Le SMS frauduleux est devenu, en l’espace de quatre ans, le canal d’arnaque le plus rentable de la cyber-fraude grand public. La mécanique est connue : un message court, une marque familière, un sentiment d’urgence, un lien sur lequel cliquer. Ce qui a changé en 2026, c’est l’industrialisation du procédé. Des passerelles SMS internationales permettent d’envoyer plusieurs millions de messages frauduleux pour quelques centaines de dollars, les bases de numéros vérifiés circulent librement après les grandes fuites de données récentes, et le taux de clic sur un SMS dépasse largement celui d’un courriel parce que l’utilisateur prête à ce canal une confiance héritée d’une époque où il servait essentiellement aux échanges familiaux.

La rédaction observe, depuis le printemps 2025, une montée régulière des signalements au numéro 7726 au Canada et 33700 en France. Un internaute occidental majeur reçoit en moyenne entre deux et quatre SMS frauduleux par mois en 2026, avec des pics saisonniers liés aux livraisons, aux remboursements d’impôt et aux renouvellements d’abonnements de streaming. Ce guide reprend les sept signaux qui démasquent une arnaque SMS en moins de dix secondes, les cinq scénarios les plus fréquents en 2026, et la procédure à suivre lorsqu’on a cliqué par erreur ou saisi des informations.

Ce qu’on appelle smishing en 2026

Le mot smishing est la contraction de SMS et de phishing. Il désigne toute tentative d’arnaque qui passe par un message court, qu’il soit envoyé via le réseau SMS classique, via iMessage, via WhatsApp ou via une autre application de messagerie. La frontière entre smishing et phishing courriel s’estompe à mesure que les attaquants exploitent les mêmes infrastructures techniques pour les deux canaux : pages d’hameçonnage hébergées sur des domaines de courte durée, formulaires qui exfiltrent en temps réel les identifiants saisis, redirections en cascade pour échapper aux filtres anti-fraude.

Le terme couvre aussi les arnaques par appel automatisé, parfois appelées vishing, lorsque le SMS sert d’amorce pour pousser la victime à rappeler un numéro surtaxé. Cette variante représente environ quinze pour cent des signalements au Canada, en croissance depuis 2024 — un phénomène que Louis Thibault, spécialiste en prévention de la fraude téléphonique, analyse en détail dans notre entretien dédié au vishing et aux arnaques vocales par IA. Les pertes mondiales se chiffrent en milliards de dollars en 2026, et le smishing figure désormais parmi les trois premiers vecteurs de fraude dans les statistiques du FBI Internet Crime Complaint Center.

Une variante en forte croissance déplace le piège du lien texte vers l’image : le quishing, ou arnaque au QR code, reprend exactement les mêmes ressorts psychologiques que le smishing, mais dissimule l’URL frauduleuse derrière un code scanné avec l’appareil photo, ce qui contourne la plupart des filtres anti-hameçonnage classiques.

Les sept signaux qui démasquent un faux SMS

1. Le numéro émetteur suspect Un service légitime (banque, transporteur, administration) utilise un numéro court (4-5 chiffres) ou un identifiant alphanumérique (ex: DESJARDINS, NETFLIX). Un SMS provenant d’un numéro de téléphone mobile à dix chiffres est presque toujours frauduleux.

2. La présence d’un lien raccourci ou inconnu Les services légitimes utilisent leur propre domaine reconnaissable. Un lien bit.ly, tinyurl, t.co, ou un domaine non familier est suspect par défaut.

3. Une pression temporelle excessive Toute notification exigeant une action immédiate sous peine de blocage de compte ou de retour de colis est un piège. Aucune institution sérieuse n’impose d’ultimatum par SMS.

4. La mauvaise qualité du français Fautes d’orthographe, accents manquants, ponctuation absente ou tournures maladroites sont des signes fréquents d’un message frauduleux.

5. La demande de saisir des identifiants ou un numéro de carte Aucune banque, aucun transporteur, aucune administration ne demande de mot de passe ou de numéro de carte par SMS. Cette règle est absolue.

6. Un expéditeur inhabituel pour le contexte Un SMS de Revenu Québec pour un destinataire hors du Canada, ou un message de Netflix en pleine nuit sans raison, est suspect.

7. Une redirection HTTPS sur un domaine étranger En appuyant longuement sur le lien (sans cliquer), vous pouvez voir la véritable destination. Si le domaine ne correspond pas à l’organisme officiel ou se termine par une extension exotique, c’est une fraude.

Le deuxième signal est la présence d’un lien raccourci. Les services légitimes utilisent leur propre domaine, lisible et reconnaissable, parce qu’ils ont intérêt à rassurer le destinataire. Un lien bit.ly, tinyurl, t.co, ou un domaine que l’on ne reconnaît pas immédiatement, est suspect par défaut. Le troisième signal est la pression temporelle : une notification qui exige une action dans l’heure, sous peine de blocage du compte ou de retour à l’expéditeur du colis, joue exactement sur le ressort psychologique recherché par les fraudeurs. Aucune institution sérieuse n’impose ce type d’ultimatum par SMS.

Le quatrième signal est la qualité du français : fautes d’orthographe, accents manquants, ponctuation absente et tournures maladroites trahissent souvent l’origine étrangère du message. Le cinquième signal est la demande de saisir des identifiants ou un numéro de carte sur une page atteinte depuis le SMS. Aucune banque, aucun transporteur, aucune administration ne demande la saisie d’un mot de passe ou d’un numéro de carte par SMS. Cette règle est absolue. Le ressort psychologique exploité ici — l’urgence imposée à un destinataire pris de court — est analysé en profondeur dans un entretien avec une criminologue spécialiste de victimologie que la rédaction a publié en parallèle.

Le sixième signal est l’expéditeur inhabituel pour le contexte. Un SMS qui prétend venir de Revenu Québec alors que le destinataire vit dans un autre pays est forcément frauduleux. Un SMS de Netflix qui arrive en plein milieu de la nuit, alors qu’aucun renouvellement n’est prévu, est suspect par construction. Le septième signal est la redirection HTTPS sur un domaine étranger, perceptible quand on appuie longuement sur le lien sans cliquer : le navigateur affiche alors la véritable destination, qui doit correspondre au domaine officiel de l’organisme prétendument émetteur. Un domaine inconnu, terminé par une extension exotique, signe la fraude.

Les cinq scénarios les plus courants en 2026

1. Le faux SMS de transporteur Il annonce un colis retenu en douane, en échec de livraison ou en attente de frais de réexpédition (ex: Postes Canada, Chronopost, FedEx). Le lien mène à une fausse page demandant un paiement pour libérer le colis, collectant ainsi les numéros de carte.

2. Le faux SMS bancaire Il signale une transaction suspecte ou un virement à valider (ex: Desjardins, Banque Nationale, TD). Le lien renvoie vers une page imitant l’interface bancaire pour collecter identifiants, mots de passe et codes de double authentification. C’est le scénario le plus rentable.

3. Le faux SMS administratif Il promet un remboursement à percevoir ou menace d’une amende impayée (ex: Revenu Québec, Service Canada, Finances publiques). Il exploite la cupidité ou la peur, et est en progression car les administrations utilisent désormais légitimement le SMS.

4. Le faux SMS de service de streaming Il annonce un échec de paiement, une suspension imminente du compte ou un renouvellement à valider (ex: Netflix, Spotify, Disney+). Le lien mène à une page de mise à jour des informations bancaires.

5. Le faux SMS de proche en détresse Provenant d’un numéro inconnu, il prétend venir d’un enfant ou d’un parent ayant perdu son téléphone et demande un transfert d’argent urgent. Il cible souvent les personnes âgées, exploitant la confiance dans le canal SMS.

Le deuxième scénario est le faux SMS bancaire. Desjardins, Banque Nationale, TD, Crédit Agricole, BNP, Société Générale : toutes les grandes enseignes sont imitées. Le message signale une transaction suspecte ou un virement à valider. Le lien renvoie vers une page qui reproduit l’interface de connexion bancaire et collecte identifiant, mot de passe, parfois code de double authentification. Cette dernière information, transmise en temps réel à un opérateur humain qui se connecte simultanément au compte, permet de contourner la double authentification SMS. C’est le scénario le plus rentable par victime, avec des pertes pouvant dépasser plusieurs milliers de dollars.

À retenir : aucune banque, aucun transporteur, aucune administration ne demande jamais un mot de passe ou un numéro de carte par SMS. Cette règle ne souffre aucune exception, quelle que soit l’urgence affichée dans le message.

Le tableau suivant compare les cinq scénarios de smishing les plus fréquents en 2026 selon leur cible et leur rendement pour le fraudeur :

Scénario Organisme imité Cible privilégiée Rendement pour le fraudeur
Faux transporteur Postes Canada, Chronopost, FedEx Grand public Faible par victime, volume élevé
Faux SMS bancaire Desjardins, Banque Nationale, TD Titulaires de compte Le plus élevé — plusieurs milliers de dollars
Faux SMS administratif Revenu Québec, Service Canada Contribuables Moyen, exploite peur et cupidité
Faux service de streaming Netflix, Spotify, Disney+ Abonnés Faible par victime, très gros volume
Faux proche en détresse Aucun — usurpation directe Personnes âgées Élevé, ciblé

Téléphone affichant un SMS frauduleux avec lien raccourci suspect

Le troisième scénario est le faux SMS administratif. Revenu Québec, Service Canada, la Direction générale des Finances publiques, l’Assurance Maladie : le message annonce un remboursement à percevoir ou une amende impayée. La promesse d’un remboursement active le réflexe de cupidité ; la menace d’une amende active le réflexe de peur. Cette catégorie est en nette progression depuis 2024, parce que les administrations ont effectivement commencé à utiliser le SMS pour certaines notifications légitimes, ce qui rend la fraude plus crédible.

Le quatrième scénario est le faux SMS de service de streaming. Netflix, Spotify, Disney+, Amazon Prime : le message annonce un échec de paiement, une suspension imminente du compte ou un renouvellement à valider. Le lien mène à une page de mise à jour des informations bancaires. Le rendement par victime est plus faible que pour le faux SMS bancaire, mais le volume d’envois est considérablement plus élevé, parce que la base d’abonnés à au moins un service de streaming dépasse largement la base de clients d’une banque donnée.

Le cinquième scénario, en forte hausse depuis 2024, est le faux SMS de proche en détresse. Le message arrive depuis un numéro inconnu, prétend venir d’un enfant ou d’un parent ayant perdu son téléphone, et demande un transfert d’argent urgent vers un nouveau numéro de compte. La cible privilégiée est le public âgé. Cette variante exploite la familiarité du SMS comme canal de communication intime et la difficulté, pour un destinataire âgé, d’identifier un numéro inconnu comme suspect. Les pertes par victime dépassent fréquemment plusieurs centaines de dollars.

Que faire si vous avez cliqué sur le lien

Si vous avez simplement cliqué sur le lien sans saisir d’informations, voici la procédure à suivre :

Fermez immédiatement l’onglet du navigateur. Videz le cache de votre navigateur. Redémarrez votre téléphone. Vérifiez la liste des applications installées récemment et désinstallez toute application inconnue.

Si la page a demandé l’installation d’une application (ex: outil de suivi de colis, certificat) et que vous l’avez installée :

Soyez extrêmement prudent : les applications téléchargées hors des stores officiels sont un vecteur majeur de chevaux de Troie bancaires. La désinstallation manuelle peut ne pas suffire. Pour une garantie sérieuse, passez en mode sans échec et effectuez une réinitialisation aux paramètres d’usine.

Si la page atteinte demandait l’installation d’une application présentée comme un outil de suivi de colis ou un certificat à installer, la prudence impose un examen plus poussé. Les applications téléchargées en dehors de Google Play ou de l’App Store officiel constituent le vecteur principal des chevaux de Troie bancaires actuels. Si une telle application a été installée, la désinstallation manuelle peut ne pas suffire : un passage en mode sans échec et une réinitialisation aux paramètres d’usine constituent la seule garantie sérieuse.

Que faire si vous avez saisi des informations

Si vous avez saisi des identifiants ou un numéro de carte sur une page d’hameçonnage, agissez immédiatement :

1. Faites opposition pour votre carte bancaire Appelez le numéro d’opposition figurant au dos de votre carte ou sur le site officiel de votre banque, depuis un autre appareil que celui qui a reçu le SMS. Agissez dans les minutes qui suivent.

2. Changez vos mots de passe et activez la double authentification Pour vos identifiants de banque ou de services en ligne, changez immédiatement le mot de passe et activez la double authentification sur un autre appareil.

3. Signalez aux autorités

  • Au Canada : Contactez le Centre antifraude du Canada en ligne ou par téléphone au 1-888-495-8501.
  • En France : Rendez-vous sur cybermalveillance.gouv.fr ou utilisez le numéro 33700 pour les SMS frauduleux.
  • Dépôt de plainte : Une plainte au commissariat ou à la Sûreté du Québec est souvent nécessaire pour une éventuelle indemnisation bancaire.

4. Changez tous les mots de passe partagés Dans les heures qui suivent, changez le mot de passe de tous les services qui utilisaient le même mot de passe que celui compromis. Changez en priorité celui de votre boîte courriel principale.

5. Adoptez des solutions de sécurité à long terme À moyen terme, utilisez un gestionnaire de mots de passe ou des passkeys pour éliminer le risque de compromission par smishing.

Capture d’écran type d’une fausse page de connexion bancaire atteinte depuis un smishing

Le signalement aux autorités intervient dans la foulée. Au Canada, le Centre antifraude du Canada accepte les signalements en ligne et par téléphone au 1-888-495-8501. En France, la plateforme cybermalveillance.gouv.fr oriente la victime vers les services compétents, et le numéro 33700 traite spécifiquement les SMS frauduleux. Le dépôt d’une plainte au commissariat ou à la Sûreté du Québec ouvre la voie à une éventuelle indemnisation par la banque, qui exige généralement la preuve d’un signalement officiel pour étudier le dossier.

Important : un attaquant qui obtient un identifiant et un mot de passe les teste systématiquement sur les principaux services concurrents dans les heures qui suivent — une technique appelée credential stuffing. Changez en priorité le mot de passe de votre boîte courriel principale, qui sert d’adresse de récupération pour la majorité de vos autres comptes.

Le changement de mot de passe doit s’étendre, dans les heures qui suivent, à tous les services qui partagent le même mot de passe que celui compromis. La réutilisation d’un même mot de passe sur plusieurs comptes constitue, dans le contexte d’un smishing réussi, le facteur aggravant le plus fréquent. Un attaquant qui obtient un identifiant et un mot de passe les teste systématiquement sur les principaux services concurrents dans les heures qui suivent, par une technique appelée credential stuffing. Le fameux mot de passe doit être changé en priorité sur la boîte courriel principale, qui sert d’adresse de récupération pour la majorité des autres comptes. À moyen terme, basculer ses identifiants sensibles vers un gestionnaire de mots de passe ou des passkeys élimine entièrement la possibilité d’une compromission par smishing — un passkey est cryptographiquement lié au domaine et refuse de signer la fausse page.

Comment se protéger en amont

La prévention repose sur trois piliers : le filtrage technique, la posture comportementale et le signalement systématique. Sur iOS, l’option Filtrer les expéditeurs inconnus, accessible depuis Réglages, Messages, place automatiquement les SMS provenant de numéros qui ne sont pas dans le carnet d’adresses dans un onglet séparé. Sur Android, l’application Messages de Google propose un filtrage similaire, avec une détection automatique des messages suspects basée sur la signature des campagnes connues. Ces filtres ne sont pas parfaits, mais ils écartent une partie significative des envois en masse.

La posture comportementale tient en quelques règles simples. Premièrement, ne jamais cliquer sur un lien reçu par SMS sans avoir vérifié l’expéditeur dans le contexte. Deuxièmement, en cas de doute, fermer le SMS et se rendre directement sur le site officiel ou l’application officielle de l’organisme prétendument émetteur, en passant par le marque-page personnel ou par une recherche manuelle. Troisièmement, ne jamais transmettre par SMS un identifiant, un mot de passe, un code de double authentification ou un numéro de carte. Pour aller plus loin sur les bonnes pratiques de cybersécurité grand public, le site CodeYourWeb publie régulièrement des analyses techniques utiles sur les vecteurs d’attaque récents.

Le smishing est aussi étroitement lié aux fraudes par email : les campagnes d’arnaque combinent souvent les deux canaux, et une mauvaise délivrabilité email — lorsque les filtres anti-spam sont mal configurés — peut laisser passer ces messages frauduleux directement dans la boîte principale des destinataires plutôt que dans le dossier spam.

Le signalement systématique des SMS frauduleux au numéro 7726 au Canada et au 33700 en France constitue, à l’échelle de la collectivité, le geste le plus efficace pour réduire le rendement des campagnes en cours. Les opérateurs agrègent les signalements, identifient les numéros émetteurs et les domaines associés, et bloquent en cascade les infrastructures concernées. Une campagne qui voit son taux de clic chuter rapidement après les premières heures perd sa rentabilité, ce qui décourage la réutilisation de la même infrastructure. Le geste prend dix secondes par SMS et améliore concrètement la détection pour la collectivité.

Pourquoi le smishing est si rentable

L’économie du smishing repose sur un calcul simple. Le coût d’envoi par SMS, via une passerelle internationale, descend en 2026 sous le seuil du dixième de centime : une campagne d’un million de messages coûte moins de mille dollars en coût d’envoi pur. Le taux de clic moyen, observé sur les campagnes récentes, oscille entre un et trois pour cent. Le taux de saisie d’informations sensibles, parmi les destinataires qui ont cliqué, varie entre cinq et quinze pour cent selon la qualité de l’imitation. Le rendement net d’une campagne d’un million de messages se chiffre, en moyenne, à plusieurs dizaines de milliers de dollars.

Indicateur économique Valeur observée 2026
Coût d’envoi pour 1 million de SMS Moins de 1000 $
Taux de clic moyen 1 à 3 %
Taux de saisie d’informations sensibles (parmi les clics) 5 à 15 %
Rendement net moyen d’une campagne d’1 million de messages Plusieurs dizaines de milliers de dollars

Cette équation explique pourquoi les campagnes de smishing s’industrialisent. Les groupes opérationnels disposent de modèles graphiques prêts à l’emploi pour les principales banques, transporteurs, services de streaming et administrations occidentales. Ils achètent des bases de numéros vérifiés, segmentées par pays, par opérateur et parfois par tranche d’âge. Ils louent des infrastructures d’hébergement à courte durée pour les pages d’hameçonnage, qu’ils renouvellent toutes les vingt-quatre à quarante-huit heures pour échapper aux blocages. La parade collective passe par la combinaison du blocage technique en amont, du signalement systématique par les destinataires, et de l’éducation continue du grand public sur les signaux d’alerte.