Lors du nettoyage de votre boîte mail, supprimez en masse les emails promotionnels, les anciennes newsletters et les spams plutôt qu'un par un. Nettoyez ensuite votre boîte de réception principale…
Points clés à retenir
- Le smishing combine les termes « SMS » et « phishing ». Il utilise des SMS pour usurper l'identité d'organisations de confiance et faire pression sur les destinataires pour qu'ils ouvrent des liens, partagent des informations ou envoient de l'argent.
- Les six types de smishing les plus courants sont les arnaques à la livraison, les fausses alertes bancaires, l'usurpation d'identité gouvernementale, les arnaques à la vérification de compte, les arnaques aux faux prix et l'usurpation d'identité d'un patron ou d'un collègue.
- La réaction la plus sûre face à un SMS inattendu est d'éviter ses liens et ses coordonnées, puis de vérifier l'information via le site web officiel, l'application ou le numéro de téléphone de l'organisation.
- Les entreprises devraient associer la sensibilisation aux SMS à la protection contre le spam. SPF, DKIM et DMARC contribuer à prévenir l'usurpation de domaine, tandis que DeBounce La validation des adresses e-mail contribue à garantir la qualité des listes et la réputation de l'expéditeur.
Le smishing est devenu une source majeure de fraude aux États-Unis, les escrocs ciblant les téléphones portables, où les contrôles de sécurité sont souvent plus faibles et où les messages ont tendance à recevoir une attention immédiate. Selon… Le dernier rapport de la FTC En 2024, les consommateurs ont déclaré avoir perdu 470 millions de dollars à cause d'escroqueries par SMS, soit plus de cinq fois le montant déclaré en 2020. Si le courrier électronique bénéficie depuis des décennies d'une infrastructure de filtrage anti-spam, le SMS reste perçu comme direct et fiable par de nombreux utilisateurs, ce qui en fait un canal attractif pour les pirates informatiques.
Qu'est-ce que le Smishing ?
Le smishing est une attaque de phishing perpétrée par SMS, où l'attaquant se fait passer pour une source fiable afin d'inciter le destinataire à cliquer sur un lien, à partager des données personnelles ou à transférer de l'argent. Ce terme combine « SMS » (service de messagerie courte) et « phishing » (nom donné aux attaques frauduleuses utilisant de fausses communications pour voler des informations ou de l'argent).
Comme toutes les attaques de phishing, le smishing est une forme d'ingénierie sociale. Cette attaque n'exploite pas une faille logicielle, mais la confiance, l'urgence et l'instinct de réagir rapidement face à une situation qui paraît importante. Le message crée un scénario qui semble réel et urgent, puis présente un lien ou une requête que l'attaquant contrôle.
Comment fonctionne le smishing
Le mécanisme suit un schéma constant, quelle que soit la marque ou l'institution usurpée par l'attaquant :
- L'attaquant envoie un SMS en se faisant passer pour une banque, un coursier, un organisme gouvernemental ou une personne connue du destinataire.
- Le message crée un sentiment d'urgence : alerte à la fraude, livraison manquée, permis suspendu, péage impayé, avertissement de sécurité.
- Le destinataire clique sur un lien ou répond en fournissant des informations personnelles.
- Le lien redirige vers un site web frauduleux qui capture les identifiants de connexion, les informations de carte de paiement ou installe un logiciel malveillant sur l'appareil.
- L'attaquant utilise les données volées pour commettre des fraudes financières, prendre le contrôle de comptes ou usurper l'identité.
Pourquoi le smishing fonctionne-t-il si bien en 2025 et 2026 ?
Le smishing prospère car les SMS restent perçus comme plus immédiats et personnels que les courriels. La plupart des gens lisent leurs SMS quelques minutes après leur réception, tandis que la messagerie mobile dispose de moins de mécanismes de filtrage et d'alerte que les courriels, qui bénéficient de décennies d'expérience en matière de détection de spam et d'authentification de l'expéditeur.
Les attaquants utilisent également des liens raccourcis qui masquent la destination, ce qui complique la tâche des destinataires pour déterminer la légitimité d'un site web avant de cliquer. Une fois le lien ouvert, les victimes sont beaucoup plus susceptibles d'interagir avec une fausse page de connexion, un portail de paiement ou un site de livraison convaincant.
Types courants d'attaques par smishing
Les messages de smishing prennent de nombreuses formes, mais voici quelques-unes des plus courantes :
- Arnaques à la livraison et aux colis : Ces SMS usurpent l'identité de USPS, UPS, FedEx, DHL, Amazon ou d'un autre service de livraison. Ils prétendent qu'un colis n'a pas pu être livré et renvoient vers une fausse page de reprogrammation ou de paiement de frais qui collecte les coordonnées bancaires et autres informations personnelles. Les faux problèmes de livraison de colis étaient l'escroquerie par SMS la plus signalée. Données de la FTC pour 2024.
- Alertes bancaires et financières : Ces messages prétendent qu'une activité suspecte a été détectée sur un compte bancaire, une carte de crédit ou un service de paiement comme PayPal, Venmo ou Cash App. Le lien redirige vers une page de connexion copiée qui enregistre les identifiants saisis par le destinataire.
- Usurpation d'identité au sein du gouvernement et des services de péage : Les escrocs se font passer pour des organismes ou des services tels que le fisc américain (IRS), la préfecture (DMV) ou le service de télépéage (E-ZPass). Le message peut promettre un remboursement d'impôt, menacer de suspension de permis ou exiger le paiement d'un péage impayé. La page sur laquelle renvoie le lien est conçue pour collecter des informations de paiement, des données d'identification ou des identifiants de compte.
- Arnaques à la vérification de compte et aux codes OTP : Ces SMS signalent une tentative de connexion non reconnue impliquant un compte Apple, Google, de cryptomonnaie ou bancaire. Le destinataire peut être redirigé vers une fausse page de réinitialisation de mot de passe ou invité à fournir un code à usage unique. Un pirate qui obtient ce code peut alors effectuer une véritable tentative de connexion, c'est pourquoi CISA considère les codes SMS comme l'une des formes les plus faibles d'authentification multifactorielle.
- Arnaques aux prix et aux concours : Ces messages prétendent que le destinataire a gagné un téléphone, une carte-cadeau, un prix à un concours ou autre. Pour le recevoir, il lui est demandé de payer de faibles frais de port ou de fournir des informations personnelles. Le prix n'existe pas et les informations sont transmises à l'escroc.
- Usurpation d'identité du patron et des collègues : L'escroc utilise un numéro inconnu et prétend être un cadre supérieur, un responsable ou un collègue. Il invente une fausse urgence professionnelle et demande des cartes-cadeaux, un virement, des identifiants ou des fichiers confidentiels de l'entreprise. Les nouveaux employés et le personnel chargé du traitement des paiements sont particulièrement vulnérables car ils connaissent moins bien les contacts internes et les procédures d'approbation.
Comment repérer un message de smishing
La plupart des messages de smishing contiennent des signes avant-coureurs. Vérifiez attentivement tout texte inattendu avant de répondre ou d'ouvrir un lien :
- Expéditeur inconnu : Le message provient d'un numéro que vous ne reconnaissez pas, ou d'un long code numérique plutôt que d'un court identifiant alphanumérique d'expéditeur que vous associez à la marque.
- Urgence ou menaces : Le message vous incite à agir immédiatement pour éviter des frais, la fermeture de votre compte, un problème de livraison, une amende ou toute autre conséquence. Les escrocs jouent sur l'urgence pour dissuader les destinataires de vérifier la réclamation au préalable.
- Liens suspects : Le nom de domaine est mal orthographié, ne correspond pas au site web officiel de l'organisation ou est caché derrière un raccourci. URLNe présumez pas qu'un lien est sûr simplement parce que le reste du message semble professionnel.
- Demandes d'informations personnelles ou financières : Méfiez-vous des SMS vous demandant des mots de passe, des codes d'accès à usage unique, votre numéro de sécurité sociale, des informations de carte bancaire, des coordonnées bancaires, des cartes-cadeaux, des cryptomonnaies ou des frais pour la livraison d'un colis. Les organismes légitimes ne vous demanderont jamais de renvoyer un code d'accès à usage unique par SMS.
- Salutations génériques : Le texte peut contenir une formule de salutation vague, omettre votre nom, faire référence à un compte que vous ne possédez pas ou fournir des informations ne correspondant pas à une commande ou une transaction réelle. Ces incohérences laissent supposer que le même message a été envoyé à de nombreux destinataires.
- Erreurs grammaticales et formulations étranges : Des fautes d'orthographe, un style artificiel, une utilisation inhabituelle des majuscules ou une identité visuelle incohérente peuvent indiquer une arnaque. Cependant, ce critère n'est plus fiable à lui seul, car les messages frauduleux peuvent être soignés et convaincants.
En cas de doute, contactez directement l'organisation via son site web officiel ou un numéro de téléphone auquel vous faites confiance. N'utilisez jamais les coordonnées fournies dans le message suspect.
Smishing, phishing et vishing : les trois canaux
Le phishing, le smishing et le vishing sont des attaques d'ingénierie sociale apparentées, perpétrées via différents canaux de communication. Les attaquants utilisent ces trois techniques pour usurper l'identité d'organisations de confiance, créer un sentiment d'urgence et inciter les victimes à divulguer des informations ou à envoyer de l'argent.
| L'hameçonnage | Le smishing | vishing | |
| Développement | SMS / texte | appel vocal ou message vocal | |
| usurpations d'identité courantes | Banques, employeurs, services en ligne, équipes informatiques | Courriers, banques, agences gouvernementales, contacts personnels | Banques, organismes gouvernementaux, assistance technique, employeurs |
| Demande principale | Ouvrir un lien, télécharger un fichier ou saisir ses identifiants de connexion | Ouvrez un lien, répondez avec des informations ou appelez un numéro | Partager un code d'accès, transférer de l'argent, divulguer des informations ou installer un logiciel |
| Pourquoi ça marche | Volume et familiarité | Taux d'ouverture élevés, filtrage mobile faible | Pression en temps réel, plus difficile de raccrocher |
| défenses primaires | Filtrage des spams, SPF, DKIM, DMARCet une vérification indépendante | Filtrage, blocage et signalement des messages, et vérification indépendante des SMS suspects | Filtrage des appels, refus de divulguer les codes d'accès et rappel via un numéro officiel |
L'hameçonnage Il s'agit de la forme originale et toujours la plus répandue en volume. Les attaques par courriel ciblent les identifiants de connexion aux comptes bancaires, professionnels ou personnels. Les principales mesures de défense comprennent l'authentification de l'expéditeur, le filtrage des spams et la sensibilisation des utilisateurs. Statistiques sur le spam par e-mail Cela démontre que le phishing reste le principal vecteur de menace à l'échelle mondiale.
Le smishing Le smishing réussit plus souvent par tentative que le phishing par e-mail car le filtrage mobile est moins performant et le taux de clics sur les SMS est plus élevé. Les attaques sont généralement plus courtes et plus simples que les e-mails de phishing : la plupart des SMS de smishing ne contiennent qu'un seul lien.
vishing L'hameçonnage vocal utilise les appels vocaux, souvent combinés au smishing dans les attaques intercanaux, où un SMS incite le destinataire à appeler un numéro, après quoi un attaquant poursuit l'escroquerie. La pression vocale en temps réel est plus difficile à interrompre et à évaluer qu'un SMS ou un courriel, ce qui rend l'hameçonnage vocal particulièrement efficace contre les cibles déjà inquiètes du scénario mis en place par l'attaquant.
Comment se protéger du smishing
Aucune mesure isolée ne permet d'arrêter toutes les tentatives de smishing, mais la combinaison de plusieurs niveaux de protection réduit considérablement vos chances d'en être victime.
- La règle du « ne jamais cliquer » : Ne cliquez pas sur les liens contenus dans les SMS inattendus provenant d'expéditeurs inconnus, aussi urgent que puisse paraître le message. Si le contenu du SMS semble plausible (un colis attendu, votre banque), vérifiez-le en vous rendant directement sur le site web ou l'application officielle de l'entreprise, plutôt qu'en cliquant sur le lien.
- Filtrage des SMS sur votre appareil : Les deux principales plateformes mobiles disposent d'outils de filtrage intégrés. Sur iPhone, accédez à Réglages > Messages et activez « Filtrer les expéditeurs inconnus ». Sur Android, ouvrez Messages, accédez à Paramètres et activez la Protection anti-spam. Ces filtres ne bloquent pas toutes les tentatives d'hameçonnage, mais ils en bloquent un grand nombre avant qu'elles n'atteignent votre liste de messages principale.
- Rapport à 7726 : Aux États-Unis, transférez les SMS suspects au 7726, qui correspond à SPAM. Ce code de signalement est utilisé par tous les principaux opérateurs américains pour identifier et bloquer les numéros d'hameçonnage. Au Royaume-Uni, le même code est en vigueur. Le signalement est rapide et permet aux opérateurs de protéger d'autres personnes contre le même expéditeur.
- Utilisez l'authentification multifactorielle (MFA) : Activez l'authentification multifacteur (MFA) sur vos comptes importants, notamment votre messagerie, vos comptes bancaires et vos comptes professionnels. Dans la mesure du possible, utilisez une application d'authentification ou une clé de sécurité matérielle plutôt que les codes de vérification par SMS, car ces derniers peuvent être interceptés ou ciblés par des attaques d'ingénierie sociale.
- Logiciel de sécurité mobile : Les applications de sécurité mobile réputées détectent les logiciels malveillants connus URLCes applications peuvent bloquer les sites frauduleux avant même que la page ne se charge. Elles analysent également les liens malveillants à la recherche de logiciels malveillants si l'utilisateur a déjà cliqué dessus. Les applications proposées par des entreprises de sécurité reconnues offrent une couche de détection supplémentaire, non prise en charge par le filtrage des opérateurs ni par les paramètres de l'appareil.
- Soyez prudent face aux arnaques générées par l'IA : Les criminels utilisent de plus en plus l'IA pour rédiger des SMS convaincants, avec un langage réaliste, une identité visuelle fidèle et des informations issues de fuites de données ou d'informations publiques. Une mauvaise grammaire n'est plus un signe d'alerte fiable ; concentrez-vous plutôt sur la cohérence de la demande et vérifiez individuellement les messages inattendus.
Que faire si vous avez été victime d'une arnaque par smishing ?
Agissez dès que vous prenez conscience de ce qui s'est passé. Suivez ces étapes dans l'ordre :
- Étape 1 : Cessez toute interaction avec l’escroc : Ne répondez pas, n'appelez pas les numéros indiqués dans le SMS et ne cliquez pas sur le lien. Toute interaction ultérieure donne à l'attaquant plus d'informations et plus de temps pour agir.
- Étape 2 : Sécurisez les comptes concernés : Si vous avez saisi un mot de passe sur une page de connexion frauduleuse, modifiez-le immédiatement sur le service officiel. Modifiez également le mot de passe de tout autre compte utilisant les mêmes identifiants, car la réutilisation de ces identifiants permet aux pirates d'accéder à plusieurs comptes à partir d'une seule intrusion.
- Étape 3 : Contactez directement l’établissement concerné : Si le SMS frauduleux usurpait l'identité de votre banque, d'une application de paiement ou d'un service que vous utilisez, contactez-les en utilisant le numéro figurant sur votre carte ou consultez leur site web officiel. Signalez l'incident et demandez-leur de signaler toute activité suspecte sur votre compte.
- Étape 4 : Bloquez votre crédit si des informations personnelles sensibles ont été divulguées : Si vous avez saisi votre numéro de sécurité sociale, votre date de naissance ou d'autres informations permettant de confirmer votre identité, contactez les principales agences d'évaluation du crédit (Equifax, Experian et TransUnion) afin de bloquer votre accès à votre dossier de crédit. Cela empêchera l'ouverture de nouveaux comptes à votre nom pendant que le problème est traité.
- Étape 5 : Signaler l'incident : Signalez l'incident à la FTC via ReportFraud.ftc.gov et transmettez le SMS original au 7726 aux États-Unis. Si de l'argent a été volé, contactez également votre banque ou votre prestataire de paiement et envisagez de porter plainte auprès des forces de l'ordre locales.
- Étape 6 : Surveillez les comptes et les rapports de crédit pendant au moins 90 jours : Les pirates informatiques conservent parfois des identifiants volés pendant des semaines avant de les utiliser. Consultez régulièrement vos relevés bancaires et de carte de crédit, soyez attentif aux alertes provenant de comptes inconnus et demandez un rapport de solvabilité gratuit afin de détecter toute activité non autorisée.
Si vous avez cliqué sur un lien et soupçonnez la présence d'un logiciel malveillant, effectuez immédiatement une analyse de sécurité de votre appareil, supprimez toute application inconnue apparue après l'incident et envisagez une réinitialisation d'usine si votre appareil présente un comportement anormal. Cela peut se traduire par une consommation anormale de la batterie, l'installation de nouvelles applications non sollicitées ou une augmentation soudaine de la consommation de données, autant de signes pouvant indiquer l'installation d'un logiciel malveillant.
Garder une longueur d'avance sur les arnaqueurs par SMS
Le smishing fonctionne car il exploite des situations familières, des noms de confiance et la pression exercée pour agir avant même de vérifier le message. Les SMS sont parfois simples, mais ils peuvent se révéler convaincants. Reconnaître une demande inattendue et prendre le temps de la vérifier permet généralement d'empêcher que d'autres tentatives n'aillent plus loin.
Les précautions les plus efficaces sont simples : ne pas ouvrir les liens dans les SMS inattendus, activer le filtrage des messages, signaler les messages suspects au 7726 et vérifier toute affirmation auprès du contact officiel de l’organisation.
La sécurité des SMS ne représente qu'une partie de la protection des clients et des communications d'entreprise. Les organisations doivent également sécuriser leurs e-mails. SPF, DKIM et DMARC tout en conservant une liste de contacts propre. DeBounce validation par e-mail Identifie les adresses invalides, jetables et à risque avant l'envoi, contribuant ainsi à réduire les rebonds et à protéger la réputation de l'expéditeur. Commencez par 100 vérifications gratuites pour contrôler la qualité de votre liste avant votre prochaine campagne.
