« Vos résultats d'analyses sont disponibles » : les SMS d'arnaque qui exploitent votre dossier santé en 2026

Retour au blog
29 septembre 202612 min de lecture

« J'attendais une prise de sang faite le matin. À 17 h, un SMS m'annonce que mes résultats sont en ligne et qu'il faut m'identifier pour les consulter. J'ai tapé mon numéro de sécurité sociale, ma date de naissance, et mon numéro de carte bancaire parce que la page parlait de "frais de dossier non remboursés". C'est seulement en relisant que j'ai vu l'adresse bizarre. »

Ce témoignage, recueilli lors d'un échange avec une association de patients, résume assez bien pourquoi les SMS d'arnaque à thématique santé fonctionnent si bien. Ce n'est pas un message qui surgit de nulle part : c'est un message attendu. Vous avez réellement fait une prise de sang, vous avez réellement un rendez-vous à l'hôpital, vous avez réellement une mutuelle qui vous rembourse. L'escroc ne crée pas l'attente, il se glisse dedans.

Et contrairement au faux SMS de colis, celui-ci ne vise pas seulement votre carte bancaire. Il visite aussi votre identité administrative : numéro de sécurité sociale, date de naissance, nom du médecin, parfois même des informations de santé. C'est un carburant de fraude à long terme, bien plus rentable qu'un débit de 39 €.

Main tenant un smartphone allumé dans l'obscurité, affichant une conversation de SMS et le clavier

Pourquoi la santé est devenue un terrain de smishing privilégié

Le contexte fait 80 % du travail

Un SMS frauduleux réussit rarement grâce à sa rédaction. Il réussit parce qu'il tombe au bon moment. Or, en matière de santé, les occasions sont nombreuses et régulières :

  • une analyse biologique dont les résultats arrivent effectivement par notification en 24 à 48 heures ;
  • un rappel de rendez-vous hospitalier ou chez le spécialiste, pratique désormais standard dans la majorité des établissements ;
  • un remboursement de mutuelle ou un décompte de complémentaire santé ;
  • la mise à jour de la carte Vitale, sujet suffisamment technique pour que personne ne sache exactement ce qui est normal ;
  • l'ouverture ou l'activation de Mon espace santé, dont beaucoup d'usagers ne se souviennent pas précisément.

Le point commun de ces cinq situations : le citoyen ne connaît pas par cœur le canal officiel. Il ne sait pas si son laboratoire envoie un SMS avec un lien ou un simple code. Il ne sait pas si l'Assurance Maladie communique par texto. Cette zone grise est l'espace de travail du fraudeur.

Une donnée de santé se revend plus cher

Il faut le dire clairement : un numéro de carte bancaire volé a une durée de vie courte. Une opposition, une refabrication, et l'affaire est close en dix jours. À l'inverse, votre numéro de sécurité sociale ne change jamais. Associé à votre nom, votre date de naissance et votre adresse, il permet :

  • d'ouvrir des demandes administratives à votre nom ;
  • de rendre un futur SMS d'arnaque parfaitement crédible, puisqu'il citera des éléments exacts ;
  • d'alimenter des campagnes ciblées vers des personnes fragiles ou âgées.

La CNIL classe les données de santé parmi les données sensibles au sens du RGPD, avec un régime de protection renforcé précisément parce que leur détournement est difficilement réversible.

Les cinq scénarios les plus courants en 2026

1. Le faux résultat d'analyses

Le message annonce que vos résultats sont disponibles et invite à cliquer pour « vous authentifier ». La page imite un portail de laboratoire, parfois avec un vrai logo récupéré sur internet. Elle demande nom, date de naissance, numéro de sécurité sociale — puis, moment charnière, un paiement de quelques euros « de frais de plateforme ».

Aucun laboratoire d'analyses médicales en France ne facture la consultation de vos propres résultats par carte bancaire dans un SMS.

Le vrai fonctionnement : la plupart des laboratoires envoient un code d'accès ou un lien vers un portail où vous avez déjà créé un compte lors du prélèvement, et où l'on vous demande typiquement un identifiant fourni sur place et votre date de naissance. Jamais de coordonnées bancaires.

2. La fausse convocation ou le faux rappel de rendez-vous

Variante plus sournoise : « Votre rendez-vous du 3 octobre à 14 h 20 est annulé, reprogrammez ici ». L'urgence est émotionnelle plutôt que financière. Le lien mène à un formulaire qui collecte l'identité complète, parfois la carte bancaire au titre d'une « caution anti-lapin » — un dispositif qui existe réellement dans certaines plateformes de prise de rendez-vous, ce qui rend l'argument crédible.

Le réflexe : ne jamais reprogrammer depuis le lien. On rappelle le secrétariat au numéro figurant sur sa convocation papier ou sur le site de l'établissement.

3. Le faux remboursement de mutuelle

« Un remboursement de 148,32 € est en attente, renseignez votre IBAN. » Le montant est volontairement précis, avec des centimes, parce qu'un chiffre rond éveille la méfiance. Ce scénario visait déjà les allocataires de la CAF et des caisses de retraite ; il s'est étendu aux complémentaires santé, dont les noms sont nombreux et mal connus du grand public.

Rappel utile : une mutuelle qui vous doit de l'argent possède déjà votre IBAN. Toute demande de RIB par SMS est, par construction, suspecte.

4. La carte Vitale « à renouveler »

C'est probablement le plus vieux et le plus tenace. Le SMS annonce l'expiration de votre carte Vitale et propose une commande en ligne pour quelques euros. L'Assurance Maladie rappelle régulièrement sur Ameli que la carte Vitale n'a pas de date d'expiration à renouveler par paiement, et que ses démarches passent par le compte ameli, jamais par un lien reçu par SMS demandant une carte bancaire.

5. Le faux « Mon espace santé »

Dispositif public relativement récent, Mon espace santé est encore flou pour beaucoup d'usagers : certains l'ont activé, d'autres pas, la plupart ne savent plus. Les messages frauduleux jouent là-dessus : « Votre espace santé sera clôturé sous 48 h faute d'activation. » La bonne réaction consiste à passer par l'adresse officielle du service tapée à la main dans le navigateur, jamais par le lien.

Jeune femme aux cheveux bouclés lisant un message sur son smartphone près d'une fenêtre

Le tableau de tri : vrai message santé ou smishing ?

IndiceMessage légitimeMessage frauduleux
Demande de carte bancaireJamais pour consulter un résultat ou un remboursementTrès fréquente, pour un « petit montant »
Demande d'IBANNon par SMSOui, « pour accélérer le virement »
LienSouvent absent, ou vers un domaine connu de l'établissementDomaine long, avec tirets, extension inhabituelle
Numéro d'expéditeurNuméro court, ou nom de l'établissementNuméro mobile en 06/07, ou nom d'expéditeur usurpé
Délai imposéAucun ultimatum« Sous 24 h », « sous 48 h », « dernier rappel »
Numéro de sécurité socialeJamais demandé en clair dans un formulaire ouvert par SMSDemandé dès le premier écran
OrthographeCorrecte, formulation administrative sobreSouvent correcte aussi désormais : ce n'est plus un critère fiable

Ce dernier point mérite insistance. L'argument « c'était mal écrit, ça se voyait » ne tient plus. Les campagnes de 2026 sont rédigées dans un français propre, parfois meilleur que celui des vrais messages d'établissements. Le critère décisif reste la nature de l'information demandée, jamais la qualité de la langue.

Le piège de l'affichage : quand le nom de l'expéditeur est le bon

Un phénomène a marqué l'année : des messages frauduleux qui s'affichent dans le même fil de discussion que les vrais messages d'un organisme, parce que le nom d'expéditeur affiché a été usurpé. Les caisses de retraite complémentaire en ont fait l'expérience à grande échelle, et les établissements de santé ne sont pas épargnés.

Conséquence pratique : le fil de conversation n'est plus une preuve d'authenticité. Un SMS frauduleux peut apparaître sous le nom de votre laboratoire, juste en dessous d'un vrai message reçu la semaine précédente. C'est déstabilisant, et c'est le principal changement de ces derniers mois.

Deux garde-fous concrets :

  1. Ne jamais juger un SMS par son en-tête. Juger par la demande.
  2. Toujours revenir au canal que vous maîtrisez : l'application officielle, le site tapé à la main, le numéro de la convocation papier.

Sur ce dernier point, garder ses convocations et comptes rendus dans un classeur à pochettes transparentes dédié à la santé du foyer n'a rien d'archaïque : c'est le seul endroit où figurent des numéros de téléphone que personne ne peut usurper à distance.

Ce que font vraiment les services de santé français

Ce qui existe

  • Des rappels de rendez-vous par SMS, courts, sans lien ou avec un lien vers la plateforme où vous avez pris le rendez-vous.
  • Des notifications de disponibilité de résultats, avec identifiant remis en main propre au laboratoire.
  • Des messages d'information de l'Assurance Maladie, notamment lors des campagnes de vaccination ou de dépistage — sans demande de données bancaires.
  • Des alertes du compte ameli renvoyant vers le site officiel.

Ce qui n'existe pas

  • Un paiement de frais pour consulter ses propres résultats.
  • Une demande d'IBAN ou de numéro de carte par SMS.
  • Une menace de fermeture de dossier médical sous 24 heures.
  • Un appel téléphonique immédiatement après le SMS pour « vérifier votre identité » : cette combinaison SMS + appel est une signature de fraude organisée, régulièrement documentée par la Banque de France dans ses travaux sur les escroqueries par manipulation.

J'ai cliqué : la marche à suivre

L'ordre compte plus que la vitesse, mais les deux aident.

Si vous n'avez rien saisi

Le simple fait d'ouvrir une page ne suffit généralement pas à compromettre un téléphone à jour. Fermez l'onglet, ne renseignez rien, et supprimez le message après l'avoir signalé. Profitez-en pour vérifier que votre système d'exploitation est à jour : les mises à jour de sécurité comblent précisément les failles exploitées par les pages malveillantes.

Si vous avez saisi des données bancaires

  1. Faire opposition immédiatement auprès de la banque, ou via le serveur interbancaire de perte et vol.
  2. Vérifier les opérations des sept derniers jours, y compris les petits montants de 1 € ou 2 € qui servent de test.
  3. Contester par écrit : en cas de paiement non autorisé, le Code monétaire et financier prévoit un remboursement par la banque, sauf négligence grave démontrée par celle-ci.
  4. Déposer plainte ou faire une pré-plainte en ligne, et signaler sur la plateforme Cybermalveillance.gouv.fr.

Si vous avez saisi votre numéro de sécurité sociale

Il n'y a pas d'« opposition » possible, mais des mesures utiles :

  • surveiller son compte ameli et signaler tout remboursement inconnu ;
  • se méfier pendant plusieurs mois des messages très documentés : ils s'appuieront sur ce que vous avez donné ;
  • prévenir l'organisme concerné, qui tient des registres d'incidents.

Dans tous les cas : signaler

Transférez le message au 33700, service de signalement des SMS indésirables mis en place par les opérateurs français, puis répondez au SMS de confirmation en indiquant le numéro de l'expéditeur. Les liens frauduleux, eux, peuvent être signalés sur la plateforme Phishing Initiative.

Mains tenant un smartphone affichant une conversation de SMS à l'écran, dans la pénombre

Réduire la surface d'exposition avant la prochaine campagne

Séparer les canaux

Le principe est simple : plus votre numéro principal circule, plus il reçoit. Utiliser un numéro secondaire pour les formulaires commerciaux, les inscriptions ponctuelles et les plateformes de comparaison permet de garder le numéro principal pour la famille, la banque et le médecin. Une carte SIM prépayée sans engagement ou une seconde ligne eSIM suffit largement à cet usage.

Activer les filtres déjà présents sur le téléphone

Android et iOS intègrent tous deux un filtrage des expéditeurs inconnus et une détection des messages suspects, renforcée en France ces derniers mois. Ces outils ne sont pas parfaits mais retirent du champ visuel une bonne partie du bruit. Sur les téléphones plus anciens qui ne les proposent pas, un support de téléphone pour bureau peut paraître anecdotique — il l'est — mais il aide surtout les personnes âgées à lire un message calmement, écran stable, avant de réagir.

Vérifier les fuites connues

Les données santé fuitent, y compris en France : plusieurs incidents impliquant des laboratoires et des opérateurs de tiers payant ont été rendus publics ces dernières années. Vérifier périodiquement si son adresse e-mail apparaît dans une base compromise permet de comprendre pourquoi les messages frauduleux vous connaissent si bien. Pour les foyers qui souhaitent structurer tout cela, un gestionnaire de mots de passe et, plus simplement, un guide pratique de cybersécurité pour les particuliers valent souvent mieux qu'une application de plus.

Le cas des proches vulnérables

Les scénarios santé visent en priorité les personnes suivies médicalement, donc souvent âgées. Deux mesures ont un effet immédiat :

  • écrire, sur un papier collé au réfrigérateur, les trois numéros à rappeler en cas de doute : le laboratoire, le médecin traitant, la banque ;
  • convenir d'une règle unique : aucune donnée bancaire, jamais, par SMS ou téléphone, même si l'interlocuteur cite le nom du médecin.

Pour les personnes qui lisent mal les petits écrans, une loupe de lecture éclairée rend visible l'adresse du lien avant le clic — ce qui, dans la pratique, arrête plus de fraudes que n'importe quel discours de prévention.

En résumé

Le smishing santé ne repose pas sur la crédulité mais sur la légitimité de l'attente. Vous attendez réellement un résultat, un remboursement, une convocation. Le fraudeur se contente d'occuper la place.

Trois phrases à retenir :

  • Aucun service de santé français ne demande une carte bancaire ou un IBAN par SMS.
  • Le nom de l'expéditeur et la qualité de la langue ne prouvent plus rien.
  • On revient toujours au canal que l'on maîtrise : application officielle, site tapé à la main, numéro figurant sur un document papier.

Le reste — signalement au 33700, opposition, plainte — n'est que de la mécanique. Ce qui protège, c'est le réflexe de ne jamais laisser un message décider de l'ordre des opérations.

Sources et ressources utiles : Ameli (Assurance Maladie), CNIL, Cybermalveillance.gouv.fr, Banque de France (observatoire de la sécurité des moyens de paiement), service 33700 des opérateurs français.

#smishing#arnaque#Sécurité#données personnelles#fraude#Vie privée#Mobile#2026#Conseil Sécurité

Articles similaires

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS