« Je venais d'atterrir à Istanbul. Mon téléphone a vibré quatre fois d'affilée : bienvenue sur le réseau, tarifs hors Union européenne, puis un message disant que mon option voyage n'était pas activée et qu'il fallait la valider en ligne sous deux heures. J'ai cliqué dans la file d'attente de la police des frontières. Je n'ai compris que le soir. »
Ce récit, on l'entend sous une forme ou une autre à chaque retour de vacances. Il ne relève pas de la naïveté : il relève du contexte. À l'étranger, le téléphone devient bavard. Il envoie spontanément des messages que l'on ne reçoit jamais à la maison, écrits dans un français approximatif d'opérateur, avec des numéros courts inconnus et des montants en devises. Dans ce bruit légitime, un SMS frauduleux passe presque inaperçu.
Ce guide décrit ce que votre opérateur vous envoie vraiment quand vous franchissez une frontière, ce qu'il ne vous enverra jamais, et l'ordre des opérations pour préparer sa ligne avant le départ — y compris quand on achète une carte SIM locale ou une eSIM touristique.

Pourquoi le passage de frontière est une fenêtre à risque
Votre téléphone se met à parler tout seul
Dès que votre mobile s'accroche à un réseau étranger, plusieurs mécanismes se déclenchent en cascade. C'est parfaitement normal, et c'est justement le problème : vous recevez en quelques minutes une série de messages que vous n'avez pas sollicités.
- Le SMS de bienvenue réseau, envoyé par l'opérateur visité ou par le vôtre, rappelant les tarifs applicables.
- Les alertes de plafonnement data, imposées dans l'Union européenne et souvent reprises hors UE : un avertissement à 80 % puis à 100 % du plafond de dépenses.
- Les messages de l'opérateur local proposant des forfaits touristiques, parfois en anglais, parfois dans la langue du pays.
- Éventuellement des notifications de votre banque signalant une connexion depuis un nouveau pays.
Quatre à six messages en dix minutes, tous inhabituels, tous légitimes. Un septième message frauduleux glissé dans le lot ne détonne pas. Il bénéficie de ce que les spécialistes de l'ingénierie sociale appellent le contexte porteur : la victime attend déjà des informations administratives sur sa ligne.
Vous êtes dans un état mental défavorable
Le smishing fonctionne quand la vérification coûte cher. À l'arrivée dans un aéroport, elle coûte très cher :
- vous n'avez pas encore de connexion data stable pour aller vérifier sur le site officiel de votre opérateur ;
- vous êtes pressé, fatigué, parfois en décalage horaire ;
- vous craignez réellement la facture hors-forfait, qui reste le cauchemar de beaucoup de voyageurs ;
- appeler le service client depuis l'étranger paraît compliqué et coûteux.
L'escroc n'a pas besoin d'un message très convaincant. Il lui suffit d'un message plausible au mauvais moment.
Ce que votre opérateur vous envoie vraiment — et ce qu'il n'envoie jamais
Les messages authentiques
Les opérateurs français (Orange, SFR, Bouygues Telecom, Free Mobile et les opérateurs virtuels) suivent un cadre encadré par le règlement européen sur l'itinérance et par les obligations d'information de l'Arcep. Concrètement, un message légitime :
- vous informe d'un tarif, d'un seuil atteint, d'une option incluse ;
- ne réclame jamais de numéro de carte bancaire par SMS ;
- ne demande jamais vos identifiants de compte client dans le message lui-même ;
- ne vous impose pas de délai de deux heures sous peine de coupure ;
- renvoie, quand il contient un lien, vers le domaine officiel de l'opérateur — pas vers un raccourcisseur d'URL.
| Ce que vous recevez | Légitime ? | Signal à vérifier |
|---|---|---|
| « Bienvenue en Turquie. Appels : X €/min, data : Y €/Mo » | Oui, typique | Aucun lien, aucune action demandée |
| « Vous avez atteint 80 % de votre plafond data » | Oui, imposé en UE | Aucun paiement demandé |
| « Activez votre option voyage : lien, sous 2 h » | Non | Urgence + lien + action |
| « Régularisez 1,99 € pour maintenir votre ligne » | Non | Petit montant = collecte de carte |
| « Votre facture est impayée, ligne suspendue à l'étranger » | Non | Menace + lien |
Le petit montant est une signature. Un escroc qui demande 1,99 € ou 2,50 € ne cherche pas cette somme : il cherche les seize chiffres de votre carte, sa date d'expiration et le cryptogramme, plus la validation 3-D Secure qu'il obtiendra en vous appelant ensuite. Le prélèvement réel arrive plus tard, en plusieurs fois, souvent depuis un commerçant étranger.
Le doute légitime : les numéros d'expéditeur
À l'étranger, les expéditeurs deviennent illisibles. Vous pouvez recevoir un message d'un numéro court à cinq chiffres, d'un numéro international inconnu, ou d'un nom d'expéditeur alphanumérique. Cette diversité est normale : l'opérateur visité n'utilise pas les mêmes conventions que le vôtre.
Conséquence pratique : le numéro d'expéditeur ne vous apprend rien à l'étranger. Ni dans un sens, ni dans l'autre. Un nom d'expéditeur affichant « Orange » peut être usurpé — c'est le principe du spoofing d'expéditeur, largement documenté par la plateforme gouvernementale Cybermalveillance.gouv.fr. Un numéro étrange peut être parfaitement légitime.
La seule chose qui compte est ce que le message vous demande de faire.
Le cas particulier des eSIM et cartes SIM touristiques
Pourquoi elles brouillent les repères
Les eSIM de voyage se sont généralisées. Elles sont pratiques, souvent bon marché, et évitent le hors-forfait. Mais elles introduisent une complication : vous vous retrouvez avec deux numéros actifs sur le même appareil, dont un numéro étranger que vous ne connaissez pas par cœur.
Résultat :
- vous ne savez plus sur quelle ligne arrive un SMS ;
- vos codes bancaires continuent d'arriver sur la ligne française, qui peut être en veille data ;
- les messages de l'opérateur local, dans une langue que vous ne maîtrisez pas, deviennent impossibles à trier ;
- le fournisseur d'eSIM lui-même vous envoie des notifications par SMS et par e-mail, ce qui crée un modèle de message que les escrocs imitent.
Comment limiter la confusion
Quelques réflexes suffisent à retrouver de la lisibilité :
- Nommez vos lignes dans les réglages du téléphone : « France — banque » et « Voyage — data ». La plupart des systèmes affichent ensuite le nom de la ligne au-dessus de chaque conversation.
- Gardez la ligne française en réception seule : data désactivée en itinérance, mais appels et SMS actifs, pour continuer de recevoir les codes de validation.
- Notez votre numéro local sur un support hors téléphone. Un simple carnet de voyage à couverture rigide glissé dans le sac évite de chercher ce numéro dans les réglages à chaque fois qu'on vous le demande.
- N'utilisez jamais le numéro local comme numéro de récupération d'un compte important : il sera recyclé quelques semaines après votre retour.

Les scénarios de smishing les plus fréquents en voyage
1. La fausse activation d'option itinérance
Le plus répandu. Message reçu dans l'heure suivant l'atterrissage, reprenant le nom de l'opérateur, annonçant que l'option voyage n'a pas été activée. Le lien mène à une page de paiement qui copie l'interface de l'espace client.
Le tell : un opérateur ne vous fait jamais payer une option après votre arrivée, dans l'urgence, par un lien SMS.
2. Le faux avis de dépassement facturé
« Votre consommation hors-forfait atteint 148 €. Pour éviter la suspension, régularisez immédiatement. » Le montant est calibré pour faire peur sans paraître absurde. La page de paiement demande la carte, puis un code reçu par SMS — que la victime transmet elle-même.
3. La fausse réservation d'hébergement
Vous avez réservé un logement. Un SMS annonce que le paiement a échoué et qu'il faut « reconfirmer » sous 24 h, sinon la réservation saute. Ce scénario nécessite une fuite de données ou un ciblage large, mais fonctionne très bien parce qu'il touche un vrai point d'angoisse. La règle : on ne repaie jamais depuis un lien SMS, on revient dans l'application ou sur le site de la plateforme.
4. La fausse assistance après un vol de téléphone
Le voyageur signale le vol de son appareil, achète un téléphone de dépannage, insère une nouvelle SIM. Il reçoit alors un message se présentant comme l'assistance de son opérateur ou du service de localisation de l'appareil, réclamant les identifiants du compte pour « débloquer la recherche ». C'est une des variantes les plus efficaces, documentée par plusieurs services de police européens : la victime attend précisément ce type de contact.
5. Les faux frais de visa ou de taxe d'entrée
Certains pays imposent une autorisation électronique de voyage. Des campagnes de SMS reprennent ces dispositifs pour réclamer des frais complémentaires après l'arrivée. Aucun État ne réclame de taxe d'entrée par SMS après le passage de frontière.
Préparer sa ligne avant de partir : la check-list utile
Une semaine avant
- Vérifiez ce qui est inclus dans votre forfait pour la destination, et notez-le. Une capture d'écran de la page tarifaire de votre opérateur, stockée hors ligne, vaut toutes les vérifications ultérieures.
- Activez le plafonnement de dépenses dans l'espace client. Il transforme la peur de la facture — le levier principal de ces arnaques — en non-sujet.
- Enregistrez le numéro du service client joignable depuis l'étranger. Il figure au dos de votre carte SIM ou sur le site officiel.
- Passez vos comptes sensibles à une authentification indépendante du SMS : une application d'authentification, ou mieux, une clé de sécurité physique FIDO2 qui fonctionne sans réseau et reste insensible au smishing.
La veille
- Faites une sauvegarde complète du téléphone. Si l'appareil disparaît, vous n'aurez pas à improviser.
- Vérifiez que la localisation de l'appareil est activée et que vous connaissez le mot de passe du compte associé — pas seulement le code de déverrouillage.
- Chargez un support d'alimentation autonome. Un téléphone à plat, c'est l'impossibilité de vérifier un message, de bloquer une carte ou de recevoir un code. Une batterie externe de 10 000 mAh couvre deux jours d'usage normal.
Sur place
- Ne traitez aucun message financier sur un réseau Wi-Fi public d'aéroport ou d'hôtel sans protection. Si vous devez consulter votre banque, passez par la data mobile.
- Consultez vos messages sensibles à l'abri des regards : dans un train ou un hall bondé, un filtre de confidentialité pour smartphone empêche la lecture latérale de vos codes.
- Gardez le réflexe de la double voie : un message annonce un problème ? On vérifie via l'application officielle ou en rappelant le numéro officiel, jamais via le lien ou le numéro fournis dans le message.
Que faire si vous avez cliqué depuis l'étranger
L'éloignement complique la réaction, mais ne change pas l'ordre des priorités.
- Coupez la data et le Wi-Fi quelques minutes, le temps de réfléchir sans nouvelle notification.
- Bloquez la carte bancaire depuis l'application de votre banque. Le blocage temporaire est immédiat et réversible ; il ne nécessite aucun appel.
- Changez le mot de passe du compte concerné, depuis un autre appareil si possible.
- Ne validez aucun code reçu ensuite. Un escroc rappelle souvent dans les minutes qui suivent, en se présentant comme le service anti-fraude.
- Signalez le message au 33700 dès votre retour sur le réseau français : le dispositif ne fonctionne pas depuis une ligne étrangère. Vous pouvez aussi signaler sur la plateforme Cybermalveillance.gouv.fr, accessible depuis n'importe où.
- Déposez plainte au retour si un débit a eu lieu. La directive européenne sur les services de paiement, transposée en droit français, prévoit le remboursement des opérations non autorisées ; l'établissement doit démontrer une négligence grave pour le refuser.

Au retour : nettoyer derrière soi
Le voyage terminé, deux ou trois gestes évitent une seconde vague quelques semaines plus tard.
- Supprimez l'eSIM touristique de l'appareil. Tant qu'elle reste installée, elle peut continuer de recevoir des messages sur un numéro qui ne vous appartient plus.
- Vérifiez vos abonnements : certaines arnaques de voyage aboutissent à un abonnement surtaxé qui ne se manifeste qu'à la facture suivante. Relisez la ligne « achats sur facture opérateur ».
- Réactivez les options de sécurité éventuellement désactivées pendant le séjour.
- Contrôlez vos relevés bancaires sur trois mois. Les débits frauduleux issus d'un vol de carte en voyage arrivent souvent avec un décalage.
- Si vous avez utilisé des bornes de recharge publiques, sachez que l'ANSSI recommande d'éviter les prises USB inconnues : un adaptateur bloqueur de données USB ne laisse passer que le courant et rend ce risque théorique.
Ce qu'il faut retenir
Le voyage ne crée pas de nouvelles arnaques : il désactive vos repères habituels. Vous ne reconnaissez plus les expéditeurs, vous attendez des messages administratifs, vous craignez une facture, et vérifier devient coûteux.
La parade tient en trois idées simples. D'abord, plafonner ses dépenses avant de partir, pour retirer à l'escroc son principal argument. Ensuite, ne jamais payer ni s'identifier depuis un lien reçu par SMS, quelle que soit la crédibilité de l'expéditeur. Enfin, sortir ses comptes critiques du SMS en matière d'authentification, parce qu'à l'étranger, la ligne française est justement le maillon le plus fragile.
Un dernier repère, utile à transmettre aux voyageurs moins à l'aise : un opérateur, une banque ou une administration qui vous écrit à l'étranger ne vous mettra jamais un délai de deux heures. L'urgence, en itinérance comme à la maison, reste la signature la plus fiable de l'arnaque.



