Aller au contenu principal
← Retour au blog

Faux SMS colis : que faire tout de suite

« Votre colis est en attente, réglez 1,99 € pour reprogrammer la livraison. » Ces messages circulent chaque jour au nom de La Poste, Colissimo, Chronopost, DHL, DPD, GLS ou UPS. Voici exactement quoi faire si vous avez seulement cliqué, saisi votre carte bancaire ou installé une application, et comment garder une preuve avant que la page frauduleuse ne disparaisse.

Smishing Arnaque au colis Fraude à la carte Preuves

En bref

  • ✓Les vrais transporteurs ne demandent quasiment jamais un petit paiement par carte via un lien dans un SMS. En cas de doute, ouvrez leur application officielle ou tapez vous-même l'adresse du site.
  • ✓Vous avez saisi votre carte ? Appelez immédiatement votre banque, faites opposition et contestez chaque paiement que vous n'avez pas autorisé.
  • ✓Vous avez installé une application depuis le lien sur Android ? Mode avion, n'ouvrez aucune appli bancaire et contactez la banque depuis un autre téléphone.
  • ✓Avant de signaler, capturez le SMS (avec expéditeur et heure) et l'adresse de la page de phishing. Ces domaines disparaissent souvent en quelques heures.
  • ✓Ensuite, signalez : transférez le SMS au 33700, les e-mails à Signal Spam, et portez plainte si vous avez perdu de l'argent.

Pourquoi le SMS à 1,99 € fonctionne si bien

Les faux messages de livraison, qu'on appelle smishing (phishing par SMS), fonctionnent parce qu'ils sont banals et crédibles. Presque tout le monde attend un colis, le montant est minuscule et le texte ressemble à de la logistique ordinaire. Personne ne réfléchit longtemps à 1,99 € de frais de relivraison ou de douane.

  • Les petits frais ne sont pas l'objectif. Le but, c'est votre numéro de carte complet, la date d'expiration et le cryptogramme, souvent aussi le code de validation de votre banque.
  • Avec ces données, les escrocs font des paiements bien plus importants, ajoutent votre carte à leur propre portefeuille mobile ou revendent les données.
  • Certaines variantes sautent le formulaire de carte et vous poussent à installer une « application de suivi », qui sur Android peut être un logiciel malveillant capable de lire vos codes SMS.
  • La même arnaque arrive aussi par e-mail et par messageries comme WhatsApp, avec le logo du transporteur parfaitement copié.

Les marques utilisées sont toujours les grandes : La Poste, Colissimo, Chronopost, DHL, DPD, GLS, UPS, Mondial Relay. Le transporteur est lui aussi victime. Son nom sert simplement à vous faire cliquer.

Comment reconnaître un faux SMS ou e-mail de livraison

Aucun signe isolé ne prouve qu'un message est faux, mais plusieurs réunis signifient presque toujours une arnaque. Vérifiez ces points :

  • Une demande de payer de petits frais (douane, nouvelle livraison, stockage, « confirmation d'adresse ») par carte via un lien.
  • L'urgence : le colis sera renvoyé ou détruit aujourd'hui, sous 24 heures ou « après la dernière tentative ».
  • Un lien vers un domaine qui n'est pas le domaine officiel du transporteur, souvent avec des mots ajoutés, des tirets ou une extension étrange (par exemple le nom de la marque suivi de « -livraison-info » sur un domaine inhabituel).
  • Un expéditeur qui est un simple numéro de mobile, souvent étranger, au lieu du nom d'expéditeur habituel.
  • Aucun numéro de suivi, ou un numéro qui ne fonctionne pas dans l'application ou sur le site officiel du transporteur.
  • Une page de paiement qui demande votre carte puis un code de votre application bancaire ou par SMS, alors que les « frais » sont minimes.
Vérification sûre : n'utilisez jamais le lien. Ouvrez l'application officielle du transporteur ou tapez vous-même l'adresse de son site et saisissez le numéro de suivi fourni par la boutique où vous avez commandé. S'il y a vraiment quelque chose à payer, vous le verrez là.

D'abord : dans quelle situation êtes-vous ?

Ce qu'il faut faire dépend de jusqu'où vous êtes allé. Repérez votre situation et reportez-vous à la section correspondante. Dans tous les cas, conservez d'abord le SMS et le lien, car la page peut avoir disparu demain.

  • Vous avez seulement reçu le message sans cliquer : capturez-le, signalez-le, supprimez-le. Vous ne risquez rien.
  • Vous avez cliqué sans rien saisir : le risque est faible. Fermez la page, conservez les preuves et méfiez-vous des messages suivants.
  • Vous avez saisi votre carte ou payé les frais : considérez la carte comme compromise. Appelez votre banque maintenant, puis rassemblez les preuves.
  • Vous avez installé une application depuis le lien : considérez le téléphone comme compromis. Isolez-le d'abord, puis contactez la banque depuis un autre appareil.

La check-list générale après toute arnaque en ligne : Victime d'une arnaque en ligne ? Que faire et quelles preuves garder →

Conservez les preuves avant qu'elles disparaissent

Les domaines de phishing coûtent peu et sont jetables. Beaucoup sont suspendus, bloqués par les navigateurs ou simplement abandonnés en quelques heures ou quelques jours. Si vous devez plus tard prouver à votre banque, à la police ou à votre assureur ce que vous avez vu et où vous avez saisi vos données, il vous faut la preuve avant que la page disparaisse. D'abord capturer, ensuite signaler.

  1. Faites une capture d'écran du SMS ou de l'e-mail où l'on voit le numéro ou l'adresse de l'expéditeur, la date et l'heure et le texte complet avec le lien. Sur téléphone, ouvrez les détails du message si l'heure est masquée.
  2. Ne supprimez pas le message. L'original sur le téléphone contient l'expéditeur et l'horodatage d'origine.
  3. Copiez le lien complet sous forme de texte (appui long, copier le lien) et enregistrez-le dans une note. Ne le rouvrez pas sur l'appareil où vous avez saisi vos données.
  4. Si vous avez saisi votre carte, capturez aussi les notifications de la banque, les codes SMS reçus et les opérations dans votre application bancaire.
  5. Rédigez une courte chronologie : heure de réception, heure du clic, ce que vous avez saisi, moment où vous avez contacté la banque.
Ne ressaisissez jamais de vraies données sur la page frauduleuse pour « montrer » ce qui se passe. Vous les donneriez une seconde fois aux escrocs. Une preuve de la page elle-même suffit.

Comment capturer correctement la page de phishing

Une capture du SMS est utile, mais une capture d'écran n'est qu'une image modifiable. Elle ne montre ni où la page était hébergée, ni quand exactement elle existait. Pour la fausse page de paiement elle-même, une capture forensique est bien plus solide, et plus sûre aussi, car la page est chargée sur un serveur distant et non sur votre téléphone.

  • Capture de la page de phishing entière, exactement telle qu'elle était servie à ce moment-là.
  • Le code HTML complet et un journal réseau (HAR) montrant le domaine, les redirections et la destination des données du formulaire.
  • Des empreintes SHA-256 de chaque fichier, un horodatage qualifié eIDAS et un ancrage Bitcoin, pour que personne ne puisse prétendre plus tard que la capture a été modifiée.
  • Un rapport PDF et une archive Evidence ZIP vérifiables de façon indépendante par n'importe qui, y compris votre banque ou la police.

Avec GetProofAnchor, vous collez le lien du SMS dans l'application web et le serveur capture la page ; le pack Starter coûte 9 € une seule fois pour 3 preuves, sans abonnement. Si vous préférez ne pas vous en occuper, Assisted Capture capture une URL publique pour vous en 60 minutes. Dans tous les cas, agissez vite : une fois le domaine hors ligne, plus personne ne peut le capturer.

Certaines pages de phishing n'affichent le faux formulaire qu'aux mobiles d'un pays donné et une page anodine à tous les autres. Si la capture diffère de ce que vous avez vu, gardez aussi vos propres captures et votre chronologie ; ensemble, elles racontent toute l'histoire.

Si vous avez seulement cliqué sur le lien

Ouvrir une page de phishing sur un téléphone à jour suffit rarement à l'infecter. Le danger vient de ce que vous saisissez ou installez ensuite. Quelques gestes restent utiles :

  • Fermez l'onglet et ne téléchargez rien de ce que la page proposait. Si un fichier s'est téléchargé tout seul, supprimez-le sans l'ouvrir.
  • Mettez à jour le système du téléphone et le navigateur, puis redémarrez.
  • Attendez-vous à être recontacté. Les escrocs savent que votre numéro est actif et peuvent appeler en se faisant passer pour votre banque ou le transporteur. Une vraie banque ne vous demandera jamais de codes ni de virer de l'argent vers un « compte sécurisé ».
  • Capturez le SMS et le lien comme décrit plus haut, puis signalez le message et bloquez l'expéditeur.

Si vous avez saisi votre carte ou payé les frais

Ici, la rapidité compte plus que tout. Les données de carte volées via le phishing sont souvent utilisées en quelques minutes.

  1. Appelez le numéro officiel de votre banque (au dos de la carte ou dans l'application) ou faites opposition directement dans l'application. Demandez une nouvelle carte.
  2. Dites clairement à la banque que vos données de carte ont été volées via une page de phishing et que vous n'autorisez aucun autre paiement.
  3. Vérifiez vos opérations et paiements en attente maintenant et dans les semaines qui suivent. Contestez immédiatement tout paiement inconnu.
  4. Si vous avez aussi saisi vos identifiants de banque en ligne, changez le mot de passe depuis un appareil sain et vérifiez qu'aucun nouvel appareil ni portefeuille mobile n'a été ajouté.
  5. Portez plainte, joignez vos captures, la capture de la page de phishing et votre chronologie, et transmettez la référence de la plainte à votre banque.
Attention aux codes. Si vous avez validé un paiement ou l'enregistrement d'un portefeuille dans votre application bancaire parce que la page vous le demandait, dites-le honnêtement à la banque et expliquez comment vous avez été trompé. Les banques traitent ces cas différemment, et la preuve de la fausse page pèse beaucoup.

Étape par étape : comment récupérer votre argent après une arnaque en ligne (rétrofacturation et contestation bancaire) →

Si vous avez installé une application (APK Android)

Certains faux messages de livraison vous demandent d'installer une application « de suivi » ou « de livraison » hors de la boutique officielle. Sur Android, ces fichiers APK peuvent être des chevaux de Troie bancaires qui lisent vos SMS, affichent de faux écrans de connexion et prennent le contrôle du téléphone via les droits d'accessibilité. Les iPhone sont rarement touchés de cette façon, mais on peut les amener à installer un profil de configuration.

  1. Activez immédiatement le mode avion ou coupez les données mobiles et le Wi-Fi.
  2. N'ouvrez aucune application bancaire, de paiement ou de messagerie électronique sur ce téléphone.
  3. Depuis un autre téléphone ou un ordinateur, appelez votre banque, faites bloquer cartes et banque en ligne et demandez une surveillance du compte.
  4. Désinstallez l'application. Si c'est impossible, vérifiez si elle dispose de droits d'administrateur de l'appareil ou d'accessibilité et retirez-les, ou faites-vous aider par un professionnel. En cas de doute, sauvegardez vos photos et réinitialisez le téléphone.
  5. Ensuite, depuis un appareil sain, changez les mots de passe de vos comptes importants (e-mail d'abord, puis banque et achats) et activez la double authentification.
Avant la réinitialisation, faites une capture du nom de l'application installée et de ses autorisations, et gardez le SMS d'origine. Une fois le téléphone effacé, ces informations sont perdues.

Où signaler un faux message de livraison

Signaler aide les opérateurs à bloquer l'expéditeur et les navigateurs à bloquer le domaine. Signalez seulement une fois vos preuves conservées, car un signalement efficace peut faire disparaître la page.

  • SMS frauduleux : transférez-le gratuitement au 33700, puis envoyez le numéro de l'expéditeur quand le service vous le demande. Le dispositif est commun aux opérateurs mobiles.
  • E-mails de phishing : utilisez la fonction de signalement de votre messagerie et le service Signal Spam (signal-spam.fr).
  • Le lien de phishing : signalez-le à Google Safe Browsing et, si possible, au bureau d'enregistrement ou à l'hébergeur du domaine, afin que les navigateurs avertissent les autres. PHAROS (internet-signalement.gouv.fr) reçoit aussi les signalements de contenus illicites en ligne.
  • Le vrai transporteur : la plupart des transporteurs ont une page pour signaler les fraudes utilisant leur nom. Ils ne vous rembourseront pas, mais cela les aide à prévenir leurs clients.
  • Assistance et plainte : cybermalveillance.gouv.fr et le dispositif 17Cyber vous orientent. Si vous avez perdu de l'argent ou si votre carte a été utilisée, portez plainte (commissariat, gendarmerie ou en ligne) ; votre banque vous la demandera souvent.

Bloquez ensuite l'expéditeur et ne supprimez le message qu'une fois vos captures faites et le signalement envoyé.

En détail : comment signaler un site frauduleux aux autorités, hébergeurs et navigateurs →

Vos droits face à la banque selon les règles européennes

Dans l'UE, la directive sur les services de paiement (DSP2), transposée en France dans le Code monétaire et financier, vous protège contre les paiements non autorisés. En termes généraux :

  • Vous devez signaler un paiement non autorisé à votre banque sans tarder dès que vous le constatez, et au plus tard dans les 13 mois suivant la date de débit.
  • Pour un paiement non autorisé, la banque doit en principe vous rembourser immédiatement, au plus tard à la fin du jour ouvrable suivant, sauf si elle a de bonnes raisons de soupçonner une fraude de votre part.
  • Votre propre perte avant le signalement est en général plafonnée à 50 €, sauf agissement frauduleux ou négligence grave de votre part.
  • Après avoir signalé la perte ou le vol de vos données de carte, vous n'êtes en principe plus responsable des paiements suivants.

La zone grise, c'est la négligence grave et les paiements que vous avez vous-même validés. Les banques soutiennent parfois que saisir sa carte et valider un code sur une fausse page constitue une négligence grave. Cela dépend du cas et du caractère convaincant de l'arnaque, et c'est précisément pourquoi une capture vérifiable de la fausse page, vos captures d'écran et votre chronologie sont précieuses. En cas de refus, vous pouvez saisir le médiateur de votre banque, puis, si besoin, vous faire accompagner par une association de consommateurs.

Capturez-le avant qu’il ne disparaisse

Transformez la page en preuve en 2 minutes

Collez l’URL et recevez un Evidence ZIP scellé avec horodatage qualifié eIDAS — bien plus difficile à contester qu’une capture d’écran. Sans abonnement.

Vérifier une preuve existante → · Guides pour Airbnb, Vinted, Amazon et autres →

Questions fréquentes

La Poste, Colissimo ou DHL envoient-ils vraiment des SMS demandant des frais ?

Les transporteurs envoient des avis de livraison, et de vrais droits d'importation existent. Mais une demande de petits frais par carte via un lien dans un SMS est le schéma classique de l'arnaque. Vérifiez dans l'application officielle ou sur le site du transporteur, en tapant vous-même l'adresse.

J'ai seulement cliqué sur le lien. Mon téléphone est-il infecté ?

Ouvrir la page suffit rarement à infecter un téléphone à jour. Le risque vient de la saisie de données ou de l'installation d'une application. Fermez la page, mettez le téléphone à jour et méfiez-vous des appels ou messages qui suivent.

J'ai payé 1,99 €. Est-ce tout ce que je risque ?

Non. Les petits frais ne sont qu'un prétexte pour récupérer vos données de carte complètes. Faites opposition immédiatement et surveillez vos opérations pendant les semaines suivantes.

Ma banque va-t-elle me rembourser ?

Pour un paiement non autorisé, les règles européennes imposent en principe le remboursement, et votre propre perte est en général plafonnée à 50 €, sauf négligence grave ou fraude de votre part. Les paiements que vous avez validés vous-même sont une zone grise : signalez vite et apportez des preuves.

Pourquoi capturer la page de phishing si je ne vais pas au tribunal ?

Parce que votre banque, votre assureur ou la police peuvent vous demander comment la fraude s'est produite, et la page a généralement disparu en quelques jours. Une capture vérifiable montre le faux domaine et le formulaire exactement tels qu'ils étaient.

Dois-je répondre STOP au message ?

Non. Répondre confirme que votre numéro est actif et peut vous valoir d'autres messages frauduleux. Transférez-le au 33700, puis bloquez l'expéditeur.

Cet article est une information générale et ne constitue pas un conseil juridique ou financier. Les règles et les démarches varient selon votre banque et votre situation ; renseignez-vous auprès de votre banque et des autorités pour votre cas précis.