Dans la poche de chaque collaborateur, dirigeant ou particulier se trouve une passerelle que les pare-feux traditionnels ne peuvent pas filtrer : le smartphone. Avec un taux d’ouverture avoisinant 98 % et un délai de lecture moyen inférieur à 3 minutes, le SMS est devenu le canal d’attaque privilégié des cybercriminels.
Le smishing (contraction de SMS et phishing) exploite un biais fondamental : nous accordons une confiance quasi aveugle aux messages reçus sur notre téléphone portable.
Pourquoi le SMS est l’arme d’ingénierie sociale ultime
Contrairement aux boîtes e-mail d’entreprise, protégées par des passerelles de sécurité complexes (SPF, DKIM, filtres IA), le canal SMS est historiquement dépourvu de mécanismes de vérification natifs.
- L’illusion de la proximité : Le smartphone est un objet intime. Un SMS y est perçu comme une communication urgente et personnelle, réduisant instantanément la vigilance du destinataire.
- L’ergonomie tronquée du mobile : Sur un écran de smartphone, l’affichage de l’URL est réduit, masquant la structure réelle du nom de domaine malveillant.
- Le SMS Spoofing : Les attaquants manipulent l’en-tête du message via des plateformes d’envoi en masse. Le SMS piège vient s’insérer dans le même fil de discussion que les messages légitimes de votre banque ou de votre transporteur habituel.
Anatomie des arnaques au SMS les plus répandues
| Typologie d’attaque | Levier psychologique | Objectif de l’attaquant |
| La fausse livraison (bpost, DHL, Chronopost) | Curiosité et impatience (« Colis bloqué, payez 1,99 € de frais »). | Vol de coordonnées bancaires et abonnement caché. |
| L’urgence bancaire / Faux conseiller | Peur et panique (« Mouvement suspect détecté sur votre compte »). | Capturation d’identifiants bancaires et validation de virements en direct (Vishing). |
| L’urgence familiale (« Salut papa/maman ») | Empathie et protection (« J’ai cassé mon téléphone, voici mon nouveau numéro »). | Virement immédiat par messagerie instantanée (WhatsApp). |
| L’amende ou le service public (ANTAI, Santé) | Peur de la sanction administrative (« PV impayé avant majoration »). | Extorsion de données personnelles et financières. |
Les impacts : Du vol de données à la compromission d’entreprise
Le smishing ne cible pas uniquement les comptes bancaires des particuliers ; il constitue une porte d’entrée majeure vers les réseaux d’entreprise.
- Contournement du MFA (Double Facteur) : Un SMS de smishing bien conçu incitera la victime à saisir son code à usage unique (OTP) sur une page miroir, permettant le piratage d’un compte professionnel Microsoft 365 ou Google Workspace en temps réel.
- Infection par Malware Mobile : Certains liens incitent à télécharger une prétendue mise à jour applicative ou un logiciel de suivi de colis. En réalité, un cheval de Troie bancaire (ex: Flubot, Anatsa) s’installe, aspire le carnet de adresses et envoie des milliers de SMS piégés à l’insu de l’utilisateur.
- Piratage par SIM Swapping : En collectant suffisamment de données personnelles via le smishing, l’attaquant peut convaincre l’opérateur téléphonique de transférer la ligne de la victime sur une nouvelle carte SIM sous son contrôle.
Comment neutraliser la menace Smishing
Face à une menace qui contourne la technologie pour attaquer le facteur humain, la réponse doit associer sécurité technique et rigueur opérationnelle.
- Bannir l’OTP par SMS : Pour les accès critiques d’entreprise, remplacer l’authentification à double facteur par SMS au profit d’applications d’authentification (TOTP) ou, idéalement, de clés FIDO2 (YubiKey) totalement insensibles au phishing.
- Déployer une protection MTD (Mobile Threat Defense) : Équiper la flotte mobile professionnelle de solutions capables d’analyser et de bloquer le trafic web malveillant directement sur l’appareil.
- Sensibiliser aux règles d’or :
- Ne jamais cliquer sur un lien reçu par SMS pour une opération financière ou administrative.
- Toujours naviguer à la source en ouvrant directement l’application officielle ou le site web officiel depuis un navigateur.
- Signaler immédiatement les tentatives auprès des plateformes nationales (33700 en France, Safeonweb en Belgique).
Le smishing démontre que la sécurité informatique ne se limite pas à la défense des serveurs : elle se joue désormais du bout des doigts, sur un écran de 6 pouces.