« Le trésorier a changé de numéro » : les SMS d'arnaque qui visent les associations et les clubs sportifs

Retour au blog
7 octobre 202611 min de lecture

« Salut, c'est Patrick. J'ai cassé mon tél, je t'écris du portable de ma fille. Tu peux faire le virement au fournisseur de maillots aujourd'hui ? La facture est en pièce jointe dans ta boîte mail, il faut que ce soit parti avant 17 h sinon on perd la commande pour le tournoi. Merci, je t'expliquerai. »

Patrick est bien le président du club. Le trésorier, un retraité bénévole depuis onze ans, a reconnu le ton, le tutoiement, l'urgence habituelle d'un début de saison. Il a payé 2 340 € depuis le compte de l'association. Le vrai Patrick, joint le soir au téléphone, n'avait jamais écrit ce message.

On parle beaucoup du smishing qui vise les particuliers et, depuis peu, les indépendants. Une troisième cible reste presque invisible : le tissu associatif. Environ 1,5 million d'associations actives en France, dont une immense majorité fonctionne sans salarié, avec des bénévoles qui gèrent un compte bancaire réel depuis leur téléphone personnel. Aucune direction informatique, aucune procédure écrite, et des numéros de portable affichés partout — sur les affiches de tournoi, les flyers de loto, le site de la mairie.

Main tenant un smartphone affichant l'écran d'accueil avec l'icône de messagerie

Pourquoi une association est une cible idéale

Les numéros des responsables sont publics par vocation

Une association existe pour être joignable. Le numéro du président, du secrétaire ou du responsable des inscriptions se trouve, sans aucun piratage :

  • sur l'affiche de la rentrée des clubs et les tracts de la kermesse ;
  • dans l'annuaire associatif de la commune, souvent recopié tel quel sur le site de la mairie ;
  • sur la page Facebook du club, dans les publications épinglées et les commentaires ;
  • dans les comptes rendus d'assemblée générale mis en ligne en PDF, avec parfois la composition complète du bureau ;
  • sur les convocations WhatsApp transférées de groupe en groupe jusqu'à sortir du cercle des adhérents ;
  • dans le Journal officiel des associations (JOAFE) pour les coordonnées de déclaration.

Un escroc n'a donc pas besoin de fuite de données. Il a besoin d'une après-midi et d'un moteur de recherche. Il sait qui est président, qui est trésorier, et souvent quand se tient la prochaine AG.

Il y a de l'argent, et il bouge par à-coups

Contrairement à l'image d'Épinal du club fauché, une association sportive de taille moyenne encaisse plusieurs dizaines de milliers d'euros par an : cotisations, subventions, buvette, loto, sponsors locaux, boutique. Ces flux ne sont pas réguliers — ils arrivent en septembre, puis à chaque événement. Un virement inhabituel de 2 000 € en pleine rentrée ne choque personne.

La gouvernance repose sur la confiance, pas sur la procédure

Dans une entreprise, un virement passe par un circuit de validation. Dans une association, il passe souvent par un message : « tu peux payer, je valide ». Le bénévolat fonctionne à l'interpersonnel. C'est précisément ce que l'ingénierie sociale exploite : l'escroc n'attaque pas un système informatique, il emprunte une relation de confiance.

Les quatre scénarios que l'on retrouve le plus souvent

1. Le faux président (« fraude au président » version SMS)

C'est le scénario du message d'ouverture. Un SMS d'un numéro inconnu, au nom du président ou d'un membre du bureau, avec trois marqueurs quasi systématiques :

  • un changement de numéro justifié (« téléphone cassé », « j'ai perdu ma carte SIM », « je suis à l'étranger ») ;
  • une urgence datée (avant 17 h, avant la fin du marché, avant la clôture d'une commande) ;
  • un motif crédible et vérifiable : maillots, location de salle, acompte d'autocar, droits d'engagement d'une compétition.

La demande n'est jamais « envoie-moi de l'argent ». Elle est toujours « paie ce fournisseur », ce qui déplace la responsabilité et rassure.

2. Le faux fournisseur et le changement de RIB

Variante plus froide, redoutablement efficace : un SMS ou un mail prétendant venir du traiteur, de l'imprimeur, du loueur de minibus ou du transporteur, annonçant un changement de coordonnées bancaires. Le texte est professionnel, parfois accompagné d'un faux document à l'en-tête correct. L'association paie une facture réelle… sur le mauvais compte.

La Banque de France, dans ses rapports de l'Observatoire de la sécurité des moyens de paiement, souligne depuis plusieurs exercices la progression des escroqueries par manipulation — celles où la victime effectue elle-même le paiement. Les associations entrent pleinement dans cette catégorie, et c'est la plus difficile à faire rembourser.

3. Le faux adhérent et la collecte de données

Autre angle : le SMS adressé non pas au bureau mais aux familles, en se faisant passer pour le club. « Régularisation de la licence : il manque 18 € sur votre dossier, régularisez avant dimanche pour que votre enfant soit assuré. » Le lien mène à une page de paiement imitant une plateforme connue. Le montant est faible, l'enjeu émotionnel fort (l'assurance de l'enfant), et le club découvre l'affaire des semaines plus tard.

Pour que ce scénario fonctionne, l'escroc a besoin de la liste des numéros des parents. Elle circule plus qu'on ne le croit : groupes WhatsApp ouverts, fichiers Excel envoyés en pièce jointe à tout le bureau, tableur partagé en lecture publique, ancien secrétaire qui garde la liste sur son téléphone personnel.

4. La fausse subvention et le faux organisme

Dernier classique, en hausse : le SMS annonçant un dossier de subvention validé, au nom d'une « agence nationale du sport », d'un « fonds de développement de la vie associative » ou d'une fondation d'entreprise. Reconnaissance : on demande des pièces (statuts, RIB, pièce d'identité du président), puis des « frais de dossier ». Aucun dispositif public français ne réclame de frais pour verser une subvention, et aucun ne l'annonce par SMS à un numéro personnel.

Règle de tri qui fonctionne dans presque tous les cas : un SMS ne demande jamais une décision financière. Il peut informer, rappeler, confirmer. Dès qu'il demande d'agir, il change de statut : c'est une piste à vérifier, pas une instruction.

Ce qui rend le bénévole plus vulnérable que le salarié

Trois facteurs se cumulent, et aucun n'est une question d'intelligence.

FacteurConséquence concrète
Le téléphone est personnelPas de filtrage d'entreprise, pas de MDM, les messages du club arrivent entre deux messages de famille
Le temps est comptéOn traite les affaires du club le soir, fatigué, entre deux tâches — l'état où l'urgence fonctionne le mieux
Le rôle tourneUn nouveau trésorier élu en septembre ne connaît pas encore les habitudes réelles du président
L'erreur est personnelleLa peur d'avoir engagé l'argent des autres pousse à se taire, donc à retarder le signalement

Ce dernier point est le plus coûteux. Dans les dossiers que nous avons pu documenter, le délai moyen entre le virement frauduleux et l'alerte à la banque dépasse souvent 48 heures — précisément parce que le bénévole cherche d'abord à comprendre, puis hésite à prévenir le bureau.

Sept mesures qui tiennent dans une réunion de bureau

L'objectif n'est pas de bureaucratiser un club de pétanque. C'est d'introduire quelques frottements aux bons endroits.

1. La règle du rappel sur le numéro connu

Toute demande de paiement, de changement de RIB ou de virement urgent reçue par SMS, WhatsApp ou mail se vérifie par un appel sortant au numéro enregistré dans le répertoire — jamais au numéro qui a envoyé le message, jamais via un rappel entrant. Une seule phrase à inscrire au procès-verbal de l'AG, et elle neutralise la fraude au président.

2. La double signature au-delà d'un seuil

Fixez un plafond (par exemple 500 €) au-delà duquel deux personnes du bureau doivent valider. La plupart des banques proposent une double validation sur les comptes associatifs ; à défaut, l'accord peut être matérialisé par un mail de confirmation du président. L'escroc, lui, ne peut pas être deux personnes à la fois.

3. Un cahier de trésorerie qui ne vit pas que dans un téléphone

Les clubs les mieux organisés que nous avons rencontrés tiennent toujours un double papier : un simple registre comptable à colonnes posé dans le local, où chaque recette et chaque dépense est inscrite à la main le jour même. Ce n'est pas de la nostalgie : en cas de litige, c'est une trace indépendante du téléphone et du compte en ligne, et elle rend immédiatement visible un paiement inhabituel.

4. Protéger la liste des adhérents comme un fichier sensible

Une liste de 200 numéros de parents est un fichier de données personnelles au sens du RGPD, et l'association en est responsable de traitement. Concrètement :

  • un seul détenteur désigné, et une transmission au successeur à chaque changement de bureau ;
  • pas d'envoi en pièce jointe à l'ensemble du bureau « pour information » ;
  • pour les envois groupés, utiliser la fonction de diffusion qui masque les destinataires plutôt qu'un groupe où tout le monde voit tous les numéros ;
  • un support chiffré pour les sauvegardes — une clé USB sécurisée à chiffrement matériel coûte quelques dizaines d'euros et évite qu'un fichier d'adhérents traîne dans le cloud personnel d'un ancien secrétaire.

La CNIL publie des fiches pratiques dédiées aux associations sur la gestion des fichiers d'adhérents : elles constituent la référence à jour en cas de doute.

5. Un numéro de club distinct des numéros personnels

C'est la mesure qui change le plus de choses sur la durée. Une ligne dédiée — carte SIM prépayée dans un téléphone mobile simple, ou second numéro sur un appareil à double SIM — devient le point de contact public du club. Elle se transmet au bureau suivant, elle absorbe le spam, et elle permet de distinguer en un coup d'œil « message du club » et « message qui prétend venir du club » sur une ligne privée. Pour un trésorier, c'est aussi la garantie que sa ligne personnelle ne figure pas sur une affiche.

6. Activer les filtres anti-spam du téléphone, puis signaler

Sur Android, la protection contre les messages frauduleux de l'application Messages a été renforcée en France en 2026 et détecte une partie des liens malveillants. Sur iPhone, le filtrage des expéditeurs inconnus isole les messages hors répertoire dans un onglet distinct. Ces outils ne remplacent pas la règle n° 1, mais ils réduisent le volume.

Tout SMS frauduleux se signale ensuite au 33700 (service officiel de signalement des spams SMS, gratuit) en transférant le message puis le numéro de l'expéditeur. Les tentatives aboutissant à un préjudice se déclarent sur la plateforme Cybermalveillance.gouv.fr et, pour le volet pénal, par un dépôt de plainte. Le dispositif Perceval concerne les usages frauduleux de carte bancaire, pas les virements consentis.

7. Former en dix minutes, à chaque changement de bureau

Pas besoin de séminaire. Les quatre scénarios ci-dessus, lus à voix haute en réunion, suffisent à immuniser la majorité des bénévoles. Les associations qui reçoivent du public ou gèrent des mineurs peuvent utilement garder dans le local un guide pratique sur la cybersécurité, pour que le nouveau secrétaire n'ait pas à chercher sur Internet un soir de panique.

Si le virement est déjà parti

Les premières heures comptent plus que tout le reste.

  1. Appeler la banque immédiatement, par téléphone, et demander une tentative de rappel du virement (recall). Un virement SEPA standard peut parfois être bloqué s'il n'est pas encore exécuté ou si les fonds sont encore présents sur le compte destinataire. Un virement instantané est irrévocable, mais le signalement reste utile.
  2. Prévenir le président et le bureau sans attendre, même si la décision a été prise seul. Le préjudice est celui de l'association, pas celui du bénévole.
  3. Déposer plainte, avec les captures d'écran du SMS, le numéro émetteur, l'ordre de virement et l'historique bancaire. Conserver le message original dans le téléphone : une capture d'écran complète, horodatée, vaut mieux qu'un transfert.
  4. Prévenir l'assureur de l'association : certains contrats multirisques associatifs comportent une garantie « fraude » ou « détournement », souvent méconnue.
  5. Prévenir les adhérents si leurs données ont pu circuler, et, en cas de violation de données personnelles, envisager la notification à la CNIL dans les 72 heures.

Ce qu'il faut retenir

Les escrocs n'ont pas « découvert » les associations : elles représentent simplement le meilleur rapport entre la facilité d'accès aux numéros et la présence réelle d'argent. Face à cela, aucune technologie ne remplace deux réflexes de gouvernance : on ne décide pas d'un paiement sur la base d'un message, et on rappelle toujours sur le numéro que l'on connaît déjà.

Une association qui inscrit ces deux phrases dans son règlement intérieur, qui dédie un numéro à ses contacts publics et qui protège sa liste d'adhérents comme un fichier sensible devient une cible nettement moins rentable. Le bénévole, lui, retrouve le droit de lire un SMS sans se demander s'il va coûter 2 000 € à son club.

#smishing#arnaque#fraude#Sécurité#Conseil Sécurité#SMS#données personnelles#2026

Articles similaires

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS