2.2Smishing & vishing (SMS & appels frauduleux)
De quoi parle cette section. Le phishing ne passe pas que par l'e-mail. Le smishing (SMS frauduleux) et le vishing (appel téléphonique frauduleux) sont en forte croissance — souvent plus efficaces car le canal est perçu comme moins suspect.
Typologies : faux SMS de livraison (Chronopost, Colissimo), faux SMS bancaires, faux conseillers Microsoft / opérateur, faux service après-vente. La règle : jamais de code, jamais de mot de passe par téléphone ou SMS. En cas de doute, raccrocher et rappeler le numéro officiel.
Vocabulaire de la section
- Smishing
- Le phishing par SMS : faux colis, fausse vignette Crit'Air, faux compte CPF, fausse alerte bancaire — avec un lien piégé.
- Vishing
- Le phishing par téléphone : un « conseiller bancaire » ou « technicien » très professionnel vous guide… vers la fraude.
- Faux conseiller bancaire
- Le scénario type : « des opérations frauduleuses sont en cours, validez l'annulation » — en réalité, vous validez LES virements du fraudeur.
- Usurpation d'affichage (spoofing)
- L'appelant affiche le VRAI numéro de votre banque : le numéro affiché ne prouve plus rien.
- Rappel maîtrisé
- LA parade universelle : raccrocher et rappeler soi-même le numéro officiel (dos de la carte bancaire, site officiel).
Comment connaître la vraie destination d'un lien sans risque ?
En pratique — Le protocole anti-vishing à installer
- Mémorisez la règle d'or : votre banque ne vous demandera JAMAIS par téléphone de valider une opération, donner un code reçu par SMS ou faire un virement « de sécurité ».
- Scénarisez votre réponse type : « Je vous remercie, je raccroche et je rappelle moi-même l'agence » — dite poliment, elle clôt 100 % des fraudes.
- Sur SMS : ne cliquez jamais le lien ; ouvrez vous-même l'application ou le site officiel concerné pour vérifier.
- Transférez les SMS frauduleux au 33700 (plateforme officielle de signalement des spams SMS).
Points clés à retenir
- Le numéro affiché (téléphone ou SMS) peut être usurpé : il ne constitue pas une preuve.
- Aucune banque ne fait valider des opérations ni demander des codes par téléphone.
- La parade universelle : raccrocher, rappeler soi-même le numéro officiel.
- SMS suspect → jamais le lien ; vérification par l'application officielle ; signalement au 33700.
Questions fréquentes
Le faux conseiller connaissait mon nom et ma banque : comment ?
Fuites de données et OSINT : ces informations circulent et rendent le scénario crédible. C'est précisément pourquoi la connaissance de détails personnels ne doit JAMAIS servir de preuve d'identité de l'appelant.
J'ai donné un code reçu par SMS à un « conseiller » : que faire ?
Appelez immédiatement votre vraie banque (numéro officiel) pour bloquer, faites opposition si besoin, changez vos mots de passe bancaires, conservez les traces et déposez plainte. La rapidité limite les dégâts (voir aussi 5.1).