Faux SMS de colis : les indices d’une demande de paiement frauduleuse

Faux SMS de colis : les signes qui doivent alerter avant de payer
Un faux SMS de livraison peut suffire à piéger un consommateur pressé : avant de cliquer ou de payer, mieux vaut vérifier le suivi depuis le site officiel du transporteur. Crédit image (LP/Aubin Laratte).

Un message annonce un colis bloqué, une adresse incomplète ou une livraison à reprogrammer contre quelques euros. Derrière ces SMS qui usurpent parfois l’identité de La Poste, Colissimo, Chronopost, Mondial Relay, DPD ou UPS, l’objectif peut être de récupérer des coordonnées bancaires, des identifiants ou d’amener le destinataire à installer une application malveillante. La marche à suivre dépend surtout de l’action déjà effectuée : simple réception du message, clic sur le lien, saisie de données, installation d’un fichier ou paiement.

Les faux messages de livraison exploitent l’attente d’une commande

Le scénario s’appuie sur des gestes devenus ordinaires avec le commerce en ligne. Un acheteur attend une commande, surveille un numéro de suivi ou reçoit régulièrement des notifications liées à un passage du livreur. Un SMS annonçant un problème de livraison peut donc paraître crédible, en particulier lorsqu’il arrive au moment où un colis est réellement attendu.

Cybermalveillance.gouv.fr décrit ces messages comme des tentatives d’hameçonnage liées à la livraison de colis. La victime est dirigée vers un site qui imite celui d’un transporteur ou d’une autre entreprise afin de récupérer des informations personnelles, des identifiants ou des coordonnées bancaires. Certaines campagnes cherchent également à faire télécharger une application ou un fichier malveillant.

Le montant réclamé participe au piège. Une somme de 1,95 euro présentée comme des « frais de relivraison » paraît suffisamment faible pour déclencher un paiement rapide. La somme affichée ne permet pourtant pas de mesurer le risque : la page de paiement frauduleuse peut surtout servir à récupérer les données de la carte.

Une URL inhabituelle et un paiement urgent doivent interrompre la démarche

Les fraudeurs cherchent souvent à réduire le temps de réflexion. Le SMS évoque un colis sur le point d’être retourné, une livraison impossible, une adresse à corriger dans un délai très court ou des frais à acquitter immédiatement.

L’adresse du site fournit un autre indice. Un domaine comportant une faute, des caractères ajoutés au nom du transporteur, une extension inhabituelle ou une URL raccourcie ne doit pas être assimilé au site officiel simplement parce que le nom d’une marque apparaît dans le lien.

Le 33700 cite les faux avis de colis parmi les messages frauduleux utilisés pour pousser le destinataire vers un lien, un numéro spécial ou un SMS surtaxé. Une demande de carte bancaire associée à une somme dérisoire, un appel vers un numéro inconnu ou l’installation d’une application depuis le message augmentent le niveau de risque.

La vérification du colis peut être effectuée sans utiliser le lien reçu. Le numéro de suivi peut être saisi directement sur le site officiel du transporteur, dans son application déjà installée ou dans l’espace client du marchand auprès duquel la commande a été passée.

Un SMS réclamant 1,95 euro pour débloquer un envoi doit ainsi être confronté au suivi officiel. Si aucune anomalie n’apparaît dans l’espace du transporteur ou du vendeur, la demande de paiement reçue par SMS n’a pas à servir de référence.

Chronopost distingue les frais légitimes des demandes frauduleuses

Une demande de paiement liée à un colis n’est pas nécessairement fictive dans toutes les situations. Chronopost indique que des frais de douane ou une facture commerciale peuvent notamment intervenir pour certaines opérations d’importation ou d’exportation.

Le transporteur précise en revanche que ces démarches renvoient vers ses canaux officiels. Pour les livraisons en France, Chronopost indique également ne pas demander, par défaut, de carte d’identité ni de frais de livraison.

Cette distinction rend le contrôle du canal utilisé plus utile que la seule présence d’un montant dans le message. Une opération annoncée par SMS doit pouvoir être retrouvée indépendamment depuis le site ou l’espace officiel du transporteur.

Les demandes d’installation appellent une vigilance supplémentaire. Cybermalveillance.gouv.fr signale que le smishing, c’est-à-dire l’hameçonnage par SMS, peut conduire à l’installation d’une application malveillante destinée à voler des informations ou à prendre le contrôle de certaines fonctions du téléphone. Un fichier APK, une prétendue application de suivi ou une mise à jour proposée uniquement par le lien du SMS ne doit pas être installée.

Un simple clic n’appelle pas les mêmes mesures qu’une carte déjà transmise

Recevoir le SMS sans y répondre ni ouvrir le lien expose beaucoup moins que la saisie de données bancaires. Le message peut être transféré au 33700 puis supprimé.

Après l’ouverture d’un lien sans saisie d’information ni téléchargement, la page doit être fermée sans poursuivre la navigation. Le risque monte si des identifiants, une adresse, un mot de passe ou d’autres données personnelles ont été communiqués. Les mots de passe concernés doivent alors être modifiés, en priorité lorsqu’ils sont réutilisés sur plusieurs services.

L’installation d’un fichier ou d’une application inconnue impose de contrôler les applications présentes sur l’appareil, de supprimer le programme suspect lorsque cela est possible et d’effectuer une analyse de sécurité. Les changements de mots de passe sensibles peuvent être réalisés depuis un autre appareil considéré comme sûr.

La transmission des coordonnées d’une carte bancaire change la priorité. La banque doit être contactée immédiatement afin de déterminer la mesure adaptée, notamment le blocage de la carte ou l’opposition. Attendre l’apparition d’un débit expose à laisser davantage de temps aux fraudeurs pour utiliser les informations récupérées.

33700, Signal Spam et Phishing Initiative ne couvrent pas les mêmes fraudes

Le 33700 constitue le canal prévu pour signaler un SMS indésirable ou frauduleux. Il reste utilisable même lorsque le destinataire n’a pas ouvert le lien.

Pour un message reçu par courrier électronique, Signal Spam répond à un autre usage. La plateforme permet de transmettre les spams reçus dans une messagerie aux acteurs susceptibles de les analyser et d’agir contre les campagnes concernées.

Lorsqu’un faux site de livraison a été identifié, Phishing Initiative permet de signaler son adresse. Une page confirmée comme frauduleuse peut ensuite être transmise aux partenaires techniques participant au dispositif.

Chronopost prévoit également son propre circuit de signalement. Le transporteur demande de copier le contenu d’un SMS suspect à l’adresse abuse@chronopost.fr, puis de transmettre au 33700 le numéro de l’expéditeur et le contenu du message. Un e-mail usurpant Chronopost peut également être transféré à cette adresse.

Perceval intervient après certaines fraudes à la carte sur internet

Perceval ne sert pas à déclarer la réception d’un faux SMS. Le téléservice concerne certaines utilisations frauduleuses d’une carte bancaire sur internet.

La démarche devient pertinente lorsqu’un titulaire constate un achat en ligne qu’il n’a pas réalisé, reçoit un code de confirmation correspondant à une opération inconnue ou est alerté par sa banque d’une utilisation frauduleuse. Service-Public.fr détaille les conditions du signalement via Perceval.

Un SMS reçu sans paiement relève donc d’abord du 33700. Des coordonnées bancaires communiquées à un faux site justifient d’abord un contact avec la banque. Lorsqu’un débit frauduleux apparaît, Perceval peut compléter les démarches dans les situations prévues par le dispositif.

Cybermalveillance.gouv.fr rappelle par ailleurs que le signalement en ligne ne remplace pas nécessairement un dépôt de plainte.

Après la saisie d’une carte bancaire, la banque devient prioritaire

Service-Public.fr indique qu’une personne victime d’une utilisation frauduleuse de sa carte doit procéder à l’opposition le plus rapidement possible, signaler la fraude ou déposer plainte selon sa situation, puis demander le remboursement des opérations concernées à sa banque.

Les preuves doivent être conservées : SMS reçu, captures d’écran, adresse du faux site, échanges éventuels et informations relatives aux opérations contestées. Le délai de contestation n’est pas illimité. Service-Public.fr indique qu’un paiement frauduleux ne peut plus être remboursé au-delà de 13 mois, délai ramené à 70 jours dans certains cas lorsque l’opération se situe hors de l’Espace économique européen.

Une seconde fraude peut suivre la première. Cybermalveillance.gouv.fr alerte sur les appels de faux conseillers bancaires qui interviennent parfois après le vol de coordonnées de carte. Le fraudeur dispose alors de suffisamment d’informations personnelles pour rendre son appel crédible et cherche à obtenir des codes supplémentaires, une validation d’opération ou parfois la remise physique de la carte.

Aucun code de confirmation ni validation bancaire ne doit être communiqué à un interlocuteur ayant pris l’initiative du contact. Une personne qui vient de renseigner sa carte sur un faux site peut joindre sa banque au numéro habituel figurant dans son application bancaire, sur ses relevés ou au dos de la carte, plutôt qu’utiliser un numéro transmis dans un SMS ou lors d’un appel entrant.

Le suivi officiel permet de trancher sans répondre au SMS

Un colis réellement en cours de livraison laisse normalement une trace dans l’espace du marchand ou dans le système de suivi du transporteur. La présence d’un SMS ne doit donc jamais constituer l’unique preuve d’un problème de livraison.

Une commande attendue peut être contrôlée directement depuis le compte utilisé lors de l’achat. Un numéro de colis connu peut également être saisi manuellement sur le site du transporteur. Cette vérification indépendante évite de confier des données au domaine indiqué par le message.

La réaction doit ensuite correspondre à l’action déjà effectuée. Un message seulement reçu peut être signalé au 33700. Un compte dont les identifiants ont été saisis doit être sécurisé. Une application installée depuis le lien nécessite un contrôle de l’appareil. Une carte bancaire transmise ou un débit non autorisé justifie un contact immédiat avec la banque, puis les démarches de signalement adaptées à la fraude constatée.

La bonne réaction dépend de la dernière action réellement effectuée

SituationPrioritéÀ conserver
SMS reçu, aucun clicSignaler au 33700 puis supprimerCapture et numéro expéditeur
Lien ouvert, aucune saisieFermer, ne rien télécharger et vérifier le suivi officielURL du faux site
Mot de passe saisiChanger le mot de passe et les réutilisations, activer la double authentificationHeure, compte concerné et alertes reçues
Carte ou code bancaire transmisContacter immédiatement la banque par son canal habituelOpérations, SMS et preuve d’opposition

Cette gradation évite deux erreurs opposées : considérer tout clic comme un débit certain, ou attendre l’apparition d’une opération après avoir déjà transmis une carte et un code de validation.

Le faux SMS de colis exploite la même urgence artificielle que l’arnaque aux faux bons carburant de 250 € : dans les deux cas, la démarche doit être reprise depuis le site officiel sans utiliser le lien reçu.

Économiste de formation, diplômé d’un Master en Économie de l’Entreprise et des Marchés par l'Université Sorbonne Paris Nord. Mon parcours professionnel a été façonné par la grande distribution et par une expérience au sein de l’Institut National de la Consommation.

Soyez le premier à commenter

Laisser un commentaire

Votre adresse de messagerie ne sera pas publiée.


*