Aller au contenu principal
antiarnaques.fr
Analyse de SMS

Ce SMS est-il une arnaque ?

Collez le message reçu, obtenez un verdict motivé en quelques secondes. Rien à transférer : contrairement à un email, un SMS ne transporte aucune preuve d'origine, tout se lit dans son contenu.

Appuyez longuement sur le SMS dans votre téléphone, puis « Copier ». Gardez le texte tel quel, y compris le lien.

QR code ouvrant cette page sur un téléphone

Le SMS est sur votre téléphone ?

Scannez ce code avec l'appareil photo de votre téléphone : cette page s'y ouvrira directement. Appui long sur le message, « Copier », puis collez-le ici. Inutile de le retaper.

Analysé en mémoire, rien n'est conservéSans compte, sans inscriptionHébergé en France
Méthodologie

Les six familles que nous analysons

Chaque message est passé au filtre de détecteurs automatiques. Aucun signal n'est annoncé ici qui ne soit réellement implémenté, et chacun est expliqué dans le résultat.

Le lien

Domaine imitant une marque, caractères trompeurs, raccourcisseur, site déjà signalé pour hameçonnage. C'est ce qui porte l'essentiel du verdict.

Le nom du domaine

Déposé il y a quelques jours, imprononçable, sur une extension à quelques centimes : autant de marques d'un domaine créé pour une campagne puis jeté.

La forme de l'expéditeur

Confrontée à l'organisation dont le message se réclame. Une banque ou une administration n'écrit jamais depuis un numéro mobile.

Les demandes

Quelques euros pour débloquer un colis, un numéro surtaxé à rappeler, un code de sécurité ou un RIB à communiquer.

La cohérence

Un message qui parle de votre colis mais dont le lien ne mène chez aucun transporteur ne tient pas debout. Un site « ameli » ou « antai » qui n'est pas en .gouv.fr non plus.

Les scénarios connus

« Maman, c'est mon nouveau numéro », le faux recruteur WhatsApp, le faux conseiller qui fait rappeler, le faux paiement Vinted, le message vocal à écouter : reconnus à leur récit, même sans lien.

Limites

Ce que cette analyse ne peut pas faire

Un outil qui ne dit pas ses limites vous laisse croire qu'il n'en a pas. Voici les nôtres, écrites avant que vous en ayez besoin.

Elle ne vérifie pas qui a envoyé le message, parce que personne ne le peut. Le réseau SMS ne transporte aucune signature d'expéditeur, et le nom affiché par votre téléphone se choisit librement. C'est précisément ce qui rend ces messages efficaces.

Nous analysons donc le contenu de ce que vous collez. Un verdict sans alerte signifie qu'il n'y a rien à détecter, pas que le message est authentique. Au moindre doute, contactez l'organisation par un numéro que vous connaissez déjà, celui de votre contrat ou du dos de votre carte, jamais celui du message.

Pour un email, la situation est différente : la preuve d'origine existe, dans les en-têtes. L'analyse d'email l'exploite, et c'est pour cela qu'elle demande un transfert plutôt qu'un copier-coller.

Enfin, cette analyse ne remplace pas le signalement au 33700, le service officiel des opérateurs français, qui seul permet le blocage des numéros et des campagnes.

Questions fréquentes

Ce que l'analyse peut dire, et ce qu'elle ne peut pas

Non, et c'est une différence importante avec l'analyse d'email. Un email doit être transféré parce que sa preuve d'origine vit dans ses en-têtes techniques, que le copier-coller détruit. Un SMS n'a aucun équivalent : le réseau ne transporte pas de signature d'expéditeur. Tout ce qui porte du signal, le lien, la formulation, la forme du numéro, survit intact au collage. Recevoir le message ne nous apprendrait donc rien de plus.
Non, et personne ne le peut. Le nom affiché par votre téléphone, « AMELI » ou « ColisPrive », est un champ libre que l'expéditeur choisit chez son routeur, y compris hors de France. Il n'existe aucun mécanisme d'authentification comparable au SPF ou au DMARC des emails. Nous analysons donc le contenu du message, pas son origine, et le résultat le dit explicitement plutôt que de laisser croire à une vérification.
Les liens d'abord : domaine imitant une marque, faux site d'administration (un « ameli » ou un « antai » qui n'est pas en .gouv.fr), caractères trompeurs, raccourcisseur masquant la destination, site déjà signalé pour hameçonnage ou inscrit sur la liste noire de l'AMF, domaine déposé il y a moins d'un mois. Les liens ne sont jamais ouverts : seul le registre de leur domaine est interrogé. Ensuite les scénarios connus, reconnus à leur récit même sans lien : le faux proche qui a changé de numéro, le faux recruteur, le faux conseiller bancaire, le faux paiement de petite annonce, le solde de crypto à récupérer, le placement garanti, le message vocal à écouter en ligne. Ensuite le nom du domaine lui-même, car une suite de caractères imprononçable sur une extension à quelques centimes trahit une adresse générée puis jetée. Puis la forme de l'expéditeur, comparée à l'organisation dont le message se réclame : une banque n'écrit jamais depuis un mobile. Enfin les demandes caractéristiques, quelques euros pour débloquer un colis, un numéro surtaxé à rappeler, un code ou un RIB à communiquer, et le langage de pression.
Peut-être : c'est le scénario de l'arnaque au faux proche. Le message annonce un téléphone cassé ou perdu, demande de continuer sur WhatsApp, puis, au message suivant, réclame de l'argent pour une urgence. La parade est simple : appelez votre proche sur son ANCIEN numéro, ou posez-lui une question dont lui seul connaît la réponse. N'envoyez rien avant de l'avoir eu en direct.
Ne rappelez pas le numéro du message. C'est l'ouverture de l'arnaque au faux conseiller : au bout du fil, un faux « service fraude » vous fera valider une « annulation » qui est en réalité un paiement. Appelez le numéro qui figure au dos de votre carte, ou passez par votre application bancaire. Votre vraie banque ne vous demandera jamais un code reçu par SMS.
Non. Il est analysé en mémoire et la réponse vous est rendue dans la foulée. Aucune ligne n'est écrite en base, il n'y a ni page de résultat publique, ni identifiant à retrouver plus tard, et le message n'est jamais journalisé, pas même en cas d'erreur. C'est possible parce que l'analyse est purement calculatoire, et c'est la garantie la plus forte que nous puissions offrir.
Non, il veut dire qu'aucun signal d'alerte n'a été trouvé, ce qui n'est pas la même chose. Un SMS bien écrit, sans lien et sans demande explicite, ne laisse rien à détecter. Et comme aucune preuve d'expéditeur n'existe dans un SMS, l'absence de signal ne peut jamais valoir certificat d'authenticité. Au moindre doute, contactez l'organisation par un numéro que vous connaissez déjà.
Au 33700, le service officiel des opérateurs français. Transférez-y le SMS : c'est gratuit, et c'est ce qui permet le blocage des numéros et des campagnes. Notre analyse ne remplace pas ce signalement, elle répond à une autre question, savoir tout de suite si le message est frauduleux. Vous pouvez faire les deux.

Le même message vous est arrivé par email ?

Un email, lui, transporte une preuve de son origine. En le transférant, on peut vérifier si le serveur d'envoi avait le droit d'écrire au nom du domaine affiché, ce qu'aucun SMS ne permet.

Analyser un email

Gratuit, sans compte, quelques secondes.