Le smishing, ou hameçonnage par SMS, est une forme de cyberattaque mobile qui repose sur l’envoi de messages textes frauduleux pour tromper le destinataire. Cette technique d’ingénierie sociale vise à obtenir des informations sensibles, comme des données clients, des identifiants de connexion ou des coordonnées bancaires, en jouant sur l’urgence, la peur ou la confiance.
Qu’est-ce que le smishing ou hameçonnage par SMS ?
Le terme smishing est issu de la contraction de SMS et phishing. Il désigne une pratique de cybercriminalité dans laquelle un attaquant envoie un SMS malveillant afin d’inciter la victime à effectuer une action : cliquer sur un lien, transmettre des informations confidentielles, télécharger une application ou rappeler un numéro frauduleux.
Contrairement au phishing par e-mail, le smishing profite d’un canal souvent perçu comme plus direct et plus fiable. Les SMS étant généralement lus très rapidement, ce type d’attaque bénéficie d’un fort taux d’ouverture. Il représente donc une menace importante pour les entreprises, en particulier lorsque les usages professionnels se déplacent sur mobile et que les terminaux sont moins sécurisés que les postes de travail classiques.
Exemple : un collaborateur reçoit un message indiquant : Votre colis est en attente. Des frais de livraison doivent être réglés immédiatement via ce lien. Pensant avoir affaire à un transporteur légitime, il clique et renseigne ses coordonnées bancaires sur un faux site. En réalité, le SMS a été envoyé par un cybercriminel dans le but de voler ses informations.
Comment fonctionne une attaque par smishing ?
Une attaque de smishing repose le plus souvent sur l’usurpation de l’identité d’une organisation légitime : banque, administration, transporteur, opérateur télécom ou fournisseur de services.
Son déroulement suit généralement trois étapes :
- L’approche : l’escroc envoie un SMS alarmant ou incitatif, conçu pour provoquer une réaction immédiate (compte bloqué, colis en attente, facture impayée, remboursement disponible, amende à régler ou mise à jour urgente).
- L’action : sous l’effet de la pression ou de la confusion, la victime clique sur le lien contenu dans le message. Les cybercriminels utilisent souvent des URL raccourcies ou des adresses proches de sites officiels pour masquer la véritable destination.
- La fraude : le lien redirige vers un faux site web imitant une interface légitime afin de récupérer des identifiants, des données bancaires ou d’autres informations sensibles. Dans certains cas, il peut aussi déclencher le téléchargement d’un logiciel malveillant sur le smartphone, compromettant ainsi l’équipement et, potentiellement, le système d’information de l’entreprise.
Pourquoi les arnaques par SMS sont-elles dangereuses pour les entreprises ?
Les attaques par smishing progressent fortement et figurent parmi les vecteurs d’intrusion les plus exploités par les pirates informatiques. Pour les organisations, les risques sont multiples et peuvent paralyser l’activité :
- Compromission des accès : le smishing peut permettre le vol d’identifiants professionnels, l’interception de codes de double authentification et l’accès à des comptes sensibles ou à des outils métiers.
- Fuite de données : une fois les accès récupérés, les attaquants peuvent consulter, exfiltrer ou revendre des données internes, des informations clients ou des documents confidentiels.
- Risques financiers : les impacts peuvent inclure des fraudes directes, des pertes d’exploitation, des coûts de remédiation, une atteinte à l’image de l’entreprise et, selon les cas, des sanctions réglementaires.
- Propagation au sein du système d’information : un terminal mobile compromis peut devenir un point d’entrée vers d’autres ressources de l’entreprise, notamment les applications SaaS, la messagerie professionnelle ou certains environnements internes.
Comment se protéger et signaler un SMS frauduleux ou un spam ?
La meilleure protection contre le smishing repose sur la vigilance et l’adoption de bons réflexes :
- ne cliquez jamais sur un lien reçu par SMS en cas de demande urgente ou inhabituelle ;
- vérifiez toujours l’information via l’application officielle ou le site habituel du service concerné ;
- méfiez-vous des numéros inconnus, des messages alarmants et des fautes de langage ;
- ne répondez pas au SMS, car cela peut confirmer que votre ligne est active ;
- ne communiquez jamais de mot de passe, de code de validation ou de données bancaires à la suite d’un SMS.
En cas de doute, vous pouvez signaler le message en le transférant au 33700. Ce signalement contribue à la lutte contre les campagnes frauduleuses.
Si des informations sensibles ont déjà été transmises :
- changez immédiatement les mots de passe concernés ;
- prévenez les équipes internes compétentes ;
- faites opposition sans délai si des données bancaires ont été partagées ;
- surveillez les comptes et les accès pour détecter toute activité anormale.
Pour renforcer la protection des usages mobiles, les entreprises peuvent également déployer des solutions de sécurité adaptées aux terminaux mobiles et sensibiliser régulièrement les collaborateurs aux risques cyber.
Ce qu’il faut retenir du smishing
- Le smishing est une attaque par SMS destinée à voler des informations sensibles ou à installer un logiciel malveillant.
- Il repose sur l’usurpation d’identité et la création d’un sentiment d’urgence pour pousser la victime à agir rapidement.
- La prévention repose sur la vigilance, la vérification systématique des messages suspects, le signalement des SMS frauduleux et l’équipement des terminaux avec des solutions de sécurité adaptées.