Le smishing (hameçonnage par SMS) exploite la proximité et la réactivité instantanée de nos smartphones. Avant d’ouvrir un lien ou de répondre à un SMS inattendu, appliquez cette grille de lecture rapide.
1. L’Expéditeur : Mfiez-vous des noms d’affichage masqués
- Ce qu’il faut regarder : Le SMS provient-il d’un numéro mobile inconnu (ex:
06/07), d’un court numéro (shortcode) ou d’un nom de marque (ex: LIVRAISON, INFO-AMANDE) ? - Le piège classique : Le SMS spoofing. Les pirates peuvent falsifier l’émetteur pour que le SMS piège s’insère directement dans le fil de conversation officiel de votre vraie banque ou de votre livreur.
2. Le Prétexte : Repérez les thèmes de manipulation fréquents
- Ce qu’il faut regarder : Le message concerne-t-il un colis bloqué, une amende impayée, une carte vitale à renouveler, ou une alerte de sécurité bancaire ?
- Le piège classique : L’urgence préfabriquée (« Dernier avis avant majoration », « Colis renvoyé à l’expéditeur sous 24h »).
3. Le Lien : Analysez la structure du lien web
- Ce qu’il faut regarder : L’adresse web (URL) ressemble-t-elle à une véritable adresse officielle ou utilise-t-elle des extensions atypiques (
.top,.club,.info,.site) ou des raccourcisseurs de liens (bit.ly,tinyurl) ? - Le piège classique : Une imitation trompeuse comme
suivi-colis-laposte-verification.comau lieu delaposte.fr.
4. La Demande : Identifiez l’extorsion de données ou d’argent
- Ce qu’il faut regarder : Vous demande-t-on de payer une somme minime (ex: 0,99 € ou 1,95 € pour « frais de réexpédition ») ou de saisir vos identifiants de connexion ?
- Le piège classique : Faire payer une petite somme pour s’emparer en réalité des numéros de votre carte bancaire ou de vos accès réseau.
5. La Cohérence : Interrogez la légitimité du canal
- Ce qu’il faut regarder : Attendez-vous vraiment ce message ? Votre banque vous demande-t-elle habituellement de vous connecter via un lien reçu par SMS ?
- Le piège classique : Aucune institution financière ou administration ne vous enverra un SMS contenant un lien direct pour valider vos identifiants ou vos coordonnées bancaires.
Le bon réflexe en cas de doute :
- Ne cliquez sur aucun lien et ne rappelez pas le numéro émetteur.
- Accédez au service concerné par vous-même en ouvrant votre application officielle ou en tapant l’adresse web connue dans votre navigateur.
- Signalez le message au service anti-spam national (ex: transférez le SMS au
33700en France ou via[email protected]en Belgique) puis bloquez le numéro.- Prévenez immédiatement votre service informatique si votre téléphone professionnel est impliqué.