« Je ne comprends pas, je ne donne mon numéro à personne. »
C'est la phrase que l'on entend systématiquement quand quelqu'un se plaint de recevoir trois SMS frauduleux par semaine. Et elle est sincère : la personne ne se souvient pas d'avoir donné son numéro. Sauf qu'elle l'a fait — à la caisse d'un magasin pour la carte de fidélité, dans un formulaire de devis d'assurance, sur une annonce de vente de vélo, lors d'une commande en ligne pour être prévenue de la livraison, à l'inscription d'un compte qui exigeait une vérification par SMS.
Un numéro de mobile français n'est plus un moyen de contact. C'est devenu un identifiant universel : unique, stable pendant des années, rarement changé, relié à une identité civile chez l'opérateur. Aucune donnée personnelle n'a autant de valeur pour qui veut vous atteindre — un commercial comme un escroc.
La bonne nouvelle, c'est que le volume de SMS frauduleux que vous recevez n'est pas une fatalité météorologique. Il dépend directement de l'exposition de votre numéro. Et cette exposition, on peut la réduire.

D'où viennent vraiment les numéros ciblés
Contrairement à une idée répandue, les escrocs n'achètent pas tous leurs numéros sur des marchés clandestins. Les sources sont beaucoup plus banales, et c'est précisément ce qui rend le phénomène difficile à endiguer.
La génération automatique
C'est la méthode la plus simple et elle ne nécessite aucune fuite. Les plages de numéros mobiles français sont publiques : l'ARCEP attribue aux opérateurs des blocs en 06 et 07, et ces blocs sont documentés. Un logiciel peut donc générer des millions de combinaisons valides et les arroser en masse.
Ce type de campagne explique les SMS parfaitement génériques : « Votre colis est en attente », « Compte bloqué, régularisez ». Aucune personnalisation, aucun nom. Le message parie sur le fait qu'une personne sur cent attend justement un colis ce jour-là.
Les fuites de bases clients
Les années 2023-2026 ont été marquées en France par une série de compromissions massives touchant des opérateurs, des assureurs santé, des enseignes de distribution et des organismes de gestion de données de santé. La CNIL a publié plusieurs mises en demeure et sanctions à ce sujet, et recommande aux personnes concernées une vigilance renforcée sur les messages reçus.
Ces fuites-là produisent les SMS inquiétants : ceux qui connaissent votre nom, parfois votre ville, parfois le nom de votre mutuelle. Le contenu devient crédible parce qu'il repose sur des données réelles.
La collecte légale mais revendue
C'est la source la plus massive et la plus sous-estimée. Chaque fois que vous cochez — ou oubliez de décocher — une case autorisant la transmission de vos données « à nos partenaires », votre numéro entre dans une chaîne commerciale parfaitement légale. Il est loué, enrichi, recoupé avec d'autres bases.
Le RGPD encadre cette pratique, mais il l'encadre : il ne l'interdit pas. Et une base constituée légalement peut ensuite fuiter, être revendue hors du cadre prévu, ou finir chez un acteur peu regardant. Le chemin entre « carte de fidélité d'un magasin de bricolage » et « SMS de faux conseiller bancaire » est plus court qu'on ne l'imagine.
Le scraping des annonces
Les sites de petites annonces sont une mine. Beaucoup de vendeurs affichent leur numéro directement dans le texte de l'annonce pour éviter la messagerie interne. Des robots aspirent ces numéros en continu, avec un bonus : ils savent que la personne vend quelque chose, à quel prix, et dans quelle ville. C'est exactement le carburant des arnaques au faux acheteur.
Le test simple pour savoir où vous en êtes
Avant d'agir, il est utile de mesurer. Pendant deux semaines, notez chaque SMS non sollicité reçu dans trois colonnes :
| Type | Indice | Ce que ça révèle |
|---|---|---|
| Générique, sans votre nom | « Votre colis », « Votre compte » | Génération automatique — inévitable |
| Avec votre prénom ou nom | « Bonjour Marie, votre dossier… » | Votre numéro est dans une base nominative |
| Avec un contexte précis | Nom de votre banque, de votre mutuelle, d'un achat récent | Fuite ciblée ou revente qualifiée |
Si l'essentiel de vos SMS est générique, votre exposition est normale et les mesures de filtrage suffiront. Si vous recevez régulièrement des messages nominatifs et contextualisés, votre numéro circule dans des bases qualifiées — et le travail à faire est différent : il porte sur la diffusion, pas seulement sur le filtre.
Réduire l'exposition : ce qui marche vraiment
Arrêter d'utiliser un seul numéro pour tout
C'est le levier le plus puissant et le plus simple. L'erreur structurelle consiste à utiliser le même numéro pour la banque, la famille, les livraisons, les annonces et les inscriptions en ligne. Tout est mélangé, donc tout est exposé au niveau du maillon le plus faible.
La solution n'est pas de changer de numéro — c'est inefficace, contraignant et le nouveau numéro sera exposé en dix-huit mois. La solution est de segmenter.
Un deuxième numéro dédié aux usages « publics » (annonces, formulaires commerciaux, inscriptions à des services non essentiels) fait chuter la pollution du numéro principal. Plusieurs options existent :
- une carte SIM prépayée sans engagement, rechargeable ponctuellement, souvent à quelques euros ;
- une eSIM secondaire, si votre téléphone la gère, qui évite de jongler physiquement ;
- un smartphone double SIM, qui permet de garder les deux lignes actives sans second appareil.
Pour ceux qui ne veulent pas changer d'appareil, un adaptateur double SIM reste une solution de dépannage correcte sur les modèles anciens, même si la gestion est moins fluide qu'une vraie double SIM.

Ne plus donner son numéro quand ce n'est pas obligatoire
Un principe juridique simple, rappelé par la CNIL : le responsable de traitement ne peut collecter que les données nécessaires à la finalité annoncée. Un numéro de mobile n'est presque jamais nécessaire pour une carte de fidélité, une newsletter ou un téléchargement de brochure.
En pratique, dans un magasin, la réponse « je préfère ne pas le donner » suffit dans l'immense majorité des cas. La carte est créée quand même. Le numéro était demandé parce que le formulaire le demandait, pas parce que le service l'exigeait.
Sur les formulaires en ligne, le champ est souvent marqué obligatoire par paresse de conception. Quand le service est réellement utile, il n'est pas absurde d'y mettre le numéro secondaire.
Nettoyer les annonces existantes
Si vous avez publié des annonces avec votre numéro en clair, elles sont probablement encore indexées. Une recherche de votre propre numéro entre guillemets sur un moteur de recherche donne parfois des résultats surprenants : annonces d'occasion, comptes professionnels, anciens forums, listes d'associations, comptes-rendus de réunion publiés en PDF.
Chaque résultat trouvé est une demande de retrait à envoyer. Le RGPD vous donne un droit à l'effacement, exerçable auprès du responsable du site, avec possibilité de saisir la CNIL en cas de refus.
Exercer son droit d'opposition à la prospection
Le RGPD prévoit un droit d'opposition à la prospection commerciale, qui s'exerce sans avoir à se justifier. Concrètement :
- pour le démarchage téléphonique, l'inscription sur Bloctel reste gratuite et obligatoire pour les professionnels en matière d'appels ;
- pour les SMS commerciaux légitimes, le mot STOP envoyé au numéro court fonctionne et n'est pas payant au-delà du prix d'un SMS ;
- pour les SMS frauduleux, le STOP est contre-productif : il confirme que le numéro est actif et lu.
Cette distinction est capitale, et c'est là que beaucoup de gens se trompent. Un SMS d'une enseigne connue avec une mention « STOP 36xxx » est une communication commerciale encadrée : répondre STOP la stoppe. Un SMS d'arnaque n'a pas de mention STOP légale — ou en imite une. Dans ce cas, on ne répond pas, on transfère au 33700.
Filtrer ce qui passe quand même
Réduire l'exposition prend des mois. En attendant, le filtrage limite les dégâts au quotidien.
Les filtres intégrés aux téléphones
Android et iOS proposent tous deux un tri automatique des expéditeurs inconnus et un filtrage des messages indésirables, désormais renforcés par des modèles d'analyse locale qui repèrent les formulations typiques du smishing. Ces fonctions sont utiles mais rarement activées par défaut sur tous les appareils — il vaut la peine d'aller vérifier dans les réglages de l'application Messages.
Leur limite est connue : elles filtrent mal les messages usurpant un nom d'expéditeur légitime, qui viennent se glisser dans un fil de discussion existant.
Le blocage manuel, à doser
Bloquer chaque numéro émetteur est un réflexe naturel, mais son rendement est faible : les campagnes de smishing changent de numéro à chaque envoi. Bloquer a surtout un intérêt psychologique — ne plus revoir le message — et un intérêt réel dans un seul cas : le harcèlement par un émetteur stable.
Le signalement au 33700
Le transfert au 33700 ne vous protège pas individuellement, mais il alimente le dispositif des opérateurs qui coupe les émetteurs abusifs. C'est gratuit, non décompté du forfait, et c'est le seul geste qui a un effet collectif mesurable.
Protéger les usages sensibles : le vrai enjeu
Réduire les SMS frauduleux, c'est confortable. Mais l'objectif réel est ailleurs : faire en sorte qu'un numéro compromis ne compromette pas vos comptes.
Car aujourd'hui, le numéro de mobile n'est pas seulement un canal de réception. C'est souvent la clé de récupération d'un compte : « mot de passe oublié ? recevez un code par SMS ». Cela signifie que quiconque contrôle votre numéro contrôle vos comptes.
Sortir le SMS de l'authentification quand c'est possible
Le SMS reste le facteur d'authentification le plus répandu et le plus faible. L'ANSSI le déconseille depuis des années au profit de solutions plus robustes. Pour les comptes importants — messagerie principale, cloud, réseaux sociaux, plateformes de paiement — il vaut mieux basculer sur une application d'authentification générant des codes hors ligne.
Pour les comptes vraiment critiques, une clé de sécurité physique au format USB reste le niveau le plus élevé : même si un attaquant obtient votre mot de passe et vos codes SMS, il ne peut rien faire sans l'objet.

Verrouiller la carte SIM elle-même
Le détournement de ligne — obtenir une nouvelle SIM à votre nom pour intercepter vos codes — reste rare mais dévastateur. Deux mesures simples :
- maintenir un code PIN actif sur la carte SIM, différent de 0000 ou 1234, ce que beaucoup désactivent par confort ;
- demander à votre opérateur si un mot de passe ou une double validation peut être exigé pour toute demande de duplicata de SIM. La plupart le proposent, peu le mettent en avant.
Ranger ses mots de passe ailleurs que dans ses SMS
Une habitude fréquente consiste à s'envoyer à soi-même des informations sensibles par SMS : code de coffre, identifiant, numéro de contrat. Le fil de messages devient alors un trousseau à ciel ouvert, lisible par quiconque prend le téléphone en main quelques secondes.
Un gestionnaire de mots de passe chiffré règle le problème pour le numérique. Pour les codes qu'on ne veut nulle part en ligne, un carnet de mots de passe papier rangé chez soi reste, contre toute intuition, une option sérieuse : il n'est pas exposé à Internet et ne part pas avec le téléphone perdu dans le train.
Le cas des enfants et des seniors
Deux publics méritent un traitement particulier, pour des raisons opposées.
Les adolescents diffusent leur numéro massivement : inscriptions à des jeux, échanges sur des plateformes, concours. Leur exposition est structurellement élevée. La segmentation y prend tout son sens : ligne principale pour la famille et l'école, numéro secondaire pour tout le reste.
Les seniors diffusent peu leur numéro mais figurent dans des bases anciennes et bien renseignées : mutuelles, caisses de retraite, associations, opérateurs. Leurs SMS frauduleux sont donc plus contextualisés, donc plus crédibles. Le bon réflexe n'est pas de les surcharger de réglages, mais d'installer une règle unique et mémorisable : aucun lien reçu par SMS n'est cliqué, jamais ; on rappelle l'organisme au numéro figurant sur un document papier.
Pour ceux qui ont du mal avec le petit écran, un téléphone à grosses touches avec écran contrasté réduit les erreurs de manipulation, qui sont une cause de clic accidentel largement sous-estimée.
Ce qu'il faut retenir
Le volume de SMS frauduleux que vous recevez n'est pas du hasard : c'est la mesure de l'exposition de votre numéro.
Trois niveaux d'action, dans l'ordre d'efficacité :
- Segmenter — un numéro pour les usages sensibles, un autre pour le reste. C'est la mesure la plus rentable.
- Limiter la diffusion — ne pas donner son numéro quand ce n'est pas nécessaire, nettoyer ce qui traîne en ligne, exercer son droit d'opposition.
- Découpler — faire en sorte que le numéro ne soit plus la clé de récupération de vos comptes importants.
Le filtrage et le blocage viennent après. Ils traitent le symptôme, pas la cause. Et si la cause tient en une phrase, la voici : nous avons laissé un identifiant unique, permanent et vérifié devenir la donnée que nous distribuons le plus facilement.
Pour vérifier l'usage légitime de vos données par un organisme, la CNIL met à disposition des modèles de courrier de droit d'accès et d'opposition sur son site. Pour signaler une escroquerie avérée, la plateforme Cybermalveillance.gouv.fr oriente vers les démarches adaptées, et le dépôt de plainte reste possible en commissariat ou en gendarmerie, avec vos captures d'écran.



