Votre numéro est sur votre devis, votre camionnette et Google : les SMS d'arnaque qui ciblent les artisans et indépendants

Retour au blog
6 octobre 202612 min de lecture

« Bonjour, c'est M. Lemoine, j'ai eu votre numéro sur votre fiche Google. J'ai un chantier urgent, salle de bain complète, je suis à l'étranger jusqu'au 20. Je peux vous verser un acompte tout de suite si vous m'envoyez un devis. »

Le plombier qui nous a transmis cet échange a répondu en quatorze minutes. C'était un vendredi de fin de mois, le carnet de commandes était creux, le message était poli, détaillé, écrit en bon français. Trois jours plus tard, il avait transmis son RIB, une copie de sa pièce d'identité « pour la conformité du virement », et validé un code à six chiffres reçu par SMS « pour authentifier le paiement international ». Le virement n'est jamais arrivé. Sa messagerie en ligne, elle, avait changé de main.

Les articles sur les SMS frauduleux parlent presque toujours du particulier : le faux colis, le faux impôt, le faux médecin. On oublie une population bien plus exposée, et beaucoup moins protégée : les indépendants, artisans, commerçants et professions libérales, dont le numéro de portable est public par nécessité professionnelle. Ils ne peuvent pas appliquer le conseil numéro un de la prévention — « ne diffusez pas votre numéro » — puisque diffuser leur numéro est leur métier.

Personne assise consultant un message sur son smartphone, entourée d'autres participants

Pourquoi une ligne professionnelle reçoit beaucoup plus de SMS frauduleux

Un numéro moissonnable en deux clics

Le portable d'un indépendant se trouve, sans effort et légalement, dans au moins huit endroits différents :

  • la fiche d'établissement Google et les annuaires d'avis (Pages Jaunes, plateformes de mise en relation) ;
  • le répertoire SIRENE de l'Insee, pour les données d'identification de l'entreprise, et les sites qui le recopient ;
  • les devis et factures envoyés à des dizaines de clients par an, souvent transférés par mail à des tiers ;
  • les annonces de recrutement ou de matériel d'occasion publiées en son nom ;
  • le flocage du véhicule, photographié dans la rue ;
  • les panneaux de chantier, les cartes de visite déposées en commerce ;
  • les plateformes de devis en ligne, qui revendent ou partagent les coordonnées à des partenaires ;
  • les fuites de données de logiciels de gestion, de caisse ou de prise de rendez-vous.

Aucune de ces sources n'est un piratage. Mises bout à bout, elles font du numéro professionnel une donnée publique, stable sur dix ou quinze ans, et associée à un métier identifié. C'est cette dernière information qui change tout : l'escroc ne vous écrit pas au hasard, il sait que vous êtes couvreur, infirmière libérale ou garagiste.

Le ciblage par métier rend le faux message crédible

Un SMS « votre colis est en attente » déclenche la méfiance parce qu'il ne correspond à rien de précis. Un SMS « votre attestation de vigilance URSSAF arrive à échéance, votre client ne pourra plus vous régler » tombe sur une réalité administrative que l'artisan connaît, redoute et ne maîtrise pas complètement. L'ingénierie sociale fonctionne quand le message ressemble à une tâche en retard.

Les ressorts exploités sont presque toujours les mêmes :

RessortFormulation typiquePourquoi ça marche
Trésorerie« Virement de 2 480 € rejeté, mettez à jour votre RIB »Un impayé est l'angoisse structurelle de l'indépendant
Conformité« Attestation de vigilance expirée », « mise à jour Kbis »Peur de perdre un marché ou un donneur d'ordre
Opportunité« Chantier urgent, acompte immédiat »Un carnet de commandes creux abaisse la vigilance
Outil de travail« Votre compte de facturation sera suspendu »Dépendance totale à un logiciel ou une plateforme
Mobilité« Amende non réglée sur véhicule professionnel »Flotte, stationnement, zones à faibles émissions

Les cinq scénarios qui circulent en 2026

1. Le faux client pressé et généreux

C'est le plus ancien et le plus efficace. Le prospect arrive par SMS, pas par appel — il « est à l'étranger », « en déplacement », « sourd », « en réunion ». Il demande un devis, accepte sans négocier, propose un acompte élevé. Puis survient la complication : un paiement « par mandat », un surplus à reverser à un « transporteur », une plateforme de paiement inconnue à valider.

Le signal le plus fiable n'est pas le vocabulaire, désormais impeccable grâce aux outils de rédaction automatique. C'est le refus persistant du téléphone combiné à une anomalie de circuit de paiement. Un client qui ne veut pas vous parler mais veut vous envoyer de l'argent vite est une alerte, pas une chance.

2. Le faux organisme social ou fiscal

Les vagues de faux SMS attribués à l'URSSAF, à la Direction générale des Finances publiques ou à des organismes de retraite complémentaire sont documentées depuis plusieurs années ; la DGFiP et l'URSSAF rappellent régulièrement sur leurs sites qu'elles ne demandent jamais de coordonnées bancaires par SMS ou par lien. Pour l'indépendant, la variante redoutable est celle du remboursement de cotisations : un trop-versé plausible, un montant crédible, un formulaire qui réclame IBAN et pièce d'identité.

Le réflexe à installer une fois pour toutes : aucun organisme ne se vérifie depuis son propre message. On quitte le SMS, on ouvre l'application ou l'espace en ligne par un favori enregistré, et on regarde si la demande existe là-bas.

3. La fraude au faux fournisseur, version SMS

Classiquement envoyée par e-mail, elle migre vers le SMS parce que le portable est consulté entre deux chantiers, sans ordinateur, souvent avec les mains sales et trois minutes d'attention. Le message annonce un changement de coordonnées bancaires d'un fournisseur de matériaux, d'un sous-traitant, d'un loueur d'engins. Il peut citer un vrai numéro de commande, récupéré lors d'une fuite ou d'une boîte mail compromise.

La parade est organisationnelle, pas technique : tout changement d'IBAN se confirme par un rappel au numéro que vous possédiez déjà, jamais à celui indiqué dans le message. Beaucoup d'indépendants notent leurs contacts fournisseurs de référence dans un carnet de bord professionnel gardé dans la camionnette, précisément pour ne pas dépendre d'un téléphone qui peut mentir.

4. Le détournement du compte de messagerie ou de facturation

Ici le SMS n'est pas la destination mais l'outil. L'escroc tente de réinitialiser l'accès à votre boîte mail professionnelle, à votre logiciel de facturation ou à votre fiche d'établissement. Le système légitime vous envoie un vrai code à usage unique — et un faux « support technique » vous le réclame dans la minute, par SMS ou par appel.

Ce que récupère l'attaquant vaut bien plus que l'argent d'un chantier : l'historique client, les devis, les RIB, la capacité d'écrire à vos clients en votre nom. Sur une ligne pro, la double authentification par application dédiée, voire par clé de sécurité physique FIDO2, remplace avantageusement le code SMS, qui reste interceptable et surtout extorquable.

5. Le faux recrutement inversé

Variante récente : l'artisan qui cherche un apprenti ou un intérimaire reçoit des candidatures par SMS, avec un lien vers un « CV en ligne » ou un « dossier de prise en charge d'aide à l'embauche ». Le lien installe un formulaire de collecte, parfois une application hors magasin officiel sur Android. Un recrutement qui commence par un fichier à ouvrir plutôt que par une conversation mérite d'attendre le lundi matin.

Séparer les flux : la mesure qui change le plus de choses

Un numéro public n'est pas obligatoirement votre numéro personnel

La bonne pratique tient en une phrase : le numéro affiché publiquement ne doit pas être celui qui reçoit vos codes bancaires. Concrètement, trois montages fonctionnent :

  • Deux lignes sur un téléphone compatible double SIM : une ligne « vitrine », diffusée partout, et une ligne « coffre-fort », connue de la banque, du comptable et de personne d'autre. La plupart des smartphones récents acceptent une eSIM en plus de la SIM physique.
  • Deux téléphones : solution des professions à forte exposition (dépannage, livraison, santé), avec un modèle secondaire simple laissé au bureau ou au domicile.
  • Un numéro virtuel de standard qui renvoie vers le portable : la vitrine devient un numéro fixe géographique, plus crédible pour les clients et moins exposé au moissonnage de portables.

Cette séparation ne supprime pas les SMS frauduleux. Elle les concentre sur la ligne où ils ne peuvent presque rien faire : un escroc qui écrit à votre numéro vitrine ne peut pas intercepter un code de validation bancaire, puisque ce code arrive ailleurs.

Les réglages du téléphone qui servent vraiment

Dans l'ordre d'efficacité réelle :

  1. Filtrage des expéditeurs inconnus activé (iOS : Réglages → Apps → Messages → Filtrer les expéditeurs inconnus ; Android/Messages : protection anti-spam). Les messages non sollicités partent dans un onglet distinct, consultable mais hors du fil principal.
  2. Blocage de l'installation d'applications hors magasin officiel, et vérification que Play Protect ou l'équivalent est actif. La quasi-totalité des chevaux de Troie bancaires mobiles passent par là.
  3. Aperçu des messages masqué sur l'écran verrouillé : un téléphone posé sur un comptoir ou un tableau de bord ne doit pas afficher vos codes.
  4. Double authentification par application d'authentification, pas par SMS, sur la messagerie, le logiciel de facturation et la banque.
  5. Mise à jour du système acceptée dans la semaine, et non reportée six mois « parce que le téléphone est l'outil de travail ».

À noter : Google a renforcé courant 2026 la détection automatique d'arnaques dans l'application Messages en France, avec des alertes contextuelles sur certains schémas de conversation. C'est un filet supplémentaire utile, en aucun cas une raison de baisser la garde — la détection automatique reste aveugle au scénario du faux client, qui ne contient ni lien ni mot suspect.

Sauvegarder, parce qu'une ligne pro perd aussi des preuves

Un indépendant qui perd son téléphone perd des échanges contractuels : validation de devis par SMS, modifications de chantier, accords sur un délai. Une sauvegarde chiffrée automatique du téléphone, doublée d'un disque dur externe pour les archives annuelles, relève autant de la gestion que de la sécurité. En cas de litige comme en cas d'escroquerie, c'est ce qui permet d'exporter un fil complet et horodaté.

Que faire quand le message est déjà arrivé — ou déjà ouvert

Le réflexe de vérification en trois questions

Est-ce que ce message me demande une action urgente ? Est-ce qu'il m'oriente vers un lien ou un nouveau circuit de paiement ? Est-ce que je peux vérifier la même information par un chemin que j'ai choisi moi-même ?

Si les deux premières réponses sont oui et la troisième non, le message est à traiter comme frauduleux par défaut.

Les signalements qui existent réellement

  • Transférer le SMS au 33700, service officiel de signalement des spams et fraudes par SMS en France (gratuit, puis on indique le numéro de l'expéditeur).
  • Déposer un signalement sur la plateforme Cybermalveillance.gouv.fr, qui oriente selon le type d'incident et propose un parcours dédié aux TPE.
  • Signaler un site frauduleux via Phishing Initiative ou le dispositif Pharos pour les contenus illicites.
  • Prévenir immédiatement sa banque en cas de transmission d'un code ou d'un identifiant : la Banque de France souligne depuis plusieurs rapports la forte progression des escroqueries par manipulation, où la victime valide elle-même l'opération. Plus la déclaration est rapide, plus le rappel de fonds a des chances d'aboutir.
  • Porter plainte, y compris quand le préjudice est nul : le dépôt alimente les enquêtes et conditionne souvent les démarches auprès de l'assurance professionnelle.

Prévenir ses clients, un geste sous-estimé

Si votre compte de messagerie ou votre fiche professionnelle a été compromis, vos clients recevront des messages à votre nom. Un SMS ou un e-mail de prévention envoyé le jour même — « nos coordonnées bancaires n'ont pas changé, tout message annonçant le contraire est frauduleux » — limite les dégâts en chaîne et protège votre réputation, qui est votre premier actif.

Faire de la prévention une ligne de son activité

Deux habitudes coûtent peu et évitent presque tout :

  • Une page « nos coordonnées bancaires ne changent jamais par message » sur vos devis et factures, en une ligne, en bas du document. Les escrocs qui imitent un fournisseur perdent beaucoup de leur pouvoir face à un client prévenu.
  • Un point de dix minutes par an avec son comptable ou son assureur sur la cyberfraude. Beaucoup de contrats multirisques professionnels comportent désormais une garantie, souvent conditionnée à des mesures élémentaires — double authentification, sauvegardes, procédure de validation des virements. Un guide pratique sur la cybersécurité des TPE suffit à cadrer la discussion, et certains organismes professionnels en diffusent gratuitement.

Le message de fond est simple : pour un indépendant, la sécurité des SMS n'est pas un sujet de confort numérique, c'est une question de trésorerie. Un numéro public est un atout commercial ; il devient un risque le jour où il sert aussi de clé à vos comptes. Séparer les deux usages reste, en 2026, la mesure la plus rentable que l'on puisse prendre en un après-midi.

#smishing#arnaque#fraude#Sécurité#Vie privée#2026#Conseil Sécurité#Mobile

Articles similaires

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS