« CAF : votre dossier n°ALL-77204 est suspendu suite a un defaut de coordonnees bancaires. Mettez a jour votre RIB avant le 25/09 pour eviter l'interruption du versement : http://caf-allocataire-maj.fr/rib »
Il est 18 h 40, vous rentrez des courses, et ce message s'affiche entre deux notifications. Vous n'avez rien demandé à la CAF ce mois-ci. Mais vous avez changé de banque en juillet. Ou votre fille a quitté le domicile. Ou votre quotient familial a bougé après la dernière déclaration de ressources. Il y a toujours, dans un dossier d'allocataire, un petit quelque chose qui n'est pas parfaitement à jour.
Et surtout : si le versement saute, ce n'est pas une contrariété administrative. C'est le loyer du 5, la cantine, l'essence pour aller travailler. C'est exactement sur cette tension-là que l'arnaque s'appuie.

Pourquoi la CAF est devenue une cible de choix
La Caisse nationale des allocations familiales (CNAF) et son réseau de caisses locales versent des prestations à environ 13,7 millions d'allocataires en France. Allocations familiales, aide personnalisée au logement, prime d'activité, RSA, allocation de soutien familial, allocation d'éducation de l'enfant handicapé : c'est le plus grand fichier de bénéficiaires du pays après l'Assurance maladie.
Pour un escroc, cette masse change tout. Quand il envoie 100 000 SMS au hasard en usurpant une banque régionale, il touche peut-être 3 % de clients réels. Quand il usurpe la CAF, il touche une fraction énorme de la population — et surtout une population qui, statistiquement, a un besoin immédiat de l'argent concerné.
Ajoutez trois ingrédients spécifiques :
- Un vocabulaire administratif intimidant. « Rappel de droits », « indu », « trop-perçu », « quotient familial », « déclaration trimestrielle de ressources », « régularisation ». Qui sait spontanément ce qui déclenche un remboursement et ce qui déclenche une demande de paiement ?
- Des versements datés et attendus. Le calendrier de paiement de la CAF est public : le versement intervient en général le 5 de chaque mois. Un SMS tombant le 28 ou le 2 s'inscrit pile dans l'angoisse du virement à venir.
- Une relation numérique par défaut. Depuis la généralisation du compte allocataire en ligne et de l'application mobile, la CAF communique effectivement par e-mail et par notification. Le faux se glisse dans un flux légitime.
La CNAF publie d'ailleurs régulièrement des alertes sur son site caf.fr et ses comptes officiels : elle rappelle qu'elle ne demande jamais de coordonnées bancaires complètes, de numéro de carte, ni de mot de passe par SMS ou par e-mail.
Les quatre scénarios que l'on voit circuler
1. La suspension de dossier
Le plus répandu. Un numéro de dossier crédible, une date butoir à trois ou quatre jours, un lien vers une page qui reproduit fidèlement l'habillage de caf.fr. On vous demande votre numéro d'allocataire, votre date de naissance, puis un RIB « à confirmer » — en réalité à voler, ou à remplacer par celui de l'escroc sur une vraie session détournée.
2. Le trop-perçu à rembourser
Une variante agressive : la CAF vous aurait versé 428,30 € en trop, vous devez régulariser en ligne sous peine de « recouvrement contentieux ». Le montant est toujours précis, jamais rond. Le paiement se fait par carte bancaire sur une page de paiement factice, souvent suivie d'un appel « du service recouvrement » pour vous faire valider une opération plus grosse.
3. La prime exceptionnelle
Le miroir positif : vous auriez droit à un « complément de solidarité » ou à une « aide exceptionnelle de rentrée » de 180 €, à réclamer avant expiration. Pour la percevoir, il faut… saisir sa carte bancaire, prétendument pour « vérifier l'identité du titulaire ». Cette version fleurit en période de rentrée scolaire et en décembre.
4. Le faux conseiller qui rappelle
La plus dangereuse. Le SMS ne fait que semer le doute ; un humain appelle ensuite, depuis un numéro qui s'affiche comme celui de votre caisse locale (usurpation d'appelant, techniquement triviale). Il connaît déjà votre nom et votre ville — parfois issus d'une fuite de données antérieure. Il vous demande de lire un code reçu par SMS « pour authentifier l'entretien ». Ce code valide en réalité un paiement, un changement de coordonnées, ou l'ajout d'un appareil à votre banque en ligne.
La Banque de France, dans son rapport annuel de l'Observatoire de la sécurité des moyens de paiement, souligne la progression continue de ces escroqueries par manipulation : ce n'est plus la technique qui casse la sécurité, c'est la victime qui, de bonne foi, ouvre elle-même la porte.
Les signaux qui ne trompent pas
Il y a des marqueurs fiables, et il y en a de faux. Commençons par tordre le cou à une idée reçue : l'orthographe n'est plus un critère. Les générateurs de texte actuels produisent des SMS impeccables. Certains faux messages sont mieux rédigés que les vrais.
Voici ce qui reste solide :
| Élément | SMS légitime de la CAF | SMS frauduleux |
|---|---|---|
| Lien | Renvoie vers caf.fr ou l'application ; souvent aucun lien du tout | caf-allocataire.xyz, caf-regularisation.com, caf.fr.secure-maj.net |
| Demande | Vous invite à consulter votre espace personnel | Demande RIB, carte bancaire, mot de passe, pièce d'identité |
| Urgence | Délais administratifs longs, courriers de relance | 24 à 72 heures, menace de suspension |
| Paiement | La CAF ne prend jamais de paiement par carte sur un lien SMS | Page de paiement CB immédiate |
| Expéditeur | Nom court (« CAF ») ou numéro officiel | Numéro mobile en 06/07, préfixe étranger, ou nom usurpé |
Le point le plus important est celui du sous-domaine. caf.fr.verification-dossier.com n'appartient pas à la CAF : le domaine réel est toujours ce qui précède immédiatement le dernier point avant le premier /. Ici, verification-dossier.com. C'est le piège le plus efficace de tout le smishing, parce qu'un écran de téléphone tronque l'adresse et affiche justement la partie rassurante.
Un détail pratique : lire une URL complète sur un écran fissuré ou sur un affichage de 5 pouces réglé trop petit relève de l'exploit. Beaucoup de victimes racontent avoir « vu caf.fr » sans avoir vu la suite. Remplacer une vitre cassée ou poser un verre trempé de protection n'est pas un geste de cybersécurité, mais un écran lisible fait partie des conditions de base pour vérifier un lien avant de le toucher.
Ce que la CAF fait réellement — et ne fait jamais
Pour reconnaître le faux, il faut connaître le vrai. Quelques repères issus du fonctionnement officiel du réseau des CAF :
- Les notifications de droits et les décisions importantes arrivent dans l'espace « Mon compte » sur caf.fr et, pour les plus formelles, par courrier postal.
- Un indu (trop-perçu) est notifié par courrier, avec voies et délais de recours, et se récupère par retenue sur les prestations suivantes ou par un titre de paiement adressé à la caisse. Jamais par carte bancaire sur un lien reçu en SMS.
- Un changement de RIB se fait depuis l'espace personnel authentifié, ou via FranceConnect. La CAF ne vous téléphone pas pour vous le dicter.
- La CAF ne demande jamais votre mot de passe, ni le code à usage unique envoyé par votre banque.
- Les appels sortants d'un conseiller existent, mais un conseiller n'exige jamais une opération financière dans la seconde.
En cas de doute, la seule bonne méthode est d'ignorer le message et de revenir par un canal que vous maîtrisez : l'application CAF installée depuis le store officiel de votre téléphone, l'adresse caf.fr tapée à la main, ou le 3230 — le numéro national du service public, non surtaxé.

Qui se fait piéger, vraiment
On imagine volontiers des victimes âgées et peu à l'aise avec le numérique. Les données des plateformes publiques racontent autre chose. Les personnes touchées par les faux SMS d'organismes sociaux sont souvent actives, jeunes parents, en situation de travail précaire ou de garde alternée, c'est-à-dire précisément celles dont le dossier bouge souvent et dont le budget mensuel n'a aucune marge.
Trois facteurs aggravants reviennent dans les témoignages :
- Le multitâche. Le SMS est lu dans le bus, entre deux enfants, à la caisse d'un magasin. L'attention disponible est de quelques secondes.
- La honte anticipée. Beaucoup redoutent d'avoir « fait une erreur de déclaration ». Cette culpabilité diffuse pousse à régulariser vite et discrètement, sans en parler.
- L'habitude du guichet numérique. Quand toute la relation passe par un écran, un écran de plus ne déclenche aucune alerte.
Il existe un contre-réflexe très simple et très efficace : s'interdire toute décision financière dans les cinq minutes qui suivent un message inattendu. Cinq minutes, c'est assez pour que la peur retombe et que l'incohérence apparaisse.
Protéger son téléphone sans devenir expert
Aucun outil ne remplace la vigilance, mais quelques réglages réduisent nettement la surface d'exposition.
Activer le filtrage des expéditeurs inconnus. Sur iPhone, Réglages → Applications → Messages → « Filtrer les expéditeurs inconnus ». Sur Android, l'application Messages de Google propose une protection anti-spam à activer dans les paramètres. Les messages suspects sont alors isolés dans un onglet séparé, ce qui casse l'effet de surprise.
Ne jamais ouvrir un lien depuis la notification. Prenez l'habitude de fermer le SMS, d'ouvrir l'application officielle et d'y chercher l'information. Si le message est vrai, l'information s'y trouve.
Verrouiller la validation des paiements. La plupart des banques permettent de plafonner les paiements en ligne et d'exiger une validation biométrique dans l'application. C'est la dernière barrière quand tout le reste a cédé.
Sauvegarder ce qui compte. Une clé USB pour smartphone ou un petit disque dur externe permet de conserver hors ligne les documents d'un dossier allocataire (attestations, justificatifs, RIB) sans dépendre d'un compte qui pourrait être compromis.
Préparer le terrain pour les proches moins à l'aise. Pour un parent âgé ou une personne peu habituée au numérique, un téléphone mobile à grosses touches, sans navigateur internet, supprime simplement le risque de clic sur un lien piégé. Beaucoup de familles font ce choix et s'en portent très bien.
Et pour ceux qui veulent comprendre plutôt que subir, un guide pratique de cybersécurité grand public en français — il en existe plusieurs, y compris rédigés par d'anciens enquêteurs — fait plus d'effet qu'une énième application de sécurité installée puis oubliée.
Si vous avez cliqué : la marche à suivre, dans l'ordre
Le réflexe le plus coûteux est l'attente. Voici la séquence à dérouler.
- Coupez. Fermez la page, ne saisissez rien d'autre, ne répondez pas à un éventuel appel « du service fraude ».
- Appelez votre banque immédiatement, via le numéro figurant au dos de votre carte. Demandez l'opposition sur la carte et la surveillance du compte. Si un virement est parti, demandez expressément une procédure de rappel de fonds.
- Signalez le SMS au 33700, le dispositif national de signalement des spams vocaux et SMS : transférez le message au 33700, puis envoyez le numéro de l'expéditeur quand on vous le demande. C'est gratuit et cela alimente le blocage des campagnes en cours.
- Déposez plainte. Pour une fraude bancaire, la plateforme Perceval (via service-public.fr) permet de signaler l'utilisation frauduleuse de votre carte. Pour une escroquerie en ligne plus large, le dispositif THESEE permet un dépôt de plainte en ligne.
- Prévenez la CAF par votre espace personnel ou au 3230, pour vérifier qu'aucun changement de RIB n'a été enregistré sur votre dossier.
- Signalez le site frauduleux sur Phishing Initiative et Cybermalveillance.gouv.fr, qui accompagne gratuitement les victimes et oriente vers les démarches adaptées.
- Changez vos mots de passe si vous avez saisi un identifiant réutilisé ailleurs. Un gestionnaire de mots de passe, même gratuit, évite le piège du mot de passe unique utilisé sur dix sites.
À retenir : en droit français, l'article L133-18 du Code monétaire et financier impose à la banque de rembourser une opération de paiement non autorisée, sauf négligence grave du client. Le fait d'avoir communiqué des données à la suite d'un message frauduleux sophistiqué a été jugé, à plusieurs reprises par la Cour de cassation, comme n'établissant pas automatiquement cette négligence grave. Ne renoncez pas à demander un remboursement sous prétexte que « c'est de votre faute ».
Parler d'argent, c'est déjà se protéger
Ce qui fait la force de l'arnaque à la CAF, ce n'est pas sa technique — elle est rudimentaire. C'est le silence qu'elle installe. On ne raconte pas volontiers qu'on a peur de perdre son APL, ni qu'on a cru devoir 428 € à un organisme social.
Le meilleur antivirus reste ici une phrase dite à voix haute : « J'ai reçu un SMS bizarre de la CAF, tu en as reçu un, toi ? » Dans un foyer, dans une famille, dans une association de quartier, c'est souvent cette question qui coupe l'arnaque net.
Et si vous voulez prévenir rapidement plusieurs proches qu'une campagne circule, un simple message suffit — celui-là, au moins, ne contiendra pas de lien piégé.



