📱 Cybersécurité

Phishing par SMS : analyse de 1 500 signalements consommateurs remontés en 2026

Étude 2026 sur les SMS frauduleux : 8 patterns dominants couvrent 90 % des cas (Ameli, Colissimo, banque, impôts, etc.). Comment signaler au 33700, quels réflexes adopter, recours juridiques après piégeage.

Par Antoine Martin, Expert cybersécurité & détection de fraude · GlobeReviews7 min de lecture

Plus de 1 500 signalements de phishing par SMS ont été remontés via le forum GlobeReviews en 2025-2026. Le service national 33700 reçoit lui plusieurs millions de signalements par an. La hausse depuis 2024 est de l'ordre de +45 %, alimentée par la disponibilité de passerelles SMS bon marché et l'efficacité du canal.

On a analysé les 1 500 signalements pour en tirer les 8 patterns dominants qui couvrent 90 % des cas. Cet article détaille chaque pattern, comment réagir, et les recours juridiques après un piégeage.

1 500+
signalements de phishing SMS reçus en 2026 sur GlobeReviews
33700
numéro court national pour signaler un SMS frauduleux
8
patterns dominants couvrent 90 % des cas observés
+45 %
hausse des signalements 2024-2026 (source signal-spam.fr)
Le SMS est devenu le canal de phishing le plus efficace : taux de clic 5-12 % vs 1-3 % pour le mail. La défense ne peut plus être le filtre — elle doit être l'éducation.

Les 8 patterns dominants

1

Ameli / Sécurité sociale

23 %

« Votre carte vitale a été suspendue. Régularisez votre situation : [lien]. » Pic chaque trimestre. Le ministère a confirmé en 2024 que jamais Ameli n'envoie de SMS avec lien direct.

2

Colissimo / La Poste

19 %

« Votre colis attend une régularisation des frais de douane (1,99 €). » Pratique massive 2023-2025, exploite les commandes Temu/AliExpress.

3

Compte bancaire / 3DS

16 %

« Une transaction de 432 € a été détectée. Si non reconnue : [lien]. » Cible les seniors principalement. Variante en français pour les comptes BNP, Société Générale, Banque Postale.

4

Impôts / DGFiP

12 %

« Vous avez droit à un remboursement de 217 €. Confirmez vos coordonnées bancaires : [lien]. » Pic en mai-juin (déclaration revenus) et septembre (avis d'imposition).

5

Crit'Air / Vinci Autoroutes

10 %

« Une amende impayée de 35 € a été enregistrée. Régularisez avant majoration : [lien]. » Ciblage géographique (régions à péages).

6

EDF / Engie / Électricité

7 %

« Votre facture d'électricité de 87 € est impayée. Coupure imminente. » Variante hiver, joue sur la peur de la coupure.

7

Doctolib / CPAM

6 %

« Confirmation de votre rendez-vous : [lien] ». Vise à récupérer les identifiants compte santé pour fraude assurance maladie.

8

Livraison Amazon / Mondial Relay

5 %

« Votre commande nécessite confirmation : [lien] ». Exploite la fréquence des commandes Amazon dans la population.

Les 5 réflexes anti-phishing SMS

  1. Ne jamais cliquer sur un lien depuis un SMS. Toujours ouvrir l'app officielle ou le site officiel via une recherche manuelle. Aucun service public sérieux ne fait passer une demande urgente uniquement par SMS avec lien.
  2. Vérifier le domaine du lien. Si malgré tout vous cliquez, regardez le domaine final dans le navigateur. ameli.fr c'est OK, ameli-securite.com ou ameli-fr.gouv-paiement.com c'est du phishing.
  3. Comportement des organismes officiels. Ameli, La Poste, le ministère des Finances, votre banque ne vous demandent jamais vos identifiants ou code 3DS par SMS. Toute demande de ce type est frauduleuse.
  4. Méfiance sur l'urgence. « Avant 24h », « avant majoration », « avant suspension » : tout sentiment d'urgence créé par un SMS est un signal de tentative de manipulation. Les vraies notifications administratives passent généralement par courrier ou par l'espace personnel sécurisé.
  5. Signaler au 33700. Transférer le SMS au 33700 (gratuit), puis envoyer le numéro de l'expéditeur en réponse. Action 30 secondes qui contribue à la base nationale.

J'ai cliqué et entré mes identifiants : que faire ?

  1. Immédiatement : changer le mot de passe du compte concerné depuis un autre appareil que le smartphone potentiellement compromis
  2. Vérifier la 2FA : activer si pas déjà fait, sinon vérifier qu'aucun appareil étranger n'est dans la liste des appareils de confiance
  3. Si données CB : faire opposition immédiate à la banque, demander réémission de la carte
  4. Signaler : 33700 + signal-spam.fr + dépôt de plainte au commissariat ou cybermalveillance.gouv.fr
  5. Conserver tous les éléments : capture du SMS, numéro émetteur, capture du faux site visité — preuves essentielles pour les démarches ultérieures

À retenir

  • 1 500+ signalements GlobeReviews en 2025-2026, hausse de 45 % vs 2024.
  • 8 patterns dominants couvrent 90 % des cas.
  • 33700 = numéro court national gratuit pour signaler.
  • Aucun lien jamais depuis un SMS — toujours passer par l'app officielle.
  • Article 226-4-1 du Code pénal : usurpation d'identité numérique punie jusqu'à 1 an d'emprisonnement.

Questions fréquentes

Comment signaler un SMS de phishing ?

Numéro court national 33700 (gratuit, opérateurs Bouygues, Free, Orange, SFR). Transférer le SMS reçu au 33700, puis envoyer en réponse le numéro de l'expéditeur. Confirmation reçue dans les minutes. Le service alimente la base nationale pour le blocage des numéros frauduleux. Alternative web : signal-spam.fr (plateforme officielle plus large).

Pourquoi les SMS de phishing sont-ils si efficaces ?

Trois raisons : 1) le SMS est perçu comme plus officiel que le mail (l'opérateur valide le numéro de l'expéditeur), 2) le SMS arrive directement sur l'écran de verrouillage avec le début du message, donc lecture quasi systématique, 3) urgence créée artificiellement (« avant 24h », « avant majoration ») court-circuite la vérification rationnelle. Taux de clic estimé à 5-12 % selon les campagnes (vs 1-3 % pour le mail).

Que faire si j'ai cliqué sur le lien et entré mes identifiants ?

Quatre actions immédiates : 1) changer immédiatement le mot de passe du compte concerné depuis un autre appareil, 2) activer ou vérifier la 2FA, 3) appeler la banque pour faire opposition à la CB si données bancaires saisies, 4) signaler à signal-spam.fr et déposer plainte au commissariat ou via cybermalveillance.gouv.fr. Conserver tous les éléments (capture, numéro émetteur, lien).

Pourquoi mon opérateur ne bloque pas ces SMS ?

Les opérateurs filtrent en partie (Orange annonce 800M de SMS bloqués/an), mais les attaquants utilisent : 1) des numéros loués via passerelles internationales (peu chers, jetables), 2) du texte qui modifie subtilement les mots-clés bloqués (« reglement » au lieu de « règlement »), 3) du SMS volume sur des fenêtres courtes pour passer avant détection. La nouvelle réglementation Arcep 2024 impose une remontée plus rapide aux opérateurs des numéros signalés au 33700.

Puis-je porter plainte ?

Oui, contre X si le commanditaire est inconnu. L'article 226-4-1 du Code pénal (usurpation d'identité numérique) prévoit jusqu'à 1 an d'emprisonnement et 15 000 € d'amende. Le dépôt de plainte est utile même si l'auteur est rarement retrouvé : il alimente le travail de la BL2C (Brigade de lutte contre la cybercriminalité), permet une éventuelle action de groupe et prouve le préjudice si vous demandez réparation à votre banque.

Tags :#phishing#SMS#signal-spam#cybersécurité