« CROUS : votre dossier social étudiant présente une pièce manquante. Sans régularisation avant le 12/10, le versement de votre bourse du mois sera suspendu. Complétez ici : crous-dse-regularisation[.]fr »
Léa, 19 ans, première année de licence à Lille, a cliqué dans le tramway. Elle venait justement d'échanger trois mails avec le Crous à propos d'un justificatif de revenus de ses parents. Le site ressemblait à celui qu'elle avait utilisé en juin : logo, typographie, bandeau cookies. Elle a saisi son identifiant, son mot de passe, puis son IBAN « pour confirmer le compte de versement ». Le mois suivant, sa bourse est partie sur un autre compte. Il a fallu six semaines et un dépôt de plainte pour que le virement revienne dans le bon sens.
On répète volontiers que les jeunes sont « nés avec un téléphone dans la main » et donc protégés. C'est exactement l'inverse. Un étudiant de première année est l'une des cibles les plus rentables de l'automne : il gère, en six semaines, plus de démarches administratives nouvelles qu'un salarié en cinq ans — bourse, logement, APL, mutuelle, banque, transport, inscription pédagogique, petits boulots — et il n'a aucun historique pour distinguer un message légitime d'un faux.

Pourquoi la rentrée universitaire est une fenêtre de tir idéale
Tout arrive en même temps, et tout passe par SMS
Entre fin août et mi-novembre, un étudiant reçoit légitimement des messages de son Crous, de sa banque, de sa caisse d'allocations familiales, de son université, de son opérateur, de sa mutuelle, d'un bailleur, d'un réseau de transport et parfois d'un employeur de job étudiant. La plupart de ces organismes envoient de vrais SMS avec de vrais liens.
Résultat : le réflexe « un organisme officiel ne vous envoie jamais de lien par SMS » est faux dans les faits, et les escrocs le savent. Leur message ne détonne pas, il se glisse dans un flux déjà saturé.
L'urgence administrative est plus efficace que la peur
Les scénarios qui fonctionnent le mieux ne menacent pas d'une amende, ils menacent d'une perte d'argent déjà promis :
- bourse « suspendue » faute de pièce justificative ;
- APL « en attente de validation de l'attestation de loyer » ;
- « trop-perçu » à rembourser sous 48 heures ;
- place en résidence universitaire « libérée au profit d'un autre candidat » ;
- aide au permis ou aide à la mobilité « non réclamée ».
Pour quelqu'un qui vit avec 500 € par mois, la perspective de perdre 180 € de bourse produit une panique bien plus actionnable que la menace d'une amende hypothétique.
Les données nécessaires sont publiques ou faciles à deviner
Un escroc n'a pas besoin de connaître le dossier de Léa. Il a besoin de savoir qu'elle est étudiante, ce qui se lit à ciel ouvert :
- les groupes Facebook et serveurs Discord d'entraide par ville et par filière, où les numéros circulent pour les covoiturages, les ventes de livres et les colocations ;
- les annonces de recherche de logement publiées avec prénom, ville, école et numéro ;
- les pétitions, formulaires d'inscription à des soirées, listes d'associations étudiantes ;
- les ventes de polycopiés et de manuels d'occasion sur les plateformes généralistes ;
- les fichiers revendus après une fuite chez un acteur du logement, de la mobilité ou de la billetterie.
L'envoi se fait ensuite en masse sur des tranches de numéros, avec un taux de réussite suffisant pour être rentable. En 2026, la Banque de France a documenté la progression continue des escroqueries dites « par manipulation », où la victime effectue elle-même l'opération : c'est précisément le registre de ces campagnes.
Les six scénarios qui tournent réellement en 2026
1. Le faux Crous et le faux dossier social étudiant
Le plus répandu. Le message annonce une pièce manquante ou un versement bloqué, avec une date butoir à quatre ou cinq jours. Le formulaire demande les identifiants du portail, puis un IBAN de versement — l'objectif réel. Variante plus discrète : on ne vole rien tout de suite, on collecte seulement l'identifiant et le mot de passe, réutilisés ensuite sur la boîte mail et les comptes bancaires (beaucoup d'étudiants réutilisent le même mot de passe partout).
2. Le faux logement et la caution envolée
Le SMS répond à une annonce publiée par l'étudiant lui-même : « Studio 24 m², 420 € CC, encore libre, je suis muté à l'étranger, visite virtuelle possible ». Le bail est envoyé en PDF, propre, parfois avec un vrai numéro de lot cadastral. On demande un mois de caution par virement « pour bloquer le logement ». Chaque automne, les Crous et les services logement des universités publient des alertes sur ce schéma, qui fait des victimes à répétition faute de visite physique.
3. La fausse mutuelle et le faux remboursement santé
« Votre dossier de complémentaire santé étudiante est incomplet, votre carte de tiers payant sera désactivée ». Le formulaire réclame numéro de sécurité sociale, date de naissance, coordonnées bancaires. Rappel utile : Ameli ne demande jamais vos coordonnées bancaires par SMS, et la Carte Vitale est gratuite.
4. Le job étudiant qui transforme la victime en intermédiaire
« Mission rémunérée, 2 h/jour, 90 € la journée, réception de colis et réexpédition » ou « test de services bancaires : vous recevez un virement, vous le transférez, vous gardez 10 % ». Ce n'est plus du vol de données, c'est du recrutement de mule financière. La conséquence est juridique : compte bancaire clôturé, inscription au fichier de la Banque de France, parfois convocation. Les étudiants en recherche d'un revenu complémentaire sont les premiers visés.
5. Le faux abonnement transport ou plateforme
Reçu juste après un achat réel : « Votre abonnement étudiant n'a pas pu être renouvelé, mettez à jour votre moyen de paiement ». Montant minuscule, carte capturée, prélèvements récurrents ensuite. C'est le même moule que les faux renouvellements de streaming.
6. Le SMS de banque suivi d'un appel
Le plus coûteux. Un SMS signale une opération suspecte, puis un conseiller rappelle dans les minutes qui suivent, souvent depuis un numéro affiché comme celui de l'agence. Il demande de valider une opération dans l'application « pour l'annuler ». La victime autorise elle-même le virement.
Règle simple à mémoriser et à répéter : aucun conseiller bancaire ne vous demandera jamais de valider, lire ou dicter un code reçu par SMS. Un code reçu confirme une opération ; le dicter, c'est la signer.
Comment reconnaître ces messages en dix secondes
| Signal | Ce que ça veut dire |
|---|---|
| Un délai de 24 à 72 h | L'administration française ne fonctionne jamais à cette vitesse |
Un lien qui n'est pas en .gouv.fr, .fr officiel du Crous ou de l'université | Domaine déposé la semaine précédente |
| Une demande d'IBAN « pour vérification » | Aucun organisme ne vérifie un IBAN par formulaire web non sollicité |
Un tiret ou un mot ajouté dans le domaine (crous-dse-…, ameli-remboursement…) | Imitation typique |
| Un message qui arrive le soir ou le week-end | Les campagnes tournent hors heures ouvrables pour empêcher la vérification |
| Un paiement de quelques euros demandé | Prétexte pour capturer la carte |
Le réflexe qui remplace tous les autres : ne jamais entrer dans un compte par un lien reçu. On ferme le message, on ouvre l'application ou on tape l'adresse officielle à la main. Si l'information est vraie, elle est dans le compte. Si elle n'y est pas, elle n'existe pas.
Les réglages à faire une fois, en dix minutes
Côté téléphone
- Activer le filtrage des expéditeurs inconnus : iOS, Réglages → Messages → Filtrer les expéditeurs inconnus ; Android, Google Messages → Protection contre le spam. En 2026, Google a renforcé en France la détection automatique des arnaques dans Messages : l'option mérite d'être laissée active.
- Désactiver l'ouverture automatique des aperçus de liens dans les notifications verrouillées.
- Mettre à jour le système : une part des pièges passe par des pages exploitant des navigateurs anciens.
- Pour les étudiants qui travaillent beaucoup depuis leur téléphone, un support pour smartphone à clipser sur le bureau n'a rien à voir avec la sécurité, mais aide à lire un message posément plutôt que dans un couloir, debout, entre deux cours — et c'est exactement dans cette situation qu'on clique.
Côté comptes
- Activer l'authentification à deux facteurs sur la boîte mail avant tout le reste : c'est elle qui permet de réinitialiser tous les autres comptes.
- Utiliser des mots de passe différents. Un gestionnaire de mots de passe suffit ; pour ceux qui préfèrent le papier, un carnet de mots de passe rangé chez soi reste infiniment supérieur à la réutilisation du même code partout.
- Préférer, quand c'est proposé, une application d'authentification ou une clé de sécurité physique USB-C plutôt que le code par SMS pour les comptes sensibles : un numéro peut être détourné, une clé non.
Côté argent
- Plafonner les paiements en ligne et les virements depuis l'application bancaire. Un plafond de virement à 500 € empêche mécaniquement la catastrophe.
- Activer les notifications instantanées à chaque opération.
- Séparer le compte qui reçoit la bourse du compte utilisé pour les achats en ligne, quand la banque le permet.
Si c'est déjà arrivé : les premières heures
- Appeler l'opposition bancaire immédiatement (numéro au dos de la carte ou dans l'application), avant même de comprendre ce qui s'est passé. Demander le blocage des virements en cours.
- Changer le mot de passe du compte concerné, puis celui de la boîte mail, depuis un autre appareil.
- Vérifier l'IBAN enregistré sur le portail Crous, la CAF et l'espace bancaire : c'est le changement le plus silencieux et le plus coûteux.
- Signaler le SMS au 33700 en le transférant, puis envoyer le numéro de l'expéditeur au même numéro. Le dispositif alimente les blocages opérateurs.
- Déposer plainte en commissariat ou en gendarmerie, avec captures d'écran. La plateforme Cybermalveillance.gouv.fr fournit des fiches réflexes et oriente vers les démarches adaptées ; Perceval (service en ligne du ministère de l'Intérieur) permet de signaler une fraude à la carte bancaire.
- Contacter le service social du Crous ou le service vie étudiante de l'établissement : un versement détourné est un incident connu, pour lequel il existe des aides d'urgence (aide spécifique ponctuelle).
L'article 133-18 du code monétaire et financier prévoit le remboursement des opérations non autorisées. La banque peut le refuser en invoquant une négligence grave de l'utilisateur ; la jurisprudence récente est néanmoins favorable aux victimes lorsque le message imitait l'identité de la banque (spoofing). En cas de refus, la saisine du médiateur bancaire est gratuite et souvent efficace.
Ce qu'on peut dire à un étudiant sans le braquer
Les campagnes de prévention classiques fonctionnent mal sur les 18-25 ans parce qu'elles infantilisent. Trois formulations tiennent mieux :
- « Tu n'es pas naïf, tu es occupé. Les escrocs ne visent pas l'ignorance, ils visent la vitesse. »
- « Le point faible n'est pas toi, c'est le calendrier : à la rentrée, tout le monde attend un message de l'administration. »
- « Si tu as cliqué, dis-le tout de suite. Les 24 premières heures changent tout, et personne ne te jugera. »
C'est le silence qui coûte cher. Beaucoup d'étudiants victimes attendent plusieurs semaines par honte, le temps que les délais d'opposition se referment.
À retenir
- La rentrée universitaire est le pic annuel des SMS frauduleux visant les 18-25 ans, parce que toutes les démarches arrivent en même temps.
- Les scénarios les plus rentables ne font pas peur : ils menacent de retirer un argent déjà attendu (bourse, APL, aide).
- Aucun organisme ne demande un IBAN, un numéro de sécurité sociale ou un code reçu par SMS via un lien non sollicité.
- On ne vérifie jamais depuis le message : on ferme, on ouvre l'application ou le site officiel à la main.
- Plafonner les virements et activer la double authentification sur la boîte mail limite les dégâts avant même qu'ils n'arrivent.
- En cas de clic : opposition, changement de mot de passe, vérification de l'IBAN enregistré, signalement au 33700, plainte.
Un SMS frauduleux n'est jamais une preuve de crédulité. C'est le signe que quelqu'un a investi du temps pour imiter exactement le message que vous attendiez. Le seul avantage durable, c'est de connaître la mécanique avant de la rencontrer.



