« Un trop-perçu de 384 € vous attend » : les SMS d'arnaque fiscale qui reviennent à chaque avis d'imposition

Retour au blog
30 septembre 202611 min de lecture

« Le SMS disait que j'avais un trop-perçu de 384,52 €. Avec les centimes. Je venais justement de recevoir mon avis d'imposition dix jours plus tôt, et j'avais effectivement eu un remboursement l'an dernier. J'ai rempli le formulaire : nom, date de naissance, numéro fiscal, puis les coordonnées bancaires "pour le virement". Le lendemain, deux prélèvements de 49 € sur un site étranger. »

Ce témoignage, entendu à peu près à l'identique dans une permanence d'aide aux démarches administratives, dit l'essentiel de la mécanique. Le faux SMS fiscal ne joue pas sur la panique brute, contrairement au faux SMS d'amende. Il joue sur quelque chose de plus efficace : un calendrier partagé par 40 millions de foyers. Tout le monde sait qu'en été on reçoit un avis, qu'en fin d'été des remboursements de trop-perçu tombent, qu'en fin d'année le taux de prélèvement à la source est recalculé.

L'escroc n'a pas besoin de vous connaître. Il a juste besoin de savoir quel mois nous sommes.

Jeune femme en robe rouge consultant son smartphone, assise à une table avec un gobelet de café

Pourquoi le thème fiscal fonctionne mieux que les autres

Un calendrier public, donc exploitable

La plupart des campagnes de smishing doivent deviner le contexte : votre colis, votre banque, votre mutuelle. La fiscalité, elle, est synchronisée nationalement. Les périodes sont annoncées à l'avance par la Direction générale des Finances publiques (DGFiP) et relayées par toute la presse :

  • le printemps : ouverture de la campagne de déclaration des revenus ;
  • juillet-août : mise en ligne des avis d'imposition ;
  • fin juillet à début août : virements de remboursement pour les foyers ayant trop versé ;
  • septembre : ajustement du taux de prélèvement à la source ;
  • automne : échéances de taxe foncière, puis de taxe d'habitation sur les résidences secondaires.

Envoyer 500 000 SMS « remboursement disponible » la première semaine d'août revient à parier sur une coïncidence dont la probabilité est très élevée. Une partie des destinataires attend réellement un virement.

Deux émotions pour le prix d'une

Le smishing fiscal se décline en deux familles qui se complètent :

Type de messageRessort psychologiqueObjectif réel
« Trop-perçu / remboursement en attente »Gain, opportunité, échéance courteCapter le RIB et les données de carte
« Impayé, majoration, avis de saisie »Peur de la sanction, urgenceFaire payer immédiatement par carte
« Mise à jour de votre espace particulier »Routine administrativeVoler les identifiants fiscaux
« Régularisation de votre taux de prélèvement »Technicité, incompréhensionCollecter un dossier d'identité complet

Le premier type rapporte des coordonnées bancaires réutilisables pendant des mois. Le deuxième rapporte un paiement immédiat. Le troisième est le plus dangereux à long terme : avec un numéro fiscal et un mot de passe, un escroc peut consulter votre situation, modifier vos coordonnées bancaires de remboursement et récupérer des documents d'état civil exploitables pour ouvrir un crédit.

Un vocabulaire que personne ne maîtrise vraiment

« Trop-perçu », « avis de situation déclarative », « rôle », « taux non personnalisé », « acompte contemporain » : le lexique fiscal est suffisamment opaque pour que l'on n'ose pas juger de la vraisemblance d'un message. Quand une phrase paraît incompréhensible dans un SMS bancaire, on se méfie. Quand elle paraît incompréhensible dans un SMS fiscal, on se dit que c'est normal.

Ce que la DGFiP envoie réellement par SMS

C'est le point le plus utile à retenir, et il est simple.

L'administration fiscale utilise effectivement des SMS, mais dans un périmètre très étroit, essentiellement informatif :

  • des rappels d'échéance de déclaration ou de paiement, sans lien vers un formulaire de saisie ;
  • des codes à usage unique dans le cadre de l'authentification renforcée de votre espace particulier ;
  • des confirmations de démarche déjà effectuée par vous-même.

En revanche, voici ce qu'elle ne fait pas :

L'administration fiscale ne demande jamais vos coordonnées bancaires, votre numéro de carte, votre mot de passe ou une copie de pièce d'identité par SMS ou par e-mail. Un remboursement de trop-perçu est versé automatiquement sur le compte déjà connu de l'administration, sans aucune démarche de votre part.

Cette phrase figure, sous une formulation proche, sur impots.gouv.fr et dans les communications de Cybermalveillance.gouv.fr. Elle suffit à disqualifier la quasi-totalité des messages frauduleux.

Deuxième repère : il n'y a pas de bouton de remboursement. Si vous avez trop payé, le virement arrive. S'il ne peut pas arriver parce que votre RIB est obsolète, vous recevez une lettre chèque par courrier postal. Jamais un lien.

Les cinq signaux qui trahissent un faux SMS fiscal

1. Le montant avec des centimes

Contre-intuitif, mais central. Les escrocs ont compris qu'un montant rond (« 400 € ») sonne faux, alors ils écrivent « 384,52 € ». C'est justement ce niveau de précision, dans un SMS non sollicité, qui doit alerter : l'administration ne détaille pas un solde dans un message de 160 caractères.

2. Le délai court et arbitraire

« Sous 48 heures », « avant le 3 octobre », « faute de quoi votre dossier sera clôturé ». Le droit fiscal fonctionne avec des dates d'échéance publiques, identiques pour tous, pas avec des comptes à rebours personnels envoyés par SMS.

3. L'adresse du lien

Regardez ce qui précède immédiatement le premier /. Les services officiels sont hébergés sur des domaines en .gouv.fr. Tout le reste — impots-remboursement.com, dgfip-service.net, impots.gouv.fr.secure-paiement.xyz — est frauduleux. Le dernier exemple est le plus retors : impots.gouv.fr y est un simple sous-domaine d'un site tiers.

4. L'expéditeur affiché

Un SMS peut afficher un nom d'expéditeur, y compris usurpé : c'est le spoofing d'émetteur. Le fait qu'un message apparaisse dans le même fil de discussion qu'un SMS légitime reçu des mois plus tôt ne prouve donc rien. C'est une faiblesse structurelle du SMS, et non un bug de votre téléphone.

5. La demande de paiement par carte

Le paiement des impôts se fait par prélèvement, virement, ou via l'espace sécurisé. Une page qui demande un numéro de carte à 16 chiffres pour régler une « majoration de 32 € » est un faux, sans exception.

Mains tenant un smartphone dont l'écran éclaire les doigts dans l'obscurité

La bonne procédure, en trois gestes

Geste 1 : ne jamais partir du message

C'est la seule règle qui résiste à toutes les variantes d'arnaque, présentes et futures. Un SMS peut vous informer qu'il se passe quelque chose ; il ne doit jamais être votre chemin d'accès. Vous fermez le message, vous tapez vous-même l'adresse du site officiel dans votre navigateur, ou vous ouvrez l'application installée depuis la boutique de votre téléphone.

Si l'information est vraie, elle figure dans votre espace particulier. Si elle n'y figure pas, elle est fausse. Il n'y a pas de troisième possibilité.

Geste 2 : vérifier depuis un appareil confortable

Beaucoup d'erreurs viennent du support : sur un écran de 6 pouces, dans le métro, une adresse tronquée est illisible. Faire la vérification sur un ordinateur, ou sur une tablette avec un support inclinable pour tablette qui permet de lire posément, change réellement la qualité du jugement. Ce n'est pas un détail : la majorité des victimes disent avoir cliqué « entre deux choses ».

Geste 3 : signaler, puis supprimer

Deux canaux utiles et gratuits :

  • 33700 : transférez le SMS à ce numéro, puis envoyez le numéro de l'expéditeur quand on vous le demande. C'est le dispositif de signalement mutualisé des opérateurs français.
  • Cybermalveillance.gouv.fr et signal.conso.gouv.fr pour documenter la campagne ; Phishing Initiative pour faire blacklister l'URL.

Ensuite seulement, supprimez. Mais si vous avez cliqué, gardez une capture d'écran : elle servira au dépôt de plainte.

Si vous avez rempli le formulaire

La rapidité compte plus que la précision. Dans l'ordre :

  1. Faire opposition sur la carte bancaire, via l'application de votre banque ou le serveur interbancaire (0 892 705 705). Demandez aussi le blocage de tout prélèvement SEPA suspect.
  2. Changer le mot de passe de votre espace particulier impots.gouv.fr, et de tous les comptes qui partageaient ce mot de passe. Si l'exercice vous décourage, un gestionnaire de mots de passe résout le problème une fois pour toutes.
  3. Vérifier vos coordonnées bancaires dans l'espace fiscal : un accès frauduleux peut avoir modifié le compte de remboursement.
  4. Déposer plainte en commissariat, gendarmerie, ou en pré-plainte en ligne. Les banques exigent souvent ce dépôt pour instruire un remboursement.
  5. Demander le remboursement à votre banque : le code monétaire et financier prévoit un remboursement des opérations de paiement non autorisées, sauf négligence grave. Une simple saisie sur un site contrefait n'est pas automatiquement une négligence grave — c'est un point sur lequel les associations de consommateurs, dont l'UFC-Que Choisir, obtiennent régulièrement des décisions favorables.
  6. Surveiller l'usurpation d'identité pendant plusieurs mois : vous pouvez exercer votre droit d'accès au fichier des incidents de remboursement des crédits aux particuliers auprès de la Banque de France.

Un détail qui aide : conservez les pièces de la démarche dans une pochette de classement documents dédiée, avec les captures imprimées, la date de l'opposition et la copie de la plainte. Les dossiers bien classés avancent nettement plus vite auprès du service réclamations.

Réduire la surface d'attaque en amont

Séparer la démarche administrative du reste

Les campagnes fiscales atteignent tout le monde, mais leur efficacité dépend de votre niveau de bruit. Si votre numéro reçoit quarante sollicitations commerciales par mois, un faux SMS fiscal se noie dans la masse et passe pour légitime. Deux mesures simples :

  • inscrire votre ligne sur Bloctel pour le démarchage téléphonique ;
  • répondre STOP aux SMS publicitaires légitimes, qui ont l'obligation légale d'inclure ce mécanisme.

Activer l'authentification renforcée

L'espace particulier impots.gouv.fr propose une validation par code envoyé sur votre téléphone ou votre messagerie. Activée, elle rend un mot de passe volé beaucoup moins exploitable. Pour les comptes les plus sensibles, une clé de sécurité physique FIDO2 supprime carrément l'intérêt du phishing : rien à recopier, donc rien à voler à distance.

Faire les mises à jour

Google a renforcé en 2026 la détection des messages frauduleux dans l'application Messages sur Android en France, avec un classement automatique de certains SMS suspects. Apple propose de son côté un filtrage des expéditeurs inconnus dans les réglages Messages. Ces filtres ne remplacent pas la vigilance, mais ils réduisent le volume qui atteint votre écran — à condition que le système soit à jour.

Aider les personnes moins à l'aise

Les publics les plus exposés ne sont pas forcément les plus âgés : ce sont ceux qui font leurs démarches dans l'urgence, souvent depuis un téléphone. Une conversation de dix minutes avec un proche vaut mieux que n'importe quel réglage. Pour les personnes qui préfèrent le papier, un guide pratique sur les arnaques en ligne posé près du téléphone fixe fait souvent plus d'effet qu'un rappel oral.

Ce qu'il faut retenir

SituationRéflexe
SMS annonçant un remboursementAucune démarche : un trop-perçu est versé automatiquement
SMS annonçant une dette et un lien de paiementVérifier uniquement dans l'espace particulier, jamais via le lien
Demande de RIB, de carte ou de pièce d'identitéFraude certaine, quel que soit l'expéditeur affiché
Lien qui ne finit pas par .gouv.fr avant le /Fraude
Vous avez cliquéOpposition, mot de passe, plainte, réclamation bancaire

Le smishing fiscal ne disparaîtra pas : il est trop rentable et trop facile à calendrier. Mais il repose entièrement sur une confusion que vous pouvez supprimer d'un seul coup. L'administration vous informe ; elle ne vous conduit pas. Dès que vous reprenez la main sur le chemin d'accès — votre navigateur, votre application, votre saisie d'adresse — le message frauduleux perd son unique arme.

Sources utiles : impots.gouv.fr (rubrique « Attention aux tentatives d'escroquerie »), Cybermalveillance.gouv.fr, DGCCRF, plateforme 33700, Banque de France (fichiers d'incidents), UFC-Que Choisir.

#smishing#arnaque#fraude#Sécurité#données personnelles#Conseil Sécurité#2026#SMS

Articles similaires

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS