2.2 · Smishing & vishing (SMS & appels frauduleux)

Niveau 2 · Intermédiaire — Reconnaître les attaques

2.2Smishing & vishing (SMS & appels frauduleux)

Objectif : repérer les arnaques par SMS (smishing) et par téléphone (vishing : faux support, fausse banque).
Temps estimé : 12 min

De quoi parle cette section. Le phishing ne passe pas que par l'e-mail. Le smishing (SMS frauduleux) et le vishing (appel téléphonique frauduleux) sont en forte croissance — souvent plus efficaces car le canal est perçu comme moins suspect.

Typologies : faux SMS de livraison (Chronopost, Colissimo), faux SMS bancaires, faux conseillers Microsoft / opérateur, faux service après-vente. La règle : jamais de code, jamais de mot de passe par téléphone ou SMS. En cas de doute, raccrocher et rappeler le numéro officiel.

Vocabulaire de la section

Smishing
Le phishing par SMS : faux colis, fausse vignette Crit'Air, faux compte CPF, fausse alerte bancaire — avec un lien piégé.
Vishing
Le phishing par téléphone : un « conseiller bancaire » ou « technicien » très professionnel vous guide… vers la fraude.
Faux conseiller bancaire
Le scénario type : « des opérations frauduleuses sont en cours, validez l'annulation » — en réalité, vous validez LES virements du fraudeur.
Usurpation d'affichage (spoofing)
L'appelant affiche le VRAI numéro de votre banque : le numéro affiché ne prouve plus rien.
Rappel maîtrisé
LA parade universelle : raccrocher et rappeler soi-même le numéro officiel (dos de la carte bancaire, site officiel).
Vérifiez votre compréhension

Comment connaître la vraie destination d'un lien sans risque ?

J'ai infiltré un réseau d'arnaqueurs au SMS (Micode)
Vidéo hébergée sur YouTube — ouvrir dans un nouvel onglet ↗

En pratique — Le protocole anti-vishing à installer

  1. Mémorisez la règle d'or : votre banque ne vous demandera JAMAIS par téléphone de valider une opération, donner un code reçu par SMS ou faire un virement « de sécurité ».
  2. Scénarisez votre réponse type : « Je vous remercie, je raccroche et je rappelle moi-même l'agence » — dite poliment, elle clôt 100 % des fraudes.
  3. Sur SMS : ne cliquez jamais le lien ; ouvrez vous-même l'application ou le site officiel concerné pour vérifier.
  4. Transférez les SMS frauduleux au 33700 (plateforme officielle de signalement des spams SMS).
Un protocole simple qui résiste même aux fraudeurs les plus convaincants — parce qu'il ne dépend pas de votre jugement dans l'urgence.

Points clés à retenir

  • Le numéro affiché (téléphone ou SMS) peut être usurpé : il ne constitue pas une preuve.
  • Aucune banque ne fait valider des opérations ni demander des codes par téléphone.
  • La parade universelle : raccrocher, rappeler soi-même le numéro officiel.
  • SMS suspect → jamais le lien ; vérification par l'application officielle ; signalement au 33700.

Questions fréquentes

Le faux conseiller connaissait mon nom et ma banque : comment ?

Fuites de données et OSINT : ces informations circulent et rendent le scénario crédible. C'est précisément pourquoi la connaissance de détails personnels ne doit JAMAIS servir de preuve d'identité de l'appelant.

J'ai donné un code reçu par SMS à un « conseiller » : que faire ?

Appelez immédiatement votre vraie banque (numéro officiel) pour bloquer, faites opposition si besoin, changez vos mots de passe bancaires, conservez les traces et déposez plainte. La rapidité limite les dégâts (voir aussi 5.1).

Autres ressources