SMS frauduleux à l'IA : comment les repérer alors qu'ils semblent parfaitement réels

Sécurité et arnaques Tutorial7 min de lecture·Mis à jour le 31 juillet 2026
La réponse courte

Les outils d'IA rédigent aujourd'hui des SMS frauduleux grammaticalement parfaits et personnalisés avec de vraies données issues de fuites, si bien que les 'fautes d'orthographe' ne sont plus un signal fiable. Vérifiez plutôt le numéro de l'expéditeur, ne cliquez pas sur le lien, repérez si le message crée un sentiment d'urgence ou demande une réponse, et vérifiez tout élément réel via l'appli ou le site officiel de l'entreprise — jamais via le SMS lui-même.

Il y a encore quelques années, repérer un SMS frauduleux était simple : mauvaise grammaire, lien bizarrement formaté, expéditeur qui ne maîtrisait manifestement pas le français. Les outils de rédaction par IA ont discrètement mis fin à cette époque. Les SMS frauduleux d'aujourd'hui — on parle de « smishing », contraction de SMS et phishing — peuvent être grammaticalement parfaits, personnalisés avec votre vrai nom ou une commande récente bien réelle, et calibrés pour ressembler exactement à votre banque, un transporteur, voire un membre de votre famille.

La bonne nouvelle : les ficelles de base n'ont pas changé, même si l'écriture s'est améliorée. Ces six vérifications permettent de repérer la plupart des SMS frauduleux peaufinés par IA en moins d'une minute.

Regardez qui a vraiment envoyé le message

Un SMS prétendant venir de votre banque, d'un transporteur ou d'une administration devrait provenir d'un numéro court ou d'un numéro que vous reconnaissez de précédents messages légitimes — pas d'un long numéro aléatoire, d'un numéro international, ou d'un expéditeur qui ressemble à une adresse e-mail.

Appuyez sur l'expéditeur pour afficher le numéro complet si votre téléphone ne le montre pas déjà. Si un message prétendant venir de « La Poste » ou de « votre banque » arrive d'un numéro qui ressemble à un numéro de mobile personnel à dix chiffres, plutôt que du numéro court habituel de l'entreprise, c'est déjà à soi seul un signal d'alerte fort.

Ne cliquez pas sur le lien — allez vérifier la source vous-même

C'est l'habitude la plus efficace contre le smishing. Plutôt que de cliquer sur un lien dans un SMS, ouvrez un nouvel onglet de navigateur (ou l'application propre de l'entreprise) et tapez vous-même l'adresse, ou utilisez un favori auquel vous faites déjà confiance.

Si le texto affirme qu'un colis vous attend, qu'un péage est impayé, ou qu'une activité sur votre compte est à vérifier, la même information — si elle est réelle — sera là lorsque vous vous connecterez directement. Si rien n'apparaît, le SMS était faux.

Reconnaissez les prétextes peaufinés par IA

L'IA rend les SMS frauduleux naturels, mais les scénarios eux-mêmes restent familiers une fois qu'on sait les repérer : un colis non livré nécessitant de petits « frais de douane », un péage impayé assorti d'une menace de sanction sur le permis, une alerte de fraude bancaire vous demandant de « vérifier » votre carte, une convocation judiciaire manquée ou une amende de circulation, ou encore une offre d'emploi qui arrive par SMS sans aucun contexte.

Ce qui a changé, c'est la personnalisation — les outils d'IA peuvent extraire votre nom, votre ville, voire un achat récent bien réel à partir de données issues de fuites passées, et les intégrer au message, ce qui le rend bien plus ciblé et crédible qu'un envoi générique en masse.

Repérez l'urgence et toute demande de réponse ou de paiement

Les SMS frauduleux sont conçus pour vous faire agir avant de réfléchir : « dernier avis », « votre compte sera suspendu aujourd'hui », « répondez sous 2 heures ». Les vraies notifications des banques, transporteurs et administrations exigent presque jamais une action dans les heures qui suivent par SMS.

Traitez aussi comme un signal d'alerte toute demande de répondre par un mot (même quelque chose comme « O » ou « N »), de cliquer pour « confirmer », ou de payer de petits frais par carte. Répondre, même pour se désinscrire, peut confirmer à l'escroc que votre numéro est actif.

Vérifiez de manière indépendante, toujours de la même façon

Si un SMS affirme quelque chose d'urgent concernant votre banque, une livraison ou une affaire administrative, n'utilisez aucun lien, numéro de téléphone ou QR code fourni dans le message. Ouvrez l'application officielle de l'entreprise, ou une adresse web que vous tapez vous-même, et vérifiez votre compte à cet endroit. Pour tout ce qui prétend être un avis officiel, allez directement sur le site officiel de l'administration concernée.

Appeler le numéro imprimé sur votre carte bancaire ou une facture précédente fonctionne aussi — jamais un numéro fourni dans le SMS suspect lui-même.

Activez la détection intégrée de SMS frauduleux de votre téléphone

Les téléphones récents peuvent repérer cela automatiquement. Google Messages propose désormais pour Android une détection de SMS frauduleux par IA directement sur l'appareil, qui signale en temps réel les schémas suspects — lancée aux États-Unis, au Royaume-Uni et au Canada, elle s'est depuis étendue à plus de 20 pays et à plusieurs langues, dont l'anglais, l'arabe, le français, l'allemand, le portugais et l'espagnol, et toute l'analyse se fait sur votre téléphone plutôt que d'être envoyée ailleurs. Les utilisateurs d'iPhone peuvent filtrer les messages d'expéditeurs inconnus dans une liste séparée dans les Réglages, afin qu'ils n'atterrissent pas directement dans la boîte de réception principale.

Après avoir vérifié un message, transférez-le au 33700 en France (ou au 7726 aux États-Unis et au Royaume-Uni), puis bloquez l'expéditeur et supprimez le message.

Ce à quoi il faut faire attention

L'IA a aussi appris à imiter des gens que vous connaissez. Les escrocs utilisent de plus en plus l'IA pour rédiger un SMS ou un message vocal qui ressemble à votre enfant adulte, votre petit-enfant ou un collègue demandant une aide urgente — souvent de l'argent à envoyer rapidement. Si un message provenant d'un numéro « connu » vous semble étrange, ou demande de l'argent ou des cartes-cadeaux, rappelez cette personne à un numéro que vous avez déjà enregistré, jamais à un numéro fourni dans le message.

Ne faites pas confiance à l'identifiant de l'appelant ou au nom de l'expéditeur seuls. Les deux peuvent être falsifiés (on parle de « spoofing ») pour afficher le nom d'une vraie entreprise, voire celui d'un contact réel. Considérez le nom de l'expéditeur comme un indice, pas une preuve.

À essayer ensuite

Les SMS frauduleux ne sont souvent qu'un élément d'une stratégie plus large qui utilise aussi des e-mails rédigés par IA et des voix clonées. Comment repérer les e-mails de phishing générés par IA traite des mêmes techniques appliquées à votre boîte mail, et comment détecter une voix IA lors d'un appel téléphonique vaut le détour si un « SMS d'un proche » se transforme en appel téléphonique qui ne sonne pas tout à fait juste.

Sources

Publié le 23 juillet 2026 · Mis à jour le 31 juillet 2026Comment nous testons →

Questions fréquentes

Qu'est-ce que le 'smishing' ?
Le smishing est une forme de phishing pratiquée par SMS plutôt que par e-mail — le terme vient de la contraction de 'SMS' et 'phishing'. L'objectif est le même : vous faire cliquer sur un lien malveillant, répondre avec des informations personnelles, ou appeler un faux numéro. L'IA rend aujourd'hui ces messages bien plus convaincants que les textos truffés de fautes que vous avez pu connaître il y a quelques années.
Pourquoi les fautes d'orthographe ne trahissent-elles plus les SMS frauduleux ?
Les escrocs utilisent désormais les mêmes outils d'IA que tout le monde pour rédiger leurs textes, si bien qu'ils semblent écrits par un locuteur natif sans la moindre faute. La grammaire n'est plus un indicateur fiable — il faut désormais vérifier l'expéditeur, le lien, et ce que le message vous demande de faire.
Est-il prudent de répondre 'STOP' à un SMS que je pense frauduleux ?
Ne répondez 'STOP' qu'aux messages provenant d'une entreprise ou d'un service auquel vous êtes réellement abonné. Pour un message d'un expéditeur inconnu ou que vous soupçonnez d'être frauduleux, ne répondez jamais — même 'STOP' confirme à l'escroc que votre numéro est actif et lu, ce qui peut entraîner davantage de messages. Bloquez plutôt l'expéditeur et supprimez le message.
Les SMS frauduleux rédigés par IA finiront-ils par être signalés ou bloqués automatiquement ?
Le régulateur américain des télécommunications, la FCC, a proposé des règles qui obligeraient les entreprises envoyant des textos et des appels automatisés générés par IA à le signaler clairement, mais mi-2026 ce n'est encore qu'une proposition, sans date confirmée pour une règle définitive. En France et dans l'UE, le règlement européen sur l'IA (AI Act) impose depuis le 2 août 2026 des obligations de transparence sur les contenus générés par IA — un contenu comme une voix ou un texte de synthèse doit être signalé comme tel — mais il ne s'agit pas d'une règle spécifique aux SMS frauduleux comme celle envisagée par la FCC. En attendant, Google Messages propose désormais une détection des SMS frauduleux par IA directement sur l'appareil : lancée aux États-Unis, au Royaume-Uni et au Canada, elle s'est depuis étendue à plus de 20 pays et plusieurs langues, dont le français, et continue de s'étendre.
Que faire si j'ai déjà cliqué sur un lien dans un SMS frauduleux ?
Ne saisissez aucune information sur la page qui s'ouvre. Si vous avez déjà entré un mot de passe ou un numéro de carte, changez immédiatement ce mot de passe et contactez votre banque ou l'émetteur de votre carte pour surveiller ou bloquer d'éventuelles transactions frauduleuses. Vérifiez aussi votre téléphone pour voir si rien d'inattendu n'a été installé, et lancez une analyse de sécurité en cas de doute.
Où signaler un SMS frauduleux ?
En France, transférez le SMS au 33700 (ce numéro couvre aussi bien les SMS que les appels indésirables) — c'est gratuit et cela ne nécessite aucune inscription. Aux États-Unis et au Royaume-Uni, l'équivalent est le 7726, qui épelle 'SPAM' sur le clavier. Signalez aussi le message au service anti-spam de votre opérateur si celui-ci en propose un. Bloquez ensuite l'expéditeur et supprimez le message.
Radim S.
Fondateur et rédacteur en chef

Radim est développeur de logiciels qui passe ses journées à créer avec l'IA et ses soirées à l'expliquer à des membres de sa famille qui se soucient peu de son fonctionnement — seulement de ce qu'elle peut faire pour eux. Les guides de sécurité sont vérifiés affirmation par affirmation face aux sources primaires avant leur publication.