Nos vérificateurs gratuits sont en ligne — Vérifier un numéro ou un site
Retour à l'accueil
Arnaque courante 10 min de lecture

Arnaques par SMS : comment reconnaître un SMS frauduleux et quoi faire

Kylian Dev
Kylian Dev, Fondateur de Stop Escroc• Publié le 27 septembre 2026

Résumer cet article avec :

« Votre colis n'a pas pu être livré », « Un remboursement vous attend », « Une opération suspecte a été détectée sur votre carte, appelez ce numéro ». Ces messages arrivent sur votre téléphone entre deux SMS de vos proches, avec la même police, la même présentation, et rien ne les distingue au premier coup d'œil d'un vrai message. C'est ce qui rend les arnaques par SMS si efficaces.

Un SMS frauduleux ne vous vole rien tant que vous n'agissez pas. Tout le travail de l'escroc consiste à vous faire faire un geste : cliquer, rappeler, saisir un code, payer quelques euros. Savoir reconnaître le message suffit donc, dans la grande majorité des cas, à ne rien perdre.

Cette page explique comment fonctionne le smishing, les signaux qui trahissent un faux SMS, les variantes les plus courantes en France, puis ce qu'il faut faire, dans l'ordre, selon votre situation : vous venez de recevoir le message, vous avez cliqué, ou vous avez déjà donné des informations ou de l'argent.

Le smishing, ou hameçonnage par SMS

Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, le définit ainsi : l'hameçonnage ou phishing par SMS, appelé aussi smishing (contraction de « SMS » et « phishing »), est une méthode utilisée par les cybercriminels pour tromper leurs victimes en usurpant par SMS l'identité d'un tiers connu : administrations, banques, services de livraison, services en ligne. C'est la déclinaison sur téléphone du phishing par email.

Il existe deux grandes familles. Dans la première, le message contient un lien vers un faux site, copie de celui de l'organisme imité, où l'on vous demande de vous identifier, de mettre à jour vos informations ou de régler une petite somme. Dans la seconde, le message ne contient pas de lien mais un numéro à rappeler : cybermalveillance.gouv.fr décrit ce type de smishing qui consiste à inciter la victime à rappeler un numéro indiqué dans le message pour l'escroquer. Au bout du fil, un faux conseiller prend le relais.

Le téléphone joue contre vous. Cybermalveillance.gouv.fr souligne qu'il est plus difficile d'identifier un site internet malveillant sur un téléphone mobile après avoir cliqué sur un lien reçu par SMS : l'adresse complète est tronquée, l'écran est petit, et on lit souvent vite, entre deux choses.

Les signaux qui trahissent un SMS frauduleux

Aucun signal n'est une preuve à lui seul, mais leur combinaison ne trompe guère. Le premier est l'urgence : un colis bloqué qui sera renvoyé, un remboursement qui expire, une carte qui va être suspendue, une amende qui va être majorée. L'escroc veut que vous agissiez avant de réfléchir. Un organisme sérieux vous laisse le temps de vérifier.

Le deuxième est la demande elle-même. Un SMS qui vous demande de cliquer pour saisir vos coordonnées bancaires, vos identifiants ou un code reçu par SMS doit vous arrêter net. Votre banque, par exemple, ne vous demandera jamais un code, un mot de passe ou un identifiant, ni de valider une opération. Même chose pour un message qui vous pousse à rappeler un numéro inconnu : la DGCCRF cite parmi les sollicitations typiques l'appel ou le SMS indiquant qu'un problème avec votre carte ou votre compte bancaire nécessite que vous rappeliez votre banque de toute urgence.

Le troisième est le lien. Une adresse raccourcie, un nom de domaine qui ressemble à celui de l'organisme sans être le sien (un tiret en plus, une extension inhabituelle, un mot ajouté), ou un lien vers une page qui vous demande immédiatement de payer : autant de raisons de ne pas cliquer. En cas de doute sur une adresse, notre outil pour vérifier un site vous aide à l'analyser sans vous y rendre.

Le quatrième est le numéro de l'expéditeur, mais avec prudence. La DGCCRF rappelle que les numéros qui vous sollicitent peuvent aussi commencer par les indicatifs classiques d'un mobile ou d'un fixe (06, 07, 09, 01 à 05). Un expéditeur en 06 n'a donc rien de rassurant. À l'inverse, un numéro à rappeler en 081, 082 ou 089 est un numéro spécial qui peut être surtaxé. Pour savoir qui se cache derrière un numéro et ce qu'il coûte, consultez notre page à qui est ce numéro.

Enfin, le dernier signal est le plus simple : vous n'attendiez rien. Pas de colis commandé, pas de démarche en cours, pas d'amende en souvenir. Un message qui tombe du ciel et vous presse d'agir mérite toujours d'être vérifié par un autre canal.

Les variantes les plus courantes en France

Le faux avis de livraison. C'est le grand classique : un transporteur vous informe qu'un colis est en attente, qu'il manque des frais de livraison ou qu'il faut reprogrammer le passage. Le lien mène à un faux site qui réclame un petit paiement, en réalité destiné à récupérer vos coordonnées bancaires. Nous le décortiquons dans notre page sur l'arnaque au colis.

Le faux remboursement de l'Assurance Maladie. Le message annonce un remboursement en attente ou le renouvellement de votre carte Vitale, et renvoie vers une copie du site ameli. L'objectif est le même : vos identifiants, vos données personnelles et votre carte bancaire. Les signes propres à ce faux message sont détaillés dans notre page sur l'arnaque Ameli.

Le faux numéro d'opposition bancaire. Ici, pas de lien : le SMS signale un paiement suspect sur votre carte et vous invite à appeler un numéro pour faire opposition. Ce numéro est celui de l'escroc. Cybermalveillance.gouv.fr est très clair sur cette variante : n'appelez pas le numéro indiqué et ne répondez pas au message. Vérifiez l'information vous-même dans l'application ou l'espace personnel de votre banque, ou en contactant directement votre établissement.

Le SMS qui prépare l'appel d'un faux conseiller. Souvent, le SMS n'est que la première étape. Un message annonce une opération suspecte ; quelques minutes plus tard, un « conseiller » appelle, parfois en affichant le numéro de votre agence, et vous guide pour « sécuriser » votre compte en validant des opérations. Le scénario complet et les recours sont expliqués dans notre page sur le faux conseiller bancaire.

Ce que l'escroc cherche à obtenir

Derrière la diversité des prétextes, les objectifs sont peu nombreux. Cybermalveillance.gouv.fr cite le vol de données personnelles, de coordonnées bancaires et d'identifiants de connexion, ainsi que l'infection de l'appareil par un virus. Chacun ouvre la porte à une suite différente.

Avec votre numéro de carte, l'escroc tente des paiements. Avec vos identifiants de banque en ligne ou de messagerie, il peut accéder à vos comptes. Avec vos nom, adresse, date de naissance et numéro de sécurité sociale, il prépare une usurpation d'identité ou un appel beaucoup plus crédible, puisqu'il pourra citer des informations exactes vous concernant. Et avec un code reçu par SMS que vous lui dictez, il valide une opération à votre place.

C'est pour cela qu'un petit montant demandé, un euro ou deux de « frais », ne doit pas rassurer. L'enjeu n'est pas cette somme, mais les informations saisies pour la payer.

Vous venez de recevoir le SMS

C'est la meilleure situation : rien n'est perdu. La règle tient en deux mots d'ordre donnés par la DGCCRF : « je ne clique pas, je ne rappelle pas ». Ne répondez pas non plus au message, même pour dire « stop » à un expéditeur que vous ne connaissez pas.

Ensuite, vérifiez par vous-même, par un canal que vous connaissez déjà : l'application de votre banque, votre compte sur le site officiel du transporteur ou d'ameli, que vous ouvrez en tapant l'adresse vous-même. Si l'alerte est réelle, vous l'y trouverez. Si vous voulez savoir à qui appartient un numéro qu'on vous demande de rappeler, l'annuaire inversé officiel des numéros spéciaux, surmafacture.fr, est la référence citée par l'Arcep et la DGCCRF.

Enfin, signalez le message puis supprimez-le. Le signalement est rapide et sert à tout le monde : c'est l'accumulation des signalements qui permet aux opérateurs d'agir. La marche à suivre est détaillée plus bas.

Vous avez cliqué sur le lien

Avoir ouvert la page ne signifie pas que vous avez été volé. Tout dépend de ce qui s'est passé ensuite. Si vous avez simplement vu la page et l'avez refermée sans rien saisir ni rien télécharger, fermez l'onglet, signalez le SMS et restez attentif aux messages des jours suivants : les escrocs relancent souvent les personnes qui ont cliqué.

Si la page vous a fait télécharger ou installer une application, c'est plus sérieux, puisque cybermalveillance.gouv.fr cite l'infection par un virus parmi les buts du smishing. Désinstallez l'application, ne lui accordez aucune autorisation, et suivez les consignes de cybermalveillance.gouv.fr et de son service d'assistance en ligne 17Cyber, qui guide pas à pas selon votre situation.

Si vous avez saisi un identifiant et un mot de passe, changez immédiatement ce mot de passe sur le vrai site, ainsi que sur tous les comptes où vous utilisiez le même. Activez la double authentification quand elle existe. Si c'était l'accès à votre banque, prévenez-la sans attendre, par le numéro habituel.

Vous avez donné des informations bancaires ou de l'argent

Ici, chaque heure compte. Premier geste : faites opposition à votre carte auprès de votre banque, par son application ou son numéro habituel, jamais par un numéro reçu dans un message. Deuxième geste : contestez les opérations que vous n'avez pas autorisées, par écrit, auprès de votre banque. Notre page sur le faux conseiller bancaire détaille ce que prévoit la loi pour le remboursement et les délais à tenir.

Troisième geste : déposez plainte. L'escroquerie est un délit puni de cinq ans d'emprisonnement et de 375 000 euros d'amende, et votre plainte est la seule démarche qui ouvre une enquête à votre nom. Notre page porter plainte pour escroquerie donne la procédure exacte.

Quatrième geste : protégez la suite. Si vous avez communiqué des données d'identité (numéro de sécurité sociale, copie de pièce d'identité), attendez-vous à des appels ou messages ciblés qui les réutiliseront pour paraître crédibles. Raccrochez à tout interlocuteur qui se présente comme votre banque, la police ou un organisme et qui vous demande un code, un virement ou de « sécuriser » votre argent.

Vous pouvez être conseillé gratuitement par Info Escroqueries, au 0 805 805 817, et accompagné par France Victimes au 116 006. L'ensemble des démarches est repris dans notre guide pour les victimes d'arnaque.

À retenir : reçu, on ne clique pas, on ne rappelle pas, on signale au 33700. Cliqué, on change ses mots de passe et on désinstalle ce qui a été installé. Payé ou saisi sa carte, on fait opposition, on conteste auprès de sa banque et on porte plainte.

Signaler un SMS frauduleux : 33700, 33700.fr et Pharos

Le signalement d'un SMS passe par le 33700, la plateforme de lutte contre les spams vocaux et SMS. Il se fait en deux temps : transférez le SMS tel quel au 33700, puis envoyez au 33700 le numéro de l'expéditeur. Le service est gratuit. Vous pouvez aussi faire le signalement sur le site 33700.fr. Notre page consacrée au numéro 33700 détaille chaque étape et ce que devient votre signalement.

Il faut savoir ce que ce signalement fait, et ce qu'il ne fait pas. Les signalements sont transmis aux opérateurs, qui peuvent effectuer des vérifications et prendre des mesures ; mais l'effet n'est pas immédiat, car le traitement d'un spam nécessite que l'opérateur ait reçu plusieurs signalements. Surtout, le 33700 n'est ni une plainte, ni une demande de remboursement.

Si le lien du SMS mène à un site d'escroquerie, cybermalveillance.gouv.fr recommande de signaler aussi la tentative sur Pharos, la plateforme du ministère de l'Intérieur accessible sur internet-signalement.gouv.fr. Pour un mail frauduleux, l'équivalent du 33700 est Signal Spam.

Ce qu'il ne faut jamais faire

Ne rappelez jamais un numéro donné dans un SMS inattendu, même s'il se présente comme celui du service fraude de votre banque. Ne communiquez jamais un code reçu par SMS à qui que ce soit, par téléphone ou sur une page ouverte depuis un lien. Ne payez pas de « frais » pour débloquer un colis ou un remboursement depuis un lien reçu par message.

Ne répondez pas à l'expéditeur, même pour l'insulter ou lui demander d'arrêter : vous lui confirmeriez que votre numéro est actif. Et ne faites pas confiance à un message parce qu'il cite votre nom ou le nom de votre banque : ce sont des informations que l'escroc peut avoir obtenues ailleurs, par exemple lors d'une fuite de données.

Pour vous prémunir contre les rappels coûteux, demandez à votre opérateur l'option de blocage des appels vers les numéros surtaxés : depuis 2018, les opérateurs doivent la proposer gratuitement. Et si vous aidez un parent âgé, montrez-lui ces exemples concrets : un faux SMS reconnu une fois est souvent reconnu toujours.

Questions fréquentes

C'est l'hameçonnage (phishing) par SMS, contraction de « SMS » et « phishing ». Selon cybermalveillance.gouv.fr, l'escroc usurpe par SMS l'identité d'un tiers connu, administration, banque, service de livraison ou service en ligne, pour voler des données personnelles, des coordonnées bancaires ou des identifiants.

Oui. La DGCCRF rappelle que les numéros qui vous sollicitent peuvent commencer par les indicatifs classiques d'un mobile ou d'un fixe. Le numéro de l'expéditeur ne suffit donc pas à juger un message : c'est son contenu et ce qu'il vous demande qui comptent.

Transférez le SMS au 33700, puis envoyez au 33700 le numéro de l'expéditeur. Le service est gratuit. Si le lien mène à un site d'escroquerie, cybermalveillance.gouv.fr recommande aussi de le signaler sur Pharos (internet-signalement.gouv.fr).

Lire le message ne transmet rien à l'escroc. Le risque commence quand on clique sur le lien, qu'on rappelle le numéro indiqué ou qu'on répond. Supprimez le message après l'avoir signalé au 33700.

Non. Le 33700 est un dispositif de signalement : il alimente l'action des opérateurs, mais ce n'est ni une plainte ni une demande de remboursement. Si vous avez payé, contactez votre banque et déposez plainte.

Un doute sur le numéro qui vous a écrit ?

Analysez-le avant de rappeler : type de numéro, tarif possible, signaux d'alerte.

Vérifier un numéro

Pour aller plus loin

Article informatif basé sur les informations de cybermalveillance.gouv.fr (« Le smishing ou hameçonnage par SMS » ; « L'hameçonnage au faux numéro d'opposition bancaire », publié le 03/12/2025 et mis à jour le 25/08/2026 ; fiche réflexe spam téléphonique ; fiche fraude au faux conseiller bancaire, mise à jour du 14/03/2024), de la DGCCRF (« Numéros surtaxés et pièges sur internet », 19/02/2024, et « Numéros surtaxés, abonnements sur Internet, soyez vigilants ! »), de service-public.gouv.fr (fiches F33267 et F36525), de l'Arcep (fiche numéros surtaxés, 24/07/2025) et du dispositif 33700. Consulté le 27/09/2026. Ne communique aucun conseil juridique individualisé.