Smishing
generalDéfinition
Le smishing (SMS Phishing) est une forme d'hameçonnage utilisant les messages texte (SMS) ou les applications de messagerie (iMessage, WhatsApp, Telegram) pour inciter les destinataires à cliquer sur des liens malveillants, télécharger des logiciels malveillants, ou divulguer des informations personnelles. Le terme est la contraction de "SMS" et "phishing". Le smishing exploite plusieurs facteurs psychologiques favorables. Les utilisateurs font davantage confiance aux SMS qu'aux emails — le filtre anti-spam SMS est moins développé que pour l'email. Les SMS génèrent une lecture quasi-immédiate (taux d'ouverture > 95% vs ~20% pour les emails). L'interface mobile rend plus difficile d'inspecter les URLs (l'URL complète n'est souvent pas visible). Les smishing évoquent fréquemment des urgences : "Votre colis CHRONOPOST est en attente — confirmez vos coordonnées", "Votre compte Ameli est suspendu — réactivez maintenant", "Alerte sécurité : connexion suspecte détectée, cliquez pour sécuriser votre compte". Les campagnes de smishing à grande échelle utilisent des infrastructures sophistiquées. Des "smishing kits" (équivalents SMS des phishing kits) incluent des pages de phishing mobile-optimisées usurpant l'identité de La Poste, Orange, Ameli, les impôts, DHL, ou Netflix. Les numéros expéditeurs sont souvent spoofés pour apparaître comme des numéros de services officiels (SIM farms, services de SMS masqués). Le Flubot (malware Android diffusé via smishing en 2021) a infecté des millions d'appareils en Europe via des SMS "votre colis est disponible" pointant vers un APK malveillant. La protection contre le smishing repose sur : la méfiance systématique envers les SMS non sollicités avec des liens — accéder toujours directement au site officiel via l'application ou en tapant l'URL, jamais via le lien du SMS. Ne jamais télécharger d'application via un lien SMS (utiliser uniquement l'App Store officiel). Activer les filtres anti-spam de l'opérateur télécom (disponibles sur Orange, Bouygues, SFR, Free) et signaler les SMS frauduleux au 33700 (service de signalement SMS France).
Differentiating Smishing, Phishing, Vishing — vecteurs comparés
Les trois vecteurs de social engineering basés sur la communication se distinguent par leur medium. Le phishing email reste le vecteur le plus fréquent (volume élevé, faible coût) mais avec le filtre anti-spam le plus mature. Le smishing SMS bénéficie d'une confiance accrue des victimes et d'un filtrage moins développé — en croissance rapide depuis 2020. Le vishing téléphonique est plus coûteux en temps mais plus convaincant pour des cibles spécifiques — particulièrement efficace pour contourner le MFA. Les attaques multi-vecteurs (smishing + vishing) sont les plus redoutables : un SMS établit le contexte ("Votre compte est bloqué, un conseiller vous rappelle"), puis un appel vocal (vishing) finalise l'attaque avec l'urgence et la personnalisation du canal vocal. La formation anti-phishing doit couvrir les trois vecteurs, pas uniquement l'email.
RCS et évolution de la messagerie mobile
RCS (Rich Communication Services) est le successeur technique du SMS, offrant des fonctionnalités riches (photos, vidéos, confirmation de lecture, chiffrement de bout en bout dans certaines implémentations). RCS devient le standard par défaut sur Android (Google Messages) et a été adopté par Apple (iOS 18). Cependant, RCS introduit de nouveaux risques smishing : les messages RCS peuvent inclure du contenu riche (images inline, boutons interactifs) qui rend les pages de phishing plus convaincantes directement dans l'interface de messagerie. La vérification de l'identité de l'expéditeur RCS (via les profils d'entreprise vérifiés) est en cours de déploiement mais pas universelle. L'essor de WhatsApp Business et Telegram comme vecteurs de smishing est notable en Europe — les filtres opérateurs télécoms ne s'y appliquent pas.
Signalement et statistiques smishing France
En France, le 33700 est le service officiel de signalement des SMS frauduleux et indésirables. Transférer le SMS suspect au 33700 (service gratuit) permet aux opérateurs télécoms de bloquer les expéditeurs malveillants. Cybermalveillance.gouv.fr recense les campagnes de smishing actives (La Poste, Ameli, Impôts) et publie des alertes. Les statistiques 2023 montrent que le smishing représente une part croissante des signalements cybersécurité — plus de 30% des incidents signalés aux particuliers. L'ACPR (Autorité de contrôle prudentiel et de résolution) et la Banque de France ont émis des alertes spécifiques sur le smishing bancaire. Pour les professionnels victimes d'un smishing ayant abouti à une compromission, le dépôt de plainte au commissariat ou en gendarmerie (avec capture d'écran du SMS) est la première étape légale.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h