Manipulation et diffusion

Particuliers et entreprises

Hameçonnage par SMS

Smishing

Un SMS imite un service pour vous conduire vers un piège.

Révision éditoriale : Comprendre : 2 min
Je pense être concerné : que faire ?
Illustration pédagogique : hameçonnage par sms.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Votre téléphone reçoit un SMS signalant un colis bloqué, une carte Vitale à mettre à jour ou une amende urgente. Le petit écran affiche surtout le nom du service et un lien court. Vous pouvez être tenté d’agir entre deux activités. La page ouverte demande alors des coordonnées bancaires ou un accès à votre compte, sans que le service réel soit à l’origine de la demande.

Comment cela fonctionne

Le smishing est l’hameçonnage transmis par SMS. Le canal change, mais le piège repose sur une demande crédible et une action rapide. Un message peut même apparaître dans une conversation portant un nom connu selon le fonctionnement des systèmes d’envoi. Ne considérez donc pas l’emplacement du SMS comme une preuve. Pour vérifier, ouvrez directement l’application du service. Un lien peut déboucher sur une fraude bancaire, un vol d’identifiants ou, dans certains scénarios, l’installation d’une application.

Comment le piège fonctionne
  1. Un SMS attire l’attention

    Le prétexte évoque une démarche courante.

  2. Un lien ouvre une fausse page

    Le domaine réel peut être peu visible.

  3. Une information est récupérée

    La fraude se poursuit parfois par téléphone.

Les signes qui doivent attirer l’attention

  • Un SMS non attendu exige un petit paiement ou une mise à jour immédiate.
  • Le lien est raccourci ou utilise un domaine différent de celui du service.
  • La page demande d’installer une application en dehors du parcours habituel.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Pour un colis, une amende ou une démarche, ouvrez l’application ou le site officiel par vous-même. N’installez rien à partir du SMS.

Si vous êtes responsable du service ou de l’organisation

Donnez aux équipes un moyen de signaler les SMS reçus sur les téléphones professionnels. Le support doit aussi savoir traiter un compte de travail exposé depuis un téléphone personnel.

Le détail qui change toutUne idée reçue à corriger

Un numéro court ou un nom d’expéditeur connu ne suffit pas à authentifier une demande.

À vous de décider

Le SMS apparaît dans le fil de votre transporteur habituel. Cela suffit-il pour payer les frais réclamés ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Le nom affiché et le regroupement dans un fil ne garantissent pas l’origine du SMS. Retrouvez la livraison dans votre application habituelle.

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. GroupeSmishing Triad

    Un faux colis pour collecter des données personnelles

    Des messages imitant les services postaux dirigent les destinataires vers des sites frauduleux. Resecurity documente le vol de données personnelles et bancaires, ainsi que des kits de fausses boutiques destinés à piéger les acheteurs.

    Ce qu’établit la source. Smishing Triad est le nom donné à cet ensemble d’activité par Resecurity. Ce rapprochement technique ne désigne pas tous les auteurs de faux messages de livraison.

    Consulter le rapport Smishing Triad Targeted USPS and US Citizens for Data Theft

    Resecurity · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Conservez une capture et le lien sans le visiter de nouveau, puis signalez le message.
  2. Si vous avez saisi vos données bancaires, contactez votre banque par son canal habituel.
  3. Si vous avez installé quelque chose, faites vérifier l’appareil et utilisez un autre appareil fiable pour sécuriser les comptes.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir