Arnaque SMS : 8 exemples réels en France et comment réagir
Le smishing est devenu la première arnaque numérique en France (+47 % en 2024 selon cybermalveillance.gouv.fr). Faux SMS Chronopost, Ameli, banque ou Vinted : voici comment les reconnaître en 5 secondes, comment les signaler au 33 700, et que faire si vous avez déjà cliqué.
Faux SMS Chronopost / Colissimo
'Votre colis est en attente de livraison. Veuillez régler les frais de douane (1,99€) : chronopost-fr.info'
- ✗Domaine différent de chronopost.fr ou laposte.fr
- ✗Petit montant pour capturer la carte
- ✗Aucun numéro de suivi réel
- ✗Reçu sans colis attendu
Faux SMS Ameli / CPAM
'Vous avez droit à un remboursement de 134,28€. Confirmez votre RIB : ameli-remboursement.fr'
- ✗L'Assurance Maladie ne demande jamais le RIB par SMS
- ✗Domaine non officiel (vrai : ameli.fr)
- ✗Urgence artificielle
- ✗Formule générique sans votre nom
Faux SMS Impôts.gouv
'Trop-perçu de 287€ détecté. Réclamez votre remboursement avant le 31/01 : impots-gouv-fr.com'
- ✗DGFiP n'envoie jamais de SMS avec lien
- ✗URL falsifiée (vrai : impots.gouv.fr)
- ✗Pression sur la date limite
- ✗Demande de coordonnées bancaires
Faux SMS bancaire (BNP / Société Générale / Crédit Agricole)
'Tentative de connexion suspecte. Confirmez votre identité : bnp-securite-fr.com ou appelez le 09...'
- ✗Numéro non officiel
- ✗Lien vers domaine clone
- ✗Demande d'identifiants complets
- ✗Menace de blocage du compte
Faux SMS Vinted / Leboncoin (vendeurs)
'Acheteur intéressé par votre article. Confirmez votre IBAN ici pour recevoir le paiement : vinted-paiement.com'
- ✗Vinted gère les paiements en interne — jamais d'IBAN externe
- ✗Domaine non officiel
- ✗Pression de l'acheteur
- ✗Demande hors plateforme
Faux SMS livraison Amazon
'Votre commande Amazon n'a pas pu être livrée. Reprogrammez : amzn-livraison.co'
- ✗Amazon utilise toujours amazon.fr
- ✗Domaine raccourci suspect
- ✗Petit prélèvement demandé
- ✗Code suivi inexistant
Smishing 'enfant en détresse' (faux numéro)
'Maman, c'est moi, j'ai cassé mon téléphone. Tu peux me dépanner ? Envoie sur ce nouveau numéro.'
- ✗Numéro inconnu
- ✗Refus d'appel vocal
- ✗Histoire émotionnelle pour pousser à agir vite
- ✗Demande d'argent immédiate
Faux SMS CAF / Pôle Emploi
'Votre dossier nécessite une mise à jour. Connectez-vous sous 48h : caf-mon-compte.fr'
- ✗URL non officielle (vrai : caf.fr ou pole-emploi.fr)
- ✗FranceConnect n'est jamais demandé via SMS
- ✗Pression temporelle
- ✗Demande de numéro de sécurité sociale
Comment reconnaître un SMS frauduleux
- Vérifiez l'URL avant de cliquer — un domaine légitime se termine toujours par .fr ou .gouv.fr (jamais .info, .co, .fr-securite.com).
- Aucune administration française (Impôts, Ameli, CAF, Pôle Emploi) n'envoie de lien cliquable par SMS pour récupérer un remboursement.
- Les banques ne demandent jamais identifiants, code SMS ou RIB par message — elles vous demandent toujours d'utiliser leur application.
- Un faux numéro d'expéditeur (alphanumérique type 'AMELI' ou 'CHRONOPOST') ne garantit rien — ces noms sont facilement usurpables en France.
- Vérifiez si votre numéro figure déjà dans une fuite avec notre outil de vérification — c'est souvent l'origine du ciblage.
Que faire — étapes en ordre
- 1
Ne cliquez pas, ne répondez pas
Même un simple 'STOP' confirme à l'attaquant que votre numéro est actif. Ignorez purement et simplement.
- 2
Signalez le SMS au 33 700
Service officiel de signalement gratuit en France. Transférez le SMS au 33 700, puis envoyez le numéro de l'expéditeur en réponse.
- 3
Signalez sur cybermalveillance.gouv.fr
Plateforme officielle qui qualifie l'attaque et oriente vers les démarches (plainte, blocage, accompagnement).
- 4
Bloquez le numéro
Sur iPhone et Android, blocage natif en deux clics. Cela n'empêche pas tous les SMS mais limite les relances.
- 5
Si vous avez cliqué : changez vos mots de passe et activez la 2FA
Commencez par la banque et l'e-mail principale. Préférez la 2FA par application (Authy, Google Authenticator) plutôt que par SMS.
- 6
Si vous avez donné vos coordonnées bancaires : appelez la banque immédiatement
Demandez le blocage de la carte et l'opposition. La loi française (art. L133-19 CMF) prévoit le remboursement en l'absence de négligence grave.
Questions fréquentes
Qu'est-ce que le smishing ?
Le smishing (contraction de 'SMS' et 'phishing') est une arnaque par SMS où l'attaquant se fait passer pour une marque ou une administration de confiance — La Poste, Ameli, votre banque — pour vous pousser à cliquer sur un lien malveillant, donner vos identifiants ou effectuer un paiement.
Comment savoir si un SMS de La Poste est vrai ?
La Poste utilise uniquement les domaines laposte.fr, chronopost.fr et colissimo.fr. Tout SMS demandant un paiement de frais de douane ou contenant un domaine différent est une arnaque. Pour vérifier un colis, ouvrez directement l'app ou laposte.fr sans cliquer sur le lien du SMS.
Que risque-t-on à cliquer sur un lien dans un faux SMS ?
Trois risques principaux : (1) une page de phishing qui capture vos identifiants, (2) le téléchargement d'un malware bancaire (surtout sur Android), (3) un abonnement caché sur un service surtaxé. Sur iPhone, le risque malware est très faible mais le phishing reste actif.
Le 33 700 fonctionne-t-il vraiment ?
Oui. C'est le numéro officiel français de signalement des SMS et appels frauduleux, géré par les opérateurs (Orange, Free, Bouygues, SFR). Les signalements alimentent les blocages anti-spam et les enquêtes judiciaires.
Comment se protéger durablement contre les arnaques SMS ?
Trois mesures : (1) ne jamais cliquer sur un lien dans un SMS — toujours ouvrir l'app ou le site officiel manuellement, (2) installer un antivirus mobile avec protection web (notre comparatif), (3) activer la 2FA par application sur tous les comptes critiques.
Pour aller plus loin
→ Exemples de phishing par email et WhatsApp
→ Quiz : testez votre détection d'arnaques
→ Meilleur antivirus 2026 avec protection web anti-phishing
→ Vérifier si vos données ont fuité
Testez vos connaissances
Pensez-vous repérer toutes les arnaques ? Faites notre quiz interactif de 10 cas réels.
Faire le Quiz Phishing →