En bref
Vous attendez peut-être un colis, un remboursement de soins ou un courrier administratif. Un SMS arrive, reprend le nom d’un service connu et vous demande d’agir rapidement : payer, confirmer une identité ou ouvrir un lien. Vous hésitez entre une vraie notification et une tentative d’hameçonnage.
Le nom affiché sur le téléphone ne permet pas, à lui seul, de décider. Traitez le message comme suspect tant que vous n’avez pas vérifié la demande par un autre chemin.
Le SMS peut attendre : vérifiez sans lui répondre
Commencez par regarder le message sans toucher au lien et sans appeler le numéro qu’il contient. L’objectif n’est pas de prouver immédiatement que le SMS est faux, mais d’éviter de donner au message le contrôle de la vérification.
- Observez l’expéditeur. Notez le nom ou le numéro affiché, les fautes, les caractères inhabituels et la manière dont le service est désigné. Un nom familier n’est pas une preuve d’authenticité.
- Lisez la demande jusqu’au bout. Le message réclame-t-il un paiement, des coordonnées bancaires, une copie de pièce d’identité, un code reçu par SMS ou une connexion à un compte ? Plus la demande touche à vos informations sensibles, plus vous devez interrompre l’échange dans le SMS.
- Repérez la pression. Une menace de blocage, une livraison prétendument impossible ou une échéance très courte cherche à vous faire agir avant de réfléchir. Cette urgence est un indice à examiner, pas une raison de cliquer.
- Examinez l’adresse du lien sans l’ouvrir. Méfiez-vous d’une adresse raccourcie, d’un domaine qui imite le nom d’une organisation ou d’une suite de caractères sans rapport avec le service annoncé. Ne copiez pas cette adresse dans votre navigateur pour la tester.
- Ouvrez vous-même le canal officiel. Saisissez l’adresse habituelle du site dans le navigateur, utilisez l’application déjà installée ou passez par un document officiel que vous possédez déjà. Recherchez ensuite votre colis, votre dossier de santé ou votre éventuelle amende depuis cet espace, sans reprendre le lien du SMS.
- Comparez la demande. Si aucune trace ne correspond dans votre compte ou dans le suivi officiel, ne poursuivez pas la procédure proposée par le message. Pour un doute persistant, contactez l’organisme grâce à ses coordonnées trouvées indépendamment du SMS.

Ne répondez pas, ne rappelez pas le numéro indiqué et ne transmettez aucun code reçu sur votre téléphone. Conservez une capture d’écran ou le message original, avec l’expéditeur et le lien visibles si possible. Ces éléments peuvent être utiles pour le signalement.

Si vous avez seulement ouvert le message, fermez-le et revenez à la vérification par le site ou l’application officielle. Si vous avez saisi un mot de passe, changez-le depuis un appareil que vous considérez comme sûr. Cybermalveillance.gouv.fr recommande de modifier rapidement un mot de passe lorsqu’un compte peut être compromis, sans attendre de savoir avec certitude si l’accès a été utilisé.
Commencez par la messagerie si elle utilise ce mot de passe ou si elle permet de réinitialiser vos autres comptes. Cybermalveillance.gouv.fr rappelle qu’une messagerie compromise peut servir à demander la réinitialisation de comptes associés. Évitez de réutiliser le même mot de passe sur plusieurs services : si celui-ci est découvert, plusieurs comptes peuvent être exposés.
Si vous avez communiqué des coordonnées bancaires, contactez rapidement votre banque par son numéro habituel ou depuis son application officielle. Si vous avez transmis des informations à un organisme imité, prévenez-le par un canal trouvé indépendamment du SMS. Par prudence, surveillez les mouvements et les connexions inhabituelles de vos comptes.
Après le faux colis, l’amende ou le message Ameli
Un signalement ne remplace pas la sécurisation de vos comptes ni le contact avec votre banque. Il sert à transmettre les éléments du message aux services compétents et à laisser une trace de la tentative.
- Gardez le contenu original. Ne vous contentez pas de recopier le texte si vous pouvez conserver le SMS, son numéro d’envoi, le lien et la date de réception.
- Utilisez le dispositif officiel correspondant. Recherchez la page de signalement depuis le site officiel de l’organisme imité ou depuis un service public identifié indépendamment. Ne choisissez pas un formulaire proposé par le SMS lui-même.
- Signalez aussi le numéro dans votre téléphone si cette fonction est disponible, puis supprimez le message lorsque vous avez conservé les éléments nécessaires.
- Si de l’argent ou des données ont été transmis, ajoutez les démarches d’urgence : banque, organisme concerné et, selon la situation, dépôt de plainte ou accompagnement spécialisé. Le signalement du SMS ne récupère pas automatiquement une somme et ne ferme pas un compte à votre place.
Ne transférez pas le SMS à vos proches en leur demandant de cliquer pour vérifier. Prévenez-les en décrivant le piège sans reproduire le lien actif. Une capture ou un message reformulé limite le risque d’ouverture accidentelle.
Les protections du téléphone ne décident pas à votre place
Vous pouvez activer les mises à jour de votre téléphone et de votre navigateur, ainsi que l’authentification renforcée lorsqu’elle est proposée par vos comptes. Vous pouvez également laisser actives les fonctions anti-hameçonnage intégrées au téléphone ou au navigateur. Ces réglages ajoutent des contrôles, mais ils ne transforment pas un SMS en message fiable et ne remplacent pas la vérification depuis le service officiel.
Une application de sécurité payante peut convenir si vous avez besoin d’un accompagnement supplémentaire ou si vous avez du mal à repérer les liens trompeurs. Elle demande une installation, des autorisations et un suivi. Elle ne dispense pas de ne pas répondre au SMS, de ne pas communiquer un code et de changer un mot de passe après une saisie douteuse.
Un gestionnaire de mots de passe répond à un autre problème : il stocke les mots de passe dans un espace chiffré et évite de les recopier dans un fichier en clair, selon la Commission nationale de l’informatique et des libertés. Cybermalveillance.gouv.fr le présente aussi comme un moyen de ne retenir que le mot de passe principal qui ouvre l’outil. Cet achat ou cet abonnement se justifie surtout si vous réutilisez des mots de passe, les notez dans des supports non protégés ou perdez du temps à les retrouver. Il ne reconnaît pas à votre place un faux SMS de colis, d’Ameli ou d’amende.
Si vous choisissez un outil payant, vérifiez ce qu’il protège réellement : le téléphone, le navigateur, les comptes ou seulement le stockage des mots de passe. Regardez aussi comment récupérer l’accès si vous oubliez le mot de passe principal. Une fonction annoncée ne remplace pas la lecture de la demande et la vérification par un canal indépendant.
Un SMS de colis n’est pas une preuve de livraison
Le réflexe à garder est simple : ne répondez pas au message et n’utilisez pas son lien pour vérifier son contenu. Ouvrez vous-même le site ou l’application officielle, recherchez la demande, puis conservez les éléments utiles avant de signaler le SMS.
Si vous avez cliqué ou transmis une information, passez immédiatement à la protection du compte concerné et contactez l’interlocuteur officiel approprié. Les réglages de sécurité et les outils de gestion des mots de passe peuvent réduire certaines erreurs répétées, mais la décision reste la même devant un SMS de colis, d’Ameli ou d’amende : suspendre l’action, vérifier ailleurs, puis signaler.
