← Retour au blog
21 juillet 2026 · Arnaques par SMS

Vous recevez un code OTP que vous n'avez pas demandé ? C'est une attaque en cours

Un SMS avec un code à 6 chiffres arrive sur votre téléphone, du type « StripeLink : votre code de vérification est 482913 ». Vous n'avez rien demandé. Beaucoup de gens haussent les épaules et l'ignorent. C'est une erreur : ce code signifie qu'à cet instant précis, quelqu'un est en train d'essayer de s'introduire dans l'un de vos comptes — et il ne lui manque que ce code pour y arriver.

« StripeLink : votre code de vérification est 482913. Ne le partagez avec personne. »

Comment fonctionne réellement cette arnaque

L'escroc a déjà une information sur vous : votre numéro de téléphone, et souvent votre adresse email ou un mot de passe volé lors d'une fuite de données. Il se rend sur le site d'une banque, d'une messagerie ou d'un service de paiement, saisit vos identifiants et déclenche volontairement l'envoi d'un code de vérification (OTP, pour « One-Time Password ») — ce code arrive alors sur votre téléphone, car c'est le vrai système de sécurité du service qui l'envoie. Le SMS que vous recevez est donc authentique. Ce qui ne l'est pas, c'est la personne qui suit juste après par SMS ou par appel, se faisant passer pour le service, et qui vous demande de lui « confirmer » ou « transmettre » ce code. Si vous le donnez, l'escroc l'utilise immédiatement pour valider sa connexion et prendre le contrôle du compte.

Les 5 signes qui doivent vous alerter

1

Vous recevez un code que vous n'avez pas demandé

C'est le signal le plus important : un code OTP non sollicité signifie que quelqu'un d'autre a saisi votre numéro ou votre mot de passe quelque part, à cet instant précis.

2

Un message ou un appel suit juste après

Quelques secondes ou minutes plus tard, un SMS ou un appel vous demande de « confirmer », « valider » ou « lire » le code reçu, parfois en se faisant passer pour votre banque, Google, WhatsApp ou un service de livraison.

3

On vous met la pression

« Votre compte va être bloqué », « une commande frauduleuse est en cours », « confirmez immédiatement » — l'urgence sert à vous empêcher de raccrocher et de vérifier par vous-même.

4

L'expéditeur usurpe un nom connu

Le SMS peut s'afficher sous un nom d'expéditeur familier (StripeLink, votre banque, un opérateur) via une technique de spoofing, ce qui le rend difficile à distinguer d'un vrai message.

5

On vous demande le code par téléphone, SMS ou messagerie

Aucun service légitime ne vous appelle ou ne vous écrit jamais pour vous demander de lui communiquer un code de vérification. Ce code est destiné uniquement à vous, sur le site ou l'application officiels.

Que faire si vous recevez un code non sollicité

Ne communiquez ce code à personne, quel que soit le moyen par lequel on vous le demande. Ensuite, connectez-vous directement au service concerné en tapant vous-même son adresse officielle (pas via un lien reçu) et changez immédiatement votre mot de passe : ce code arrive presque toujours parce qu\'un identifiant vous appartenant a déjà fuité ou a été deviné. Vérifiez aussi l\'activité récente et les appareils connectés au compte, et activez la double authentification si ce n\'est pas déjà fait.

Les bons réflexes

Ne transmettez jamais un code OTP, même à un « conseiller »
Ne rappelez pas le numéro qui vous a contacté après le SMS
Changez votre mot de passe sur le service concerné, en y accédant directement
Activez la double authentification par application plutôt que par SMS quand c'est possible
Signalez le SMS au 33700 et sur cybermalveillance.gouv.fr

Si vous avez déjà communiqué le code

1. Changez immédiatement le mot de passe du compte concerné, depuis un autre appareil si possible
2. Déconnectez toutes les sessions actives dans les paramètres de sécurité du compte
3. Contactez votre banque sans délai s'il s'agit d'un compte bancaire ou de paiement, pour faire opposition
4. Vérifiez et changez les mots de passe réutilisés sur d'autres services
5. Déposez plainte et signalez la fraude sur cybermalveillance.gouv.fr

💡 Le saviez-vous ? Cette technique s'appelle le « OTP bombing » ou « OTP phishing ». Elle ne repose sur aucune faille technique : l'escroc utilise le vrai système de sécurité du service contre vous-même, en comptant sur le fait qu'un code officiel inspire confiance. Recevoir un code non sollicité n'est jamais un hasard ni une erreur d'un tiers — c'est la preuve qu'une tentative de connexion à l'un de vos comptes est en cours au moment même où vous le recevez.

Vous avez reçu un SMS suspect ?

Analysez-le gratuitement sur MessageSûr →
← Retour au blog