Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

Sécurité

Faux SMS et QR codes piégés : comment réagir ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

Un faux SMS imite un transporteur, une administration ou une banque pour vous faire saisir vos coordonnées sur une fausse page. Un QR code piégé mène au même type de page, mais sans laisser voir l'adresse. La règle est identique : ne cliquez pas, ne scannez pas un code collé en extérieur, et rejoignez le service par son adresse habituelle ou son application officielle.

Le téléphone est devenu la porte d'entrée préférée des escrocs : l'écran est petit, l'adresse du site est tronquée, et l'on consulte ses messages en marchant. Deux techniques dominent, le faux SMS et le QR code piégé. Elles visent la même chose : vous faire saisir des informations sur une page qui imite un service connu.

Comment fonctionne un faux SMS ?

L'hameçonnage par SMS, parfois appelé smishing, reprend les recettes du courrier frauduleux avec quelques avantages pour l'escroc. Le message est court, donc les maladresses de rédaction se voient moins. Le nom de l'expéditeur peut être remplacé par un nom de marque. Et le message peut se glisser dans un fil de discussion contenant de vrais SMS reçus auparavant.

  • Le colis : des frais de livraison à régler, une adresse à confirmer.
  • L'amende ou l'impôt : une somme à payer avant une échéance annoncée.
  • La banque : une opération suspecte à valider, suivie d'un appel du faux conseiller.
  • Le compte à débloquer : messagerie, opérateur, plateforme de paiement.
  • Le collègue en difficulté : un message depuis un numéro inconnu qui se présente comme un responsable ayant changé de téléphone.

Le point commun est toujours le même : une urgence et un lien. La page qui s'ouvre ressemble au vrai site, parfois à la lettre, car elle en est une copie.

Les QR codes piégés

Un QR code est simplement une adresse web encodée en image. Rien n'indique où il mène avant de l'ouvrir, ce qui en fait un support commode pour tromper. On en trouve collés sur des bornes de paiement en extérieur, glissés dans un faux courrier de relance, ou insérés dans un e-mail pour contourner les filtres, qui analysent mal les images.

  • Méfiez-vous d'un autocollant apposé par-dessus un autre support, surtout dans l'espace public.
  • Avant d'ouvrir, faites afficher l'adresse par l'appareil photo et lisez-la en entier.
  • Refusez tout code qui mène à un formulaire de paiement ou de connexion : passez par l'application officielle du service.
  • Ne scannez pas un code reçu par message d'un expéditeur inconnu, même s'il ressemble à une facture.

Les réflexes avant de cliquer

  1. Ne suivez jamais le lien : ouvrez vous-même l'application ou tapez l'adresse habituelle du service.
  2. Lisez le début de l'adresse : ce qui compte est le nom de domaine juste avant la première barre oblique, pas les mots rassurants qui suivent.
  3. Ne rappelez pas le numéro indiqué dans le message : cherchez le numéro officiel par vos propres moyens.
  4. Ne transmettez aucun code reçu par SMS : aucun service légitime ne vous le demandera.
  5. Signalez puis supprimez : les opérateurs proposent un service de signalement des SMS frauduleux.

Ces réflexes prolongent ceux décrits dans notre article sur l'e-mail de hameçonnage, une technique dont le phishing par message n'est qu'une variante.

J'ai cliqué ou scanné : que faire ?

  1. Si vous n'avez rien saisi, fermez la page. Le risque principal reste le formulaire, pas la simple visite.
  2. Si vous avez saisi des identifiants, changez immédiatement le mot de passe concerné et ceux qui lui ressemblent.
  3. Si vous avez donné des coordonnées bancaires, appelez votre banque pour faire opposition.
  4. Si une application a été installée, coupez la connexion du téléphone et faites-le examiner : une réinitialisation est souvent nécessaire.
  5. Prévenez le support informatique s'il s'agit d'un téléphone professionnel ou d'un compte de l'organisation.
  6. Conservez une capture du message et le numéro d'envoi avant de supprimer.

Dans l'entreprise

  • Dites clairement que signaler une erreur ne sera jamais reproché : c'est ce qui permet de réagir vite.
  • Rappelez qu'aucune demande de paiement ou de coordonnées bancaires ne se traite par SMS.
  • Formez aussi aux messages reçus sur les téléphones personnels utilisés pour le travail.
  • Entraînez les équipes avec des exercices réalistes, comme l'explique notre article sur la simulation de phishing.

NexSecure conçoit ces exercices et les messages de rappel associés dans le cadre de la simulation de phishing.

Questions fréquentes

Scanner un QR code suffit-il à infecter le téléphone ?

Le scan ouvre une adresse web : le danger vient de la page atteinte, du formulaire qu'elle propose ou de l'application qu'elle fait installer. Lire l'adresse avant d'ouvrir reste la meilleure précaution.

Comment reconnaître un faux SMS de livraison ?

Un transporteur ne réclame pas de frais par SMS avec un lien de paiement immédiat. Vérifiez en ouvrant l'application du transporteur ou son site habituel, et comparez avec les commandes réellement en cours.

Le nom de l'expéditeur affiché est-il fiable ?

Non. Le nom affiché peut être choisi par l'expéditeur, et le message peut apparaître dans un fil contenant de vrais SMS de la marque. Ne vous fiez qu'à ce que vous vérifiez par vous-même.

Faut-il répondre STOP à un SMS frauduleux ?

Non. Une réponse confirme que le numéro est actif et attentif. Signalez le message au service de signalement des opérateurs, puis supprimez-le après avoir conservé une capture si nécessaire.

Sources

Service lié

Simulation de phishing

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet