Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Smishing

general

Définition

Le smishing (SMS Phishing) est une forme d'hameçonnage utilisant les messages texte (SMS) ou les applications de messagerie (iMessage, WhatsApp, Telegram) pour inciter les destinataires à cliquer sur des liens malveillants, télécharger des logiciels malveillants, ou divulguer des informations personnelles. Le terme est la contraction de "SMS" et "phishing". Le smishing exploite plusieurs facteurs psychologiques favorables. Les utilisateurs font davantage confiance aux SMS qu'aux emails — le filtre anti-spam SMS est moins développé que pour l'email. Les SMS génèrent une lecture quasi-immédiate (taux d'ouverture > 95% vs ~20% pour les emails). L'interface mobile rend plus difficile d'inspecter les URLs (l'URL complète n'est souvent pas visible). Les smishing évoquent fréquemment des urgences : "Votre colis CHRONOPOST est en attente — confirmez vos coordonnées", "Votre compte Ameli est suspendu — réactivez maintenant", "Alerte sécurité : connexion suspecte détectée, cliquez pour sécuriser votre compte". Les campagnes de smishing à grande échelle utilisent des infrastructures sophistiquées. Des "smishing kits" (équivalents SMS des phishing kits) incluent des pages de phishing mobile-optimisées usurpant l'identité de La Poste, Orange, Ameli, les impôts, DHL, ou Netflix. Les numéros expéditeurs sont souvent spoofés pour apparaître comme des numéros de services officiels (SIM farms, services de SMS masqués). Le Flubot (malware Android diffusé via smishing en 2021) a infecté des millions d'appareils en Europe via des SMS "votre colis est disponible" pointant vers un APK malveillant. La protection contre le smishing repose sur : la méfiance systématique envers les SMS non sollicités avec des liens — accéder toujours directement au site officiel via l'application ou en tapant l'URL, jamais via le lien du SMS. Ne jamais télécharger d'application via un lien SMS (utiliser uniquement l'App Store officiel). Activer les filtres anti-spam de l'opérateur télécom (disponibles sur Orange, Bouygues, SFR, Free) et signaler les SMS frauduleux au 33700 (service de signalement SMS France).

Differentiating Smishing, Phishing, Vishing — vecteurs comparés

Les trois vecteurs de social engineering basés sur la communication se distinguent par leur medium. Le phishing email reste le vecteur le plus fréquent (volume élevé, faible coût) mais avec le filtre anti-spam le plus mature. Le smishing SMS bénéficie d'une confiance accrue des victimes et d'un filtrage moins développé — en croissance rapide depuis 2020. Le vishing téléphonique est plus coûteux en temps mais plus convaincant pour des cibles spécifiques — particulièrement efficace pour contourner le MFA. Les attaques multi-vecteurs (smishing + vishing) sont les plus redoutables : un SMS établit le contexte ("Votre compte est bloqué, un conseiller vous rappelle"), puis un appel vocal (vishing) finalise l'attaque avec l'urgence et la personnalisation du canal vocal. La formation anti-phishing doit couvrir les trois vecteurs, pas uniquement l'email.

RCS et évolution de la messagerie mobile

RCS (Rich Communication Services) est le successeur technique du SMS, offrant des fonctionnalités riches (photos, vidéos, confirmation de lecture, chiffrement de bout en bout dans certaines implémentations). RCS devient le standard par défaut sur Android (Google Messages) et a été adopté par Apple (iOS 18). Cependant, RCS introduit de nouveaux risques smishing : les messages RCS peuvent inclure du contenu riche (images inline, boutons interactifs) qui rend les pages de phishing plus convaincantes directement dans l'interface de messagerie. La vérification de l'identité de l'expéditeur RCS (via les profils d'entreprise vérifiés) est en cours de déploiement mais pas universelle. L'essor de WhatsApp Business et Telegram comme vecteurs de smishing est notable en Europe — les filtres opérateurs télécoms ne s'y appliquent pas.

Signalement et statistiques smishing France

En France, le 33700 est le service officiel de signalement des SMS frauduleux et indésirables. Transférer le SMS suspect au 33700 (service gratuit) permet aux opérateurs télécoms de bloquer les expéditeurs malveillants. Cybermalveillance.gouv.fr recense les campagnes de smishing actives (La Poste, Ameli, Impôts) et publie des alertes. Les statistiques 2023 montrent que le smishing représente une part croissante des signalements cybersécurité — plus de 30% des incidents signalés aux particuliers. L'ACPR (Autorité de contrôle prudentiel et de résolution) et la Banque de France ont émis des alertes spécifiques sur le smishing bancaire. Pour les professionnels victimes d'un smishing ayant abouti à une compromission, le dépôt de plainte au commissariat ou en gendarmerie (avec capture d'écran du SMS) est la première étape légale.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis