Changer de téléphone sans ouvrir la porte aux arnaques : les SMS à sauver, à effacer et à ne jamais migrer

Retour au blog
27 septembre 202611 min de lecture

« J'ai revendu mon ancien téléphone sur une plateforme de reprise. Trois semaines plus tard, j'ai reçu un SMS qui reprenait le nom de ma banque, mon prénom, et le montant exact d'un virement que j'avais fait en mars. Je n'ai jamais su si le lien était là, mais ça m'a glacée. »

Ce genre de témoignage circule dans les associations de consommateurs, et il est difficile à vérifier dans le détail : on ne sait presque jamais d'où vient une fuite précise. Mais il pointe une zone aveugle réelle. Le changement de téléphone est traité comme une opération logistique — transférer les photos, retrouver ses applications — alors que c'est d'abord une opération de sécurité. Pendant quelques jours, vos SMS existent en double, votre double authentification est désynchronisée, et un appareil contenant des années de messages se retrouve sans surveillance.

Ce guide décrit l'ordre des opérations : ce qu'il faut réellement récupérer, ce qu'il ne faut surtout pas migrer, et comment traiter l'ancien appareil pour qu'il ne devienne pas la source du prochain SMS d'arnaque parfaitement documenté.

Femme tenant un smartphone à l'écran éteint devant un ordinateur portable, vue de dessus sur un bureau

Pourquoi cette fenêtre de quelques jours est risquée

Votre numéro devient temporairement instable

Quand vous activez une nouvelle ligne, une nouvelle SIM ou une eSIM, il existe presque toujours un intervalle où l'ancien support fonctionne encore partiellement, ou bien où plus rien ne reçoit correctement. Concrètement :

  • des SMS de validation bancaire peuvent arriver sur l'ancien appareil si la SIM physique y est restée ;
  • des messages peuvent être retenus par le réseau puis délivrés en rafale plusieurs heures plus tard, ce qui rend impossible de distinguer un code légitime d'un code déclenché par quelqu'un d'autre ;
  • vos contacts savent que vous changez de téléphone : c'est le prétexte idéal pour un message du type « Ton nouveau numéro ne passe pas, confirme-le ici ».

Cette confusion est le carburant du smishing. Un SMS frauduleux ne réussit pas parce qu'il est bien écrit, mais parce qu'il arrive à un moment où vous attendiez justement un message de ce type. Le changement de téléphone crée artificiellement ce moment.

L'ancien téléphone reste une mine d'informations

Un smartphone de cinq ans contient en général : plusieurs milliers de SMS, dont des codes à usage unique, des confirmations de commandes avec adresse de livraison, des rappels de rendez-vous médicaux, des messages d'assurance mentionnant un numéro de contrat. Rien de tout cela n'est confidentiel pris isolément. Mis ensemble, c'est un dossier permettant de rédiger un message d'escroquerie crédible.

La CNIL rappelle régulièrement dans ses fiches pratiques sur la revente d'appareils qu'une suppression manuelle de fichiers ne suffit pas : seule une réinitialisation complète, sur un appareil chiffré, rend les données réellement inaccessibles. C'est le point sur lequel la plupart des gens s'arrêtent trop tôt.

Étape 1 : faire le tri avant de transférer

La tentation est de tout migrer. C'est une erreur : vous dupliquez des données sensibles sans aucun bénéfice.

Les SMS qui méritent d'être conservés

Il y en a moins qu'on croit, mais ils comptent :

Type de messagePourquoi le garder
Échanges avec un artisan, un bailleur, un acheteurValeur de preuve en cas de litige
Confirmations de rendez-vous médicaux ou administratifsTraçabilité des dates
Messages personnels (proches, condoléances, annonces)Valeur affective
SMS frauduleux déjà reçus et signalésUtile si vous déposez plainte

Pour ces messages, l'export est préférable à la simple synchronisation. Sur Android, les applications d'export au format texte ou tableur permettent d'archiver une conversation puis de la supprimer du téléphone. Sur iPhone, la sauvegarde chiffrée locale via un ordinateur remplit la même fonction. Dans les deux cas, l'archive gagne à finir sur un support hors ligne : une clé USB chiffrée coûte le prix d'un plein d'essence et met vos preuves à l'abri d'un piratage de compte cloud.

Les SMS qu'il ne faut jamais migrer

  • Tous les codes à usage unique. Ils sont périmés, ils ne servent à rien, et ils révèlent quels services vous utilisez. Un escroc qui voit passer des codes d'une banque en ligne, d'une plateforme de cryptomonnaies et d'un opérateur sait exactement quel scénario écrire.
  • Les SMS contenant un mot de passe en clair. Certains services en envoient encore. Supprimez-les, et changez le mot de passe concerné.
  • Les notifications de livraison anciennes. Elles contiennent votre adresse et parfois le contenu de la commande.
  • Les conversations avec des numéros courts commerciaux. Aucune valeur, et elles encombrent la recherche dans vos messages.

Faire ce tri prend vingt minutes et réduit mécaniquement la surface exploitable, sur l'ancien comme sur le nouvel appareil.

Étape 2 : déplacer la double authentification avant la SIM

C'est l'erreur d'ordonnancement la plus fréquente, et la plus pénible à rattraper.

Beaucoup de comptes envoient leur code de validation par SMS. Tant que la ligne est active sur un appareil que vous contrôlez, tout va bien. Mais si vous basculez la SIM avant d'avoir vérifié vos accès, vous pouvez vous retrouver bloqué : impossible de recevoir le code, donc impossible de vous connecter pour changer le mode de validation.

L'ordre qui fonctionne :

  1. Listez les comptes qui dépendent du SMS. Banque, opérateur, messagerie, réseaux sociaux, plateformes de revente, impôts. Une simple liste papier suffit — et c'est justement le moment où un petit carnet de mots de passe rangé chez vous, hors du téléphone, rend service.
  2. Basculez ce qui peut l'être vers une application d'authentification. Le SMS reste le facteur le plus fragile : il est vulnérable au détournement de ligne et à l'interception. L'ANSSI recommande depuis plusieurs années de privilégier les applications générant des codes localement, voire une clé de sécurité physique pour les comptes les plus critiques.
  3. Récupérez les codes de secours de chaque service et notez-les hors ligne.
  4. Ensuite seulement, activez la nouvelle SIM ou l'eSIM.

Si vous utilisez une application d'authentification, n'oubliez pas de la migrer explicitement : la plupart ne suivent pas une restauration de sauvegarde standard. Perdre ces jetons est autrement plus douloureux que perdre des SMS.

Le cas particulier de l'eSIM

De plus en plus de forfaits basculent sur eSIM, ce qui change la logistique : il n'y a plus de carte à déplacer, mais un profil à transférer depuis l'espace client de l'opérateur ou via une fonction de migration intégrée au système. Deux conséquences pratiques :

  • vous avez besoin d'une connexion internet au moment du transfert, donc du Wi-Fi, donc pas en pleine rue ;
  • l'ancien profil est désactivé, mais l'ancien téléphone reste rempli de vos messages — le risque se déplace, il ne disparaît pas.

Gardez aussi en tête qu'un SMS vous annonçant « votre eSIM va être désactivée, confirmez votre identité » est un classique du smishing. Aucun opérateur ne vous demandera de valider une eSIM via un lien reçu par message.

Étape 3 : vider réellement l'ancien téléphone

Ce qui ne suffit pas

Supprimer les conversations une par une, retirer la SIM, effacer les photos : aucune de ces actions ne nettoie l'appareil. Les données restent récupérables, et surtout de nombreux éléments échappent à un tri manuel — cache des applications, sauvegardes locales, pièces jointes MMS.

La séquence qui fonctionne

  1. Déconnectez le compte Google ou Apple. C'est l'étape oubliée : un appareil encore associé à un compte reste verrouillé pour l'acheteur, et certaines données continuent de se synchroniser.
  2. Déconnectez les applications sensibles une par une (banque, messageries, espace opérateur) plutôt que de compter sur l'effacement global.
  3. Vérifiez que le chiffrement est actif. Il l'est par défaut sur tous les iPhone et sur les Android récents, à condition qu'un code de verrouillage existe. Sans code, le chiffrement ne protège rien.
  4. Lancez la réinitialisation aux paramètres d'usine.
  5. Retirez physiquement la carte SIM et la carte mémoire. Une carte microSD n'est presque jamais chiffrée et peut contenir des pièces jointes de MMS. Si vous ne la réutilisez pas, détruisez-la.
  6. Redémarrez l'appareil et vérifiez qu'il affiche bien l'écran de premier démarrage.

Si vous stockez l'ancien téléphone « au cas où », une pochette antistatique ou une petite boîte de rangement pour appareils électroniques évite qu'il traîne dans un tiroir avec une SIM encore dedans — c'est ainsi que des lignes continuent de recevoir des codes pendant des mois.

Étape 4 : les premiers jours sur le nouveau téléphone

Reconfigurer les protections, pas seulement les applications

Une restauration de sauvegarde ne rétablit pas systématiquement vos réglages de filtrage. À vérifier dès le premier jour :

  • le filtrage des expéditeurs inconnus dans l'application Messages ;
  • la protection anti-arnaque intégrée, que Google a renforcée sur Android en France courant 2026 et qu'Apple propose sous forme de tri automatique des messages ;
  • le blocage des numéros que vous aviez déjà bloqués : cette liste ne migre pas toujours ;
  • les mises à jour système, souvent en retard sur un appareil neuf resté en stock.

Prévenir vos contacts sans créer de confusion

Si vous changez aussi de numéro, annoncez-le par un canal que vos proches reconnaissent — un appel, un message dans une conversation existante — et pas par un SMS envoyé depuis un numéro inconnu. C'est précisément le format qu'utilise l'arnaque au « j'ai changé de numéro ». Un nouveau numéro qui s'annonce tout seul n'est jamais crédible, et c'est tant mieux.

Dans le doute, une vérification vocale de dix secondes règle la question. C'est aussi l'occasion, si vous téléphonez beaucoup, d'investir dans une oreillette Bluetooth confortable : les vérifications par appel sont infiniment plus fiables qu'un échange de messages avec un numéro que vous ne connaissez pas.

Surveiller les relevés bancaires pendant un mois

Les conséquences d'une fuite de données lors d'un changement d'appareil n'apparaissent pas immédiatement. Pendant quatre à six semaines, regardez vos relevés ligne par ligne, y compris les petits montants récurrents — les abonnements frauduleux se cachent souvent sous 10 €. En cas de prélèvement non autorisé, la Banque de France et la DGCCRF rappellent que le signalement à votre banque doit être immédiat, et qu'une opposition rapide conditionne le remboursement.

Le récapitulatif en dix lignes

ActionQuandPourquoi
Trier et exporter les SMS utilesAvant tout transfertÉviter de dupliquer des données sensibles
Supprimer les codes et mots de passe reçus par SMSAvant transfertRéduire la surface exploitable
Lister les comptes à double authentification par SMSAvant transfertNe pas se retrouver bloqué
Migrer l'application d'authentificationAvant la SIMLes jetons ne suivent pas les sauvegardes
Noter les codes de secours hors ligneAvant la SIMFilet de sécurité
Activer la nouvelle SIM ou eSIMSur Wi-Fi, chez soiLe transfert eSIM exige une connexion
Déconnecter les comptes de l'ancien appareilAvant réinitialisationÉviter le verrouillage et la synchro résiduelle
Réinitialisation d'usine + retrait SIM et microSDAvant revente ou stockageSeule méthode fiable
Revérifier filtrage, blocages et mises à jourJour 1 du nouveau téléphoneCes réglages ne migrent pas toujours
Surveiller les relevés bancaires4 à 6 semainesDétecter un abonnement frauduleux

Ce qu'il faut retenir

Changer de téléphone n'est pas dangereux en soi. Ce qui l'est, c'est de le faire dans le désordre, en laissant traîner un appareil plein de messages et une double authentification à moitié déplacée. Les escrocs n'ont pas besoin de pirater quoi que ce soit : ils exploitent une période où vous attendez des notifications inhabituelles et où vous avez baissé la garde sur la vérification.

L'habitude à installer est simple : la sécurité se déplace avant les données. Les accès d'abord, les comptes ensuite, les photos et les SMS en dernier. Et l'ancien téléphone ne sort de chez vous qu'une fois réinitialisé, SIM retirée, écran de bienvenue affiché.

Enfin, un réflexe qui vaut pour toute la période : un SMS reçu pendant un changement d'appareil et qui vous demande de confirmer une identité, une ligne, un numéro ou un paiement mérite une méfiance maximale, même s'il semble arriver au bon moment. C'est justement cela qui devrait alerter. En cas de doute, le message se transfère au 33700, gratuitement, et se supprime ensuite sans jamais cliquer sur le lien.

#SMS#Sécurité#Mobile#2026#Vie privée#smishing#données personnelles#Guide#Opérateurs

Articles similaires

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS