Un SMS annonce un colis bloqué en douane, une voix affirme appeler du service fraude de votre banque, une fenêtre rouge clignote sur l’écran pour signaler un virus imaginaire. Trois scénarios, un seul mécanisme : créer une urgence assez forte pour empêcher de réfléchir. Le vocabulaire technique change — hameçonnage, usurpation de numéro, faux support — mais le schéma, lui, se répète presque à l’identique d’un cas à l’autre. Une fois ce ressort identifié, la plupart de ces messages se démasquent en quelques secondes, sans avoir besoin d’être un expert en sécurité informatique.
Le SMS de colis en attente
C’est la version la plus répandue du phishing (ou hameçonnage) par message court, parfois appelée « smishing ». Un texte prétend qu’un colis est bloqué faute de paiement d’une taxe de quelques euros, avec un lien à ouvrir dans la minute. Le lien mène à une page qui imite un site de livraison connu et réclame une carte bancaire complète, y compris le code au dos. Aucun transporteur ne fonctionne ainsi : les frais de douane, quand ils existent, se règlent via un avis officiel envoyé par courrier ou via le compte client du site marchand, jamais par un lien SMS à durée limitée. Le détail qui trahit presque toujours l’arnaque : l’adresse du lien, une fois affichée en entier, ne correspond jamais au nom de domaine réel du transporteur — un mot ajouté, une extension inhabituelle, une orthographe légèrement modifiée suffisent à le repérer. Le montant réclamé, volontairement modeste, joue lui aussi un rôle : quelques euros semblent trop peu pour justifier la méfiance, ce qui est exactement le calcul de l’escroc.
Le faux conseiller bancaire
Ici, l’escroc appelle directement, et l’écran affiche parfois le vrai numéro de votre banque. Ce n’est pas une preuve : la technique s’appelle le spoofing, une usurpation du numéro affiché, à la portée de nombreux outils. La voix, posée et professionnelle, évoque une opération suspecte en cours sur le compte et demande de confirmer un code reçu par SMS pour « bloquer » la fraude. C’est l’inverse qui se produit : ce code est celui qui autorise un virement, et le communiquer revient à l’exécuter soi-même. La règle est simple et sans exception : une banque ne demande jamais un code de validation par téléphone, ni un mot de passe, ni le code secret d’une carte. Ce code appartient à l’authentification forte, un dispositif conçu justement pour que seul le titulaire du compte puisse valider une opération — le communiquer à un tiers annule sa protection. L’appelant insiste généralement sur la discrétion, demandant de ne parler à personne « pour ne pas alerter les fraudeurs » : c’est un signal en soi, aucune procédure bancaire légitime ne repose sur le secret imposé à son client.
Le faux support technique
Un message d’erreur envahit l’écran, parfois accompagné d’une alarme sonore, avec un numéro à appeler « avant que les données ne soient perdues ». Au bout du fil, un interlocuteur demande d’installer un logiciel de prise en main à distance pour « nettoyer » l’appareil — et obtient ainsi un accès complet, parfois jusqu’aux comptes bancaires ouverts dans le même navigateur. Aucun système d’exploitation ni antivirus légitime n’affiche de numéro de téléphone à l’écran : une alerte de sécurité authentique se gère depuis les paramètres de l’appareil, jamais via un appel entrant. La variante par e-mail existe aussi, sous forme de facture jointe pour un abonnement jamais souscrit, avec un numéro à appeler pour « contester » le prélèvement : le ressort reste le même, seul le point d’entrée change.
La règle qui vaut pour toutes
Ces trois arnaques utilisent un ressort commun, presque toujours identifiable en une phrase : une limite de temps courte, associée à une conséquence grave si l’on n’agit pas immédiatement — colis renvoyé, compte bloqué, données perdues. Cette pression est l’outil principal de l’escroc, bien plus que la technique elle-même. Le réflexe qui protège de la quasi-totalité de ces situations tient en une phrase : ne jamais cliquer sur le lien reçu, ne jamais rappeler le numéro indiqué dans le message ou affiché à l’écran, et revenir soi-même vers l’organisme par un canal que l’on a choisi — l’application officielle, le numéro inscrit au dos de la carte bancaire, le site tapé directement dans la barre d’adresse. Un besoin réel, s’il existe, restera consultable de cette manière, sans urgence artificielle.
En cas de doute ou si l’information a déjà été transmise
Un SMS suspect peut être transféré gratuitement au 33 700, le numéro national dédié au signalement des messages frauduleux, qui aide aussi à faire bloquer le site ou le numéro imité. Un contenu illicite en ligne, lui, se signale sur la plateforme PHAROS. Si des informations bancaires ont déjà été communiquées, la priorité est d’appeler sans attendre le numéro d’opposition indiqué au dos de la carte ou sur le site de sa banque, puis de déposer plainte auprès des services de police ou de gendarmerie. Ces démarches ne garantissent pas la récupération des sommes déjà prélevées, mais elles limitent les dégâts et permettent aux autorités de suivre le mode opératoire. Le site Cybermalveillance.gouv.fr détaille, arnaque par arnaque, la marche à suivre à jour, et service-public.fr centralise les démarches d’opposition et de plainte associées :
Ce goût pour comprendre d’où vient une manipulation avant de s’en méfier vaut pour bien d’autres sujets que l’argent : on le retrouve dans nos curiosités et petites vérifications du quotidien, où la même méthode s’applique à des croyances bien moins coûteuses qu’un virement frauduleux.







