Début septembre. Les enfants ont repris l'école, le contrat de complémentaire santé de l'entreprise a changé d'assureur au 1er du mois, et vous avez trois ordonnances à faire renouveler avant la fin de la semaine. Le téléphone vibre : « Assurance Maladie : votre carte Vitale arrive à expiration. Commandez votre nouvelle carte avant le 15/09 pour éviter la suspension de vos remboursements : [lien] ».
Vous n'avez aucune raison de trouver ça bizarre. Vous savez que quelque chose change dans votre couverture santé, vous ne savez juste pas exactement quoi. C'est précisément cette zone grise que les escrocs exploitent.
L'arnaque au faux SMS de santé n'est pas nouvelle, mais elle a une saisonnalité redoutable : elle explose en septembre et en janvier, aux deux moments où les Français reçoivent effectivement des courriers de leur mutuelle, de leur employeur ou de leur caisse primaire. Le faux message ne se glisse pas dans le silence : il se glisse dans le bruit.

Pourquoi la santé est un terrain de chasse idéal
La plupart des campagnes de smishing s'appuient sur trois piliers : un organisme que tout le monde connaît, une somme d'argent modeste, et une conséquence désagréable en cas d'inaction. Le secteur de la santé coche les trois avec une facilité gênante.
Tout le monde est concerné. Contrairement à un faux SMS de banque — qui rate sa cible neuf fois sur dix parce que vous n'êtes pas client de la banque citée —, un message évoquant l'Assurance Maladie touche 100 % des destinataires. Les escrocs n'ont même pas besoin de connaître votre profil.
Le vocabulaire administratif est opaque. Carte Vitale, tiers payant, télétransmission, mutuelle obligatoire, participation forfaitaire, ALD… Peu de gens maîtrisent réellement ces mécanismes. Face à un message qui utilise ces mots correctement, le réflexe naturel n'est pas le doute mais la déférence.
La conséquence fait peur sans être dramatique. « Vos remboursements seront suspendus » n'est pas une menace d'huissier. C'est juste assez ennuyeux pour qu'on règle le problème tout de suite, et pas assez grave pour qu'on appelle son conjoint ou son comptable avant de cliquer.
Ajoutez à cela que l'Assurance Maladie, via Ameli, envoie de vrais SMS — notamment pour les rendez-vous de dépistage, les rappels de vaccination ou la mise à disposition d'un document. L'usager n'a donc pas de règle simple du type « Ameli n'envoie jamais de SMS ». La frontière est floue, et le flou profite toujours à l'attaquant.
Les quatre scénarios que vous allez croiser cette année
1. La « nouvelle carte Vitale » à commander
C'est le scénario dominant depuis l'annonce du déploiement de la carte Vitale dématérialisée dans l'application carte Vitale. Le message annonce l'expiration de votre carte physique, ou l'obligation de « migrer » vers la version numérique, et vous propose un formulaire.
Ce que le formulaire réclame, dans l'ordre : nom, prénom, date de naissance, numéro de sécurité sociale, adresse postale, puis — au bout de trois écrans, quand vous êtes déjà engagé — un règlement de « frais de dossier » de 1,50 € à 4,90 €. La somme est dérisoire, c'est tout l'intérêt : elle sert uniquement à capturer votre numéro de carte bancaire, sa date d'expiration et son cryptogramme.
À retenir : la carte Vitale n'a aucune date d'expiration et sa fabrication est entièrement gratuite. Toute demande de paiement liée à une carte Vitale est, par construction, une arnaque.
2. Le faux remboursement de mutuelle
« Votre complémentaire santé : un remboursement de 47,82 € est en attente. Renseignez votre RIB pour le percevoir. » Le montant à deux décimales est un détail de mise en scène remarquablement efficace : il donne l'impression d'un calcul réel, issu d'un vrai décompte.
Ici, l'escroc ne demande pas d'argent — il en promet. Cette inversion désactive une bonne partie de la vigilance. Le RIB collecté sert ensuite soit à des prélèvements frauduleux, soit à alimenter des dossiers d'usurpation d'identité, soit à être revendu.
3. La « mise à jour du tiers payant »
Variante plus technique, souvent envoyée en début d'année scolaire quand les contrats collectifs changent. Le SMS vous invite à « réactiver la télétransmission entre votre mutuelle et votre caisse ». Le site de destination imite un espace adhérent et demande vos identifiants de connexion à l'espace mutuelle.
Ces identifiants ont une valeur particulière : un espace adhérent contient votre historique de soins, vos bénéficiaires, votre RIB, parfois vos coordonnées d'employeur. C'est un dossier d'identité complet, bien plus riche qu'un simple numéro de carte bancaire.
4. Le faux dépistage ou la fausse convocation
Plus rare mais en progression : un SMS annonçant un dépistage organisé (cancer colorectal, cancer du sein) avec un lien pour « confirmer votre participation ». Il exploite le fait que Santé publique France et l'Assurance Maladie mènent effectivement des campagnes de ce type. La finalité est identique : collecte de données personnelles de santé, revendues ou utilisées pour des arnaques ultérieures ciblées.

Comment repérer le faux en dix secondes
Il existe quelques marqueurs fiables, à condition de savoir où regarder. Le premier réflexe n'est jamais de lire le texte : c'est de regarder où mène le lien.
| Ce que vous voyez | Ce que ça signifie |
|---|---|
| Un lien raccourci (bit.ly, tinyurl, cutt.ly) | Un organisme public n'utilise jamais de raccourcisseur |
Un domaine du type ameli-remboursement.info | Le vrai domaine est ameli.fr, point final |
.ameli.fr.securite-xyz.com | Le vrai nom de domaine est ce qui précède le dernier point : ici securite-xyz.com |
| Un expéditeur en 06 ou 07 | Les organismes officiels utilisent un nom d'expéditeur ou un numéro court |
| Une demande de paiement, même de 1 € | Aucun acte administratif de santé ne se règle par SMS |
Le troisième point du tableau est le plus important et le moins connu. Les escrocs construisent des adresses qui contiennent le vrai nom de l'organisme pour tromper l'œil. La règle mécanique : lisez le nom de domaine de droite à gauche, en partant du .fr ou .com. Ce qui se trouve juste avant est le vrai propriétaire du site.
Sur un petit écran, cette lecture est pénible, et c'est voulu. Beaucoup d'utilisateurs qui reçoivent quotidiennement des messages administratifs finissent par consulter ces courriers depuis une tablette à grand écran, où l'adresse complète reste lisible sans plisser les yeux — un détail trivial qui évite une bonne partie des erreurs d'inattention.
Le piège spécifique des seniors et des aidants
Les personnes âgées cumulent trois facteurs de vulnérabilité sur ce sujet précis : elles ont réellement un usage intensif du système de santé, elles reçoivent effectivement beaucoup de courriers de leur caisse et de leur mutuelle, et elles ont été éduquées à répondre aux administrations.
Le problème n'est pas la naïveté. Un retraité qui reçoit trois décomptes de remboursement par mois n'a aucune raison structurelle de considérer un quatrième message comme suspect. Il applique une routine légitime à un message illégitime.
Quelques aménagements concrets pour un proche âgé :
- Poser une règle unique et absolue : « on ne clique sur aucun lien reçu par SMS, jamais, quel que soit l'expéditeur ». Une règle sans exception est infiniment plus efficace qu'une liste de critères à évaluer.
- Installer l'application carte Vitale ou l'appli Ameli officielle ensemble, depuis le magasin d'applications, et expliquer que tout passe désormais par là.
- Écrire le numéro de sa caisse sur un support physique, à côté du téléphone. Un carnet de notes à grands caractères posé près de l'appareil résout la moitié des situations : au lieu de cliquer, la personne appelle.
- Vérifier la lisibilité du matériel. Beaucoup d'erreurs de lecture viennent d'un écran trop sombre ou d'un affichage trop petit. Une paire de lunettes loupe de lecture posée près du téléphone est parfois plus utile qu'un antivirus.
- Convenir d'un « second avis » systématique : tout message parlant d'argent ou de santé fait l'objet d'un appel à l'aidant avant toute action. Sans reproche, sans jugement, comme un réflexe partagé.
L'objectif n'est pas de transformer un proche en expert en cybersécurité. C'est de réduire le nombre de décisions qu'il doit prendre seul, dans l'urgence, sur un écran de six pouces.
Ce que ces données valent réellement
On sous-estime massivement la valeur d'un numéro de sécurité sociale. Contrairement à un mot de passe, il ne se change pas. Contrairement à une carte bancaire, il ne s'oppose pas. Il vous suit à vie et encode votre sexe, votre année et mois de naissance, votre département de naissance.
Associé à votre nom, votre adresse et votre date de naissance, il permet :
- d'ouvrir des dossiers auprès d'organismes qui vérifient mal l'identité ;
- de crédibiliser une attaque ultérieure — un escroc qui vous rappelle en citant votre numéro de sécurité sociale devient instantanément « officiel » à vos yeux ;
- d'alimenter des campagnes de fraude bien plus ciblées, où le message ne dit plus « cher client » mais votre nom, votre ville et votre caisse d'affiliation.
C'est le point aveugle de beaucoup de victimes : elles n'ont « rien perdu » parce qu'aucun paiement n'a été débité. En réalité, elles ont livré la matière première de l'arnaque suivante, celle qui arrivera dans trois ou six mois et qui, elle, sera parfaitement crédible.

Les bons canaux, une fois pour toutes
La meilleure défense contre un faux message n'est pas de mieux le repérer : c'est de connaître le vrai chemin par cœur, pour ne plus jamais avoir besoin d'évaluer un SMS.
Pour tout ce qui concerne l'Assurance Maladie, un seul point d'entrée : le site ameli.fr ou l'application Ameli, ouverts depuis vos favoris ou depuis le magasin d'applications de votre téléphone. Jamais depuis un lien reçu. Le 36 46 permet de joindre un conseiller pour lever un doute.
Pour votre complémentaire santé, le numéro figure sur votre carte de tiers payant, celle qui est dans votre portefeuille. C'est la seule source d'information que personne ne peut falsifier à distance.
Pour la carte Vitale, retenez trois faits qui suffisent à écarter 100 % des arnaques du genre :
- Elle n'expire pas.
- Elle est gratuite.
- Elle se commande depuis votre compte Ameli ou en pharmacie, pas via un lien.
Pour signaler, transférez le SMS au 33700, service officiel opéré par les opérateurs français en lien avec les autorités. Vous recevrez une réponse automatique vous demandant le numéro de l'expéditeur : transmettez-le. Le signalement est gratuit et alimente les listes de blocage. Cybermalveillance.gouv.fr propose par ailleurs un parcours d'assistance si vous avez déjà transmis des informations.
Si vous avez déjà rempli le formulaire
Pas de panique, mais de la méthode, dans cet ordre.
Si vous avez donné vos coordonnées bancaires : appelez immédiatement votre banque pour faire opposition, ou utilisez la fonction de blocage de carte dans votre application bancaire — c'est souvent plus rapide qu'un appel. Surveillez ensuite les micro-débits de quelques centimes, souvent des tests avant une opération plus lourde.
Si vous avez donné vos identifiants de mutuelle ou d'Ameli : changez le mot de passe depuis le site officiel, et changez-le partout où vous l'aviez réutilisé. Si vous n'avez aucune idée de la liste, c'est le moment d'adopter un gestionnaire de mots de passe, ou au minimum un carnet à codes confidentiels rangé dans un tiroir — une solution démodée, mais infiniment supérieure à trois mots de passe identiques.
Si vous n'avez donné que vos données d'identité : rien à « réparer » techniquement, mais tenez-en compte pendant les mois qui suivent. Considérez comme suspect tout appel ou message qui vous cite précisément et vous demande une action. Un escroc bien informé n'est pas un interlocuteur légitime.
Dans tous les cas : déposez plainte, en ligne ou en commissariat. Même si le dossier n'aboutit pas individuellement, il alimente les statistiques qui déclenchent les enquêtes groupées. Et il vous sera demandé par votre banque pour tout remboursement.
Le vrai réflexe, celui qui ne coûte rien
Il tient en une phrase : on ne traite jamais une affaire de santé depuis un SMS.
Ce n'est pas une question de vigilance ni d'expertise technique. C'est une question de canal. Un message reçu sur votre téléphone n'est pas une source d'information, c'est une notification — au mieux, un rappel de vérifier ailleurs. Le jour où ce réflexe est ancré, la qualité du faux message n'a plus aucune importance : qu'il soit grossier ou parfaitement imité, il finit au même endroit, transféré au 33700 puis supprimé.
Le reste — les fautes d'orthographe, les logos, les tournures bizarres — sont des indices utiles, mais ce sont des indices que les escrocs corrigent chaque année. Le canal, lui, ne changera pas.



