« Ne communiquez ce code à personne » : pourquoi les escrocs vous appellent juste après vous avoir fait recevoir un SMS

Retour au blog
3 octobre 202612 min de lecture

« J'ai reçu un SMS : votre code de validation est 842 319, ne le communiquez à personne. Je n'avais rien demandé. Trente secondes plus tard, un appel : "Bonjour, service sécurité de votre banque, nous avons bloqué une tentative de connexion depuis Lille, pouvez-vous me confirmer le code que vous venez de recevoir pour annuler l'opération ?" J'ai lu le code. Il y a eu un deuxième SMS, j'ai lu le deuxième code aussi. Mon virement vers un compte à l'étranger est parti le soir même. 4 200 €. »

Cette séquence — un code non sollicité, puis un appel dans la minute — est aujourd'hui l'une des mécaniques d'escroquerie les plus efficaces en France. Elle ne repose sur aucun piratage technique : ni interception, ni logiciel espion, ni faille réseau. L'escroc ne vole pas le code, il le fait dire. Et il le fait dire parce que la victime croit, de bonne foi, protéger son compte.

La Banque de France, dans ses travaux sur la fraude aux moyens de paiement, décrit cette famille sous le nom d'escroquerie par manipulation : la victime réalise elle-même l'acte qui la dépossède. C'est précisément la catégorie en forte hausse signalée ces derniers mois, alors que la fraude « classique » à la carte volée recule.

Mains tenant un smartphone affichant une conversation de SMS dans la pénombre

Ce que contient vraiment un code à six chiffres

Ce n'est pas un code de vérification, c'est une signature

Le vocabulaire nous trompe. On parle de « code de vérification », de « code de confirmation », de « code de sécurité » — autant de formules qui suggèrent une case à cocher administrative. En réalité, ce code est l'opération.

Quand votre banque vous envoie un code pour valider un virement, le code n'accompagne pas le virement : il le déclenche. Quand WhatsApp vous envoie un code à l'installation, ce code transfère votre compte, avec vos groupes et votre identité, vers le téléphone qui le saisit. Quand votre opérateur vous envoie un code pour un changement de SIM, ce code déplace votre ligne.

Un code à usage unique a la même valeur juridique et pratique qu'une signature au bas d'un contrat. Le lire à voix haute, c'est signer sans voir ce qu'on signe.

Trois grandes familles de codes, trois niveaux de dégâts

Type de codeCe qu'il autoriseConséquence si dicté
Code bancaire (3-D Secure, validation de virement)Un paiement ou un virement précisDébit immédiat, souvent irréversible
Code de messagerie (WhatsApp, Signal, Telegram)La migration du compte sur un autre appareilUsurpation de votre identité auprès de tous vos contacts
Code opérateur / portabilité / eSIMLe transfert de votre numéroPerte de la ligne, puis réinitialisation en cascade de tous vos comptes

Le troisième cas est le plus grave et le moins connu. Si votre numéro part, l'escroc reçoit tous vos futurs codes : banque, impôts, messagerie, réseaux sociaux. Dans le jargon, on parle de SIM swap. En France, les opérateurs ont durci les procédures, mais le maillon humain — vous, au téléphone — reste la porte d'entrée.

Pourquoi l'appel arrive dans la minute

Le code a une durée de vie de cinq minutes

C'est tout le secret du tempo. Un code à usage unique expire généralement entre 2 et 10 minutes après son envoi. L'escroc n'a donc pas le choix : il doit vous joindre immédiatement, avant que le code ne meure et avant que vous n'ayez le temps de réfléchir.

Cette contrainte technique crée l'impression de réactivité qui rend l'escroquerie crédible. Vous recevez un SMS étrange, et dans les secondes qui suivent quelqu'un vous appelle pour vous en parler. Le cerveau en tire une conclusion naturelle : « ils surveillent vraiment mon compte en temps réel, c'est donc bien ma banque ».

C'est l'inverse. L'appel est rapide parce que l'escroc est pressé, pas parce qu'il est vigilant.

L'ordre des opérations est inversé par rapport à votre intuition

Dans votre représentation mentale, l'appel vient d'abord et le code ensuite : un conseiller vous contacte, puis vous envoie un code. Dans l'escroquerie, c'est strictement l'inverse :

  1. L'escroc dispose déjà de votre numéro et de quelques données (nom, banque, parfois les quatre derniers chiffres de la carte).
  2. Il saisit votre numéro sur la vraie page de connexion de votre vraie banque, ou lance une vraie demande de virement.
  3. Le véritable système de la banque vous envoie un véritable SMS.
  4. Il vous appelle pour récupérer le code pendant qu'il est encore valide.

Voilà pourquoi le SMS est authentique, pourquoi il affiche le bon nom d'expéditeur, et pourquoi la phrase « ne communiquez ce code à personne » y figure bien. Le message n'a pas été falsifié. Il a été provoqué.

Le numéro affiché ne prouve rien

Deux techniques rendent l'appel visuellement irréprochable.

L'usurpation du numéro appelant (spoofing) permet d'afficher sur votre écran le numéro officiel du service client, celui imprimé au dos de votre carte bancaire. La loi française impose depuis 2023 aux opérateurs un dispositif d'authentification des numéros pour limiter ce procédé, et des blocages sont effectivement en place sur les appels depuis l'étranger affichant un numéro français. Le filtre n'est pas étanche.

Le détournement du fil de discussion SMS fait apparaître le faux message dans la même conversation que les vrais, parce que l'escroc réutilise le même nom d'expéditeur alphanumérique. Les lignes légitimes précédentes servent alors de caution au message frauduleux. Des campagnes récentes visant des caisses de retraite complémentaire ont fonctionné exactement sur ce principe.

Conclusion pratique : ni le numéro affiché, ni la position du SMS dans votre historique ne constituent une preuve d'identité.

La phrase qui tranche tout

Il existe une règle unique, sans exception, qui rend cette attaque entièrement inopérante :

Aucun conseiller bancaire, aucun agent du service public, aucun technicien d'opérateur, aucun service de sécurité ne vous demandera jamais de lire, dicter, taper ou transmettre un code reçu par SMS. Jamais. Dans aucune circonstance. Y compris « pour annuler une opération frauduleuse ».

Cette règle a une immense qualité : elle ne demande aucune compétence technique. Vous n'avez pas à déterminer si l'appel est légitime, si le numéro est authentique, si la situation est plausible. La demande elle-même est le signal. Si on vous demande un code, c'est une escroquerie — point final.

C'est aussi la phrase à transmettre à un proche âgé, à un adolescent ou à un salarié : une consigne unique, mémorisable, qui ne se négocie pas. Les associations de prévention conseillent de l'écrire noir sur blanc. Un simple bloc-notes aimanté sur le réfrigérateur, avec la phrase et le numéro du vrai service client recopié à la main, fait souvent mieux qu'une longue explication.

Main tenant un smartphone affichant la boîte de réception de messages, plante verte floue en arrière-plan

Les variantes qu'on ne voit pas venir

« Pour prouver que vous êtes bien le vendeur »

Sur les plateformes de petites annonces, un faux acheteur explique qu'il va vous envoyer un code pour « vérifier que l'annonce est bien la vôtre » ou « sécuriser la transaction ». Le code est en réalité celui de création d'un compte WhatsApp ou d'un portefeuille de paiement à votre nom. Aucune plateforme sérieuse ne fonctionne ainsi : la vérification se fait toujours dans l'application, jamais par dictée.

« Votre colis, confirmez le code de retrait »

Les codes de retrait de colis existent vraiment en point relais. Les escrocs s'y greffent : un SMS annonce un problème de livraison, un appel demande le « code de retrait », qui est en fait un code bancaire. La confusion de vocabulaire fait tout le travail.

Le code lu par une voix de synthèse

Certaines campagnes n'utilisent plus d'opérateur humain : un serveur vocal automatisé, voix neutre et musique d'attente, vous demande de taper le code sur le clavier du téléphone. L'absence d'interlocuteur rassure paradoxalement : on n'a pas l'impression de parler à un escroc. Les tonalités DTMF sont décodées instantanément à l'autre bout.

Le double code

Un virement en deux étapes exige deux codes. L'escroc en demande un, puis explique que « le premier n'est pas passé » et en demande un second. Le premier a servi à ajouter un bénéficiaire, le second à exécuter le virement. Si on vous redemande un code, vous n'êtes pas en train de corriger une erreur : vous êtes en train d'autoriser une deuxième opération.

Les réglages qui réduisent la surface d'attaque

Couper la lecture des codes sur écran verrouillé

Si l'aperçu des messages s'affiche sur l'écran verrouillé, toute personne tenant votre téléphone quelques secondes — dans un transport, une salle d'attente, après un vol à l'arraché — lit vos codes sans le déverrouiller.

  • Android : Paramètres → Notifications → Notifications sur l'écran de verrouillage → masquer le contenu sensible.
  • iPhone : Réglages → Notifications → Afficher les aperçus → « Si déverrouillé ».

Dans la même logique, un film de confidentialité pour smartphone limite la lecture latérale de l'écran dans les lieux publics — utile surtout pour qui consulte sa banque dans le train.

Préférer une application d'authentification au SMS

Quand un service le propose, remplacez la réception du code par SMS par une application d'authentification (codes générés localement) ou, mieux, par une clé de sécurité physique. Le code n'est alors plus transmissible par téléphone sans un geste physique sur l'appareil. Pour les comptes réellement critiques — messagerie principale, compte bancaire, fournisseur d'identité — une clé de sécurité FIDO2 supprime purement et simplement la possibilité de dicter quoi que ce soit.

Verrouiller la portabilité et la carte SIM

Deux réglages peu connus, très efficaces :

  • Activer le code PIN de la carte SIM (et le changer : les codes par défaut type 0000 ou 1234 traînent encore). Sans PIN, une SIM extraite d'un téléphone volé reçoit vos codes dans n'importe quel appareil.
  • Demander à votre opérateur, dans votre espace client, le blocage des demandes de portabilité ou d'eSIM sans vérification renforcée. Les modalités varient selon les opérateurs ; la question mérite d'être posée au service client.

Garder les vrais numéros hors du téléphone

Le réflexe le plus utile reste le plus simple : raccrocher et rappeler soi-même. Non pas en rappelant le numéro de l'appel entrant (il peut être usurpé), mais en composant le numéro figurant au dos de la carte bancaire, sur un relevé papier ou dans l'application officielle.

Pour un parent âgé, un répertoire téléphonique papier avec les vrais numéros — banque, mutuelle, médecin, caisse de retraite — écrits une fois pour toutes évite d'avoir à chercher dans l'urgence. C'est aussi ce qui rend possible le « je vous rappelle » sans paniquer.

Homme assis tenant un smartphone dans ses mains et lisant une conversation de SMS à l'écran

Vous avez dicté un code : les trente premières minutes

L'ordre compte, et le temps aussi.

  1. Raccrochez, même en pleine phrase. Ne négociez pas, n'expliquez pas.
  2. Appelez le numéro d'opposition de votre banque (celui au dos de la carte) ou utilisez le blocage depuis l'application officielle. Pour les cartes, le serveur interbancaire d'opposition est accessible 24 h/24 au 0 892 705 705.
  3. Faites opposition au virement s'il n'est pas exécuté : certains virements instantanés ne sont plus rattrapables, mais un virement classique peut parfois être stoppé.
  4. Changez le mot de passe du compte concerné depuis un autre appareil, et déconnectez toutes les sessions actives.
  5. Vérifiez les bénéficiaires enregistrés sur votre compte bancaire, ainsi que les redirections d'e-mails et les numéros de récupération : un escroc installe souvent une porte de sortie avant de partir.
  6. Signalez le SMS en le transférant au 33700 (service gratuit porté par les opérateurs français) et déposez plainte en ligne ou en commissariat. Pour le volet cybersécurité, Cybermalveillance.gouv.fr oriente vers les bons interlocuteurs, et Info Escroqueries répond au 0 805 805 817.

Sur le plan juridique, la jurisprudence récente de la Cour de cassation a resserré l'étau sur les banques : le seul fait qu'une victime ait communiqué un code ne suffit pas automatiquement à caractériser la négligence grave qui autorise un refus de remboursement, surtout lorsque la fraude impliquait une usurpation convaincante du numéro de la banque. Il faut donc tout documenter : captures d'écran des SMS, heure exacte de l'appel, numéro affiché, contenu de l'échange. Un carnet de notes gardé près du téléphone, où l'on inscrit date, heure et numéro dès la fin d'un appel suspect, pèse plus lourd qu'un souvenir reconstitué trois semaines plus tard.

Ce qui change en 2026

Deux évolutions jouent en faveur des utilisateurs.

Les systèmes d'exploitation mobiles intègrent désormais une détection locale des messages frauduleux : analyse du contenu sur l'appareil, mise en quarantaine des expéditeurs inconnus, avertissement explicite sur les liens suspects. Google a étendu ces fonctions à la France, et des éditeurs tiers proposent des filtres anti-smishing sur iPhone via l'API de filtrage des messages. Ces outils réduisent le bruit, mais ils ne peuvent rien contre l'attaque décrite ici : le SMS est authentique, c'est l'appel qui ment.

En parallèle, la lutte contre l'usurpation de numéro progresse, avec le mécanisme d'authentification des numéros imposé aux opérateurs. Là encore, le filtre reste partiel — notamment pour les appels mobiles depuis l'étranger.

Le dernier verrou reste donc humain, et il est très simple. Un code reçu par SMS ne se dicte pas, ne se tape pas sur un clavier téléphonique, ne se transmet pas par WhatsApp, ne se recopie pas dans un formulaire ouvert depuis un lien. Il se saisit uniquement dans l'application ou le site que vous avez ouvert vous-même, pour une opération que vous venez de lancer. Si vous n'avez rien lancé, le code n'a rien à faire ailleurs que dans votre corbeille.

Et si vous recevez un code sans l'avoir demandé, ce n'est pas un bug : c'est quelqu'un qui tente d'entrer, en ce moment précis, dans l'un de vos comptes. Le bon réflexe n'est pas d'attendre l'appel. C'est d'aller changer le mot de passe du service concerné.

#smishing#Sécurité#arnaque#fraude#données personnelles#Mobile#2026#Conseil Sécurité#piratage

Articles similaires

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS