications espionnes et voleuses de mots de passe Fermez toute page qui vous pousse à télécharger une « mise à jour »
Contrôler l’adresse du site si vous avez cliqué Sites clones Un seul caractère différent suffit à signer une fraude ; au moindre doute, fermez la page
Garder son téléphone à jour et utiliser des mots de passe uniques Exploitation de failles, réutilisation de mots de passe volés Activez les mises à jour automatiques et la double authentification quand elle existe
Signaler au 33700 Réutilisation du même numéro contre d’autres personnes Transférez le SMS au 33700 (gratuit) ou signalez-le sur 33700.fr

Le bon réflexe face à un appel suspect

Retenez une phrase : « Je vous rappelle. » Raccrochez, attendez quelques instants, puis appelez vous-même votre banque au numéro que vous connaissez (dos de votre carte, contrat, application). Un vrai conseiller ne vous en voudra jamais de vérifier. Comme le souligne Cybermalveillance.gouv.fr, jamais un conseiller de votre banque ne vous demandera votre mot de passe, des codes de confirmation, de valider ou d’annuler des opérations sur votre application pour de supposées fraudes, ni de remettre votre carte à quelqu’un.

Signaler, même quand on n’a pas été piégé

Le 33700 est le service de signalement des SMS et appels indésirables. Transférer un SMS frauduleux au 33700 est gratuit et permet de faire bloquer l’émetteur. Vous pouvez aussi faire le signalement en ligne sur la plateforme 33700.fr.

Que faire si vous avez cliqué, répondu ou payé ?

Pas de panique, mais pas de délai non plus : chaque minute compte quand des données bancaires sont en jeu. Voici l’ordre recommandé par Cybermalveillance.gouv.fr.

Si vous avez donné des informations bancaires ou validé une opération

  1. Faites opposition immédiatement auprès de votre banque. Son numéro d’opposition figure sur son site et sur ses distributeurs de billets. Vous pouvez aussi joindre le serveur interbancaire d’opposition à la carte bancaire au 0 892 705 705 (numéro surtaxé), ouvert 7 jours sur 7 et 24 h sur 24.
  2. Changez vos accès à la banque en ligne (mot de passe, code confidentiel) ou demandez à votre banque de les réinitialiser.
  3. Repérez les opérations frauduleuses (paiements, virements, bénéficiaires ajoutés) et signalez-les toutes à votre banque, en demandant selon le cas leur remboursement, leur suspension ou le retour des fonds. Votre banque peut exiger une copie de votre plainte.
  4. Signalez la fraude à la carte sur Perceval, la plateforme du ministère de l’Intérieur, même si vous avez déjà été remboursé. Ce signalement ne remplace pas la plainte.

Si vous avez donné un mot de passe ou installé une application

  • Changez immédiatement le mot de passe concerné, ainsi que sur tous les services où vous utilisiez le même.
  • Si vous avez installé une application suspecte ou si votre téléphone se comporte anormalement, désinstallez-la, mettez l’appareil à jour et lancez une analyse antivirus. Suivez les conseils de Cybermalveillance.gouv.fr dédiés aux virus.
  • Vérifiez qu’aucun de vos comptes en ligne n’a été piraté et activez la double authentification.

Dans tous les cas

  • Conservez les preuves : le SMS, le numéro qui vous a appelé, les captures d’écran du faux site et son adresse, les relevés et ordres de virement.
  • Déposez plainte au commissariat, à la gendarmerie ou par écrit au procureur de la République, avec toutes vos preuves.
  • Faites-vous aider gratuitement : l’association France Victimes peut vous accompagner au 116 006 (appel gratuit, 7 jours sur 7 de 9 h à 19 h). Pour être conseillé dans vos démarches, la plateforme Info Escroqueries du ministère de l’Intérieur répond au 0 805 805 817 (appel gratuit, du lundi au vendredi de 9 h à 18 h 30).
  • Cherchez de l’aide en ligne sur Cybermalveillance.gouv.fr ou sur 17Cyber (17cyber.gouv.fr), le service public d’assistance en ligne aux victimes de cybermalveillance.

Le remboursement par la banque dépend de chaque situation : en cas de désaccord, rapprochez-vous des dispositifs officiels et, si besoin, d’un professionnel du droit. Ce guide ne remplace pas un conseil juridique personnalisé.

Questions fréquentes

Un SMS qui arrive dans le même fil que les vrais messages de ma banque est-il forcément authentique ?

Non. L’expéditeur d’un SMS se résume à un numéro ou à un nom court, qui ne permet pas de vérifier simplement son authenticité. Un message frauduleux peut donc apparaître à côté de messages légitimes. Ne vous fiez qu’à ce que vous vérifiez vous-même dans l’application ou auprès de votre conseiller.

Le numéro affiché est celui de ma banque : puis-je faire confiance à l’appel ?

Non. Cybermalveillance.gouv.fr indique que les escrocs usurpent parfois un vrai numéro de banque. Raccrochez et rappelez vous-même votre banque au numéro que vous connaissez. Si l’appel était légitime, votre conseiller le confirmera.

J’ai seulement ouvert le SMS sans cliquer : suis-je en danger ?

Ouvrir et lire le message ne suffit pas à vous piéger. Le risque commence quand vous cliquez sur le lien, saisissez des informations, installez une application ou rappelez le numéro indiqué. Supprimez le message après l’avoir transféré au 33700.

Faut-il répondre « STOP » à un SMS suspect ?

Pour un SMS frauduleux, le bon réflexe est de le signaler au 33700, pas d’y répondre. Répondre, c’est entrer en contact avec l’escroc et lui montrer que quelqu’un lit les messages envoyés à ce numéro. Transférez, puis supprimez.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Le “Smishing” ou hameçonnage (phishing) par SMS » — définition, croissance depuis 2020, trois finalités du smishing, prétextes fréquents, conseils de prévention, signalement au 33700, démarches en cas de victime (Perceval, plainte, France Victimes 116 006, Info Escroqueries 0 805 805 817) : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/smishing-hameconnage-sms
  • Cybermalveillance.gouv.fr — « Que faire en cas de fraude au faux conseiller bancaire ? » — déroulé de la fraude, usurpation de numéro, variante du coursier, ce qu’une banque ne demande jamais, opposition (serveur interbancaire 0 892 705 705), étapes pour les victimes : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/fraude-faux-conseiller-bancaire
  • Service-public.gouv.fr — « Démarchage téléphonique abusif, spam vocal ou par SMS » — règles du consentement préalable au démarchage depuis le 11 août 2026, interdiction des numéros en 06 et 07 pour les plateformes de démarchage : https://www.service-public.gouv.fr/particuliers/vosdroits/F33267

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.