« INFO : votre abonnement a expire. Votre acces sera suspendu sous 24h. Merci de mettre a jour votre moyen de paiement : https://compte-renouvellement-maj.net/billing »
Celui-là ne vous parle ni d'amende, ni de colis, ni de succession. Il ne vous menace pas de la gendarmerie et ne vous promet pas 326 € de trop-perçu. Il vous annonce quelque chose de parfaitement banal : un prélèvement qui n'est pas passé. Et là, honnêtement : combien d'abonnements payez-vous aujourd'hui ? Streaming vidéo, musique, stockage en ligne, antivirus, jeux, presse, salle de sport, application de retouche photo dont vous avez oublié l'essai gratuit. Trois ? Huit ? Douze ?
C'est précisément cette incertitude que l'arnaque exploite. Les escrocs n'ont pas besoin de savoir à quoi vous êtes abonné. Ils savent que vous non plus, vous ne le savez pas tout à fait.

Le terrain idéal : une vie découpée en prélèvements de 7,99 €
En une dizaine d'années, nous sommes passés d'un modèle d'achat à un modèle d'abonnement. Le changement est profond : les sommes sont petites, récurrentes, et surtout invisibles. Un prélèvement de 11,99 € au milieu d'un relevé bancaire ne déclenche aucune alerte mentale. Beaucoup de foyers ne savent plus dire de tête :
- quelles plateformes sont encore actives ;
- quelle carte bancaire est enregistrée sur chacune (souvent une carte expirée, remplacée depuis) ;
- quel compte e-mail sert d'identifiant ;
- quelle date de renouvellement s'applique.
Ajoutez à cela un fait très concret : les vrais services d'abonnement envoient réellement des messages d'échec de paiement. Lorsqu'une carte arrive à expiration, lorsqu'un plafond est atteint, lorsque la banque refuse l'opération, la plateforme prévient. Le smishing ne crée donc pas une situation improbable : il imite un événement que vous avez déjà vécu.
C'est la définition même d'un bon appât : un message qui tombe dans le trou d'information, pile au moment où vous êtes incapable de le vérifier de mémoire.
Anatomie du message
Les variantes circulent par vagues, mais le squelette est toujours le même.
| Élément | Ce que fait l'escroc | Ce que fait le vrai service |
|---|---|---|
| Expéditeur | Numéro mobile en 06/07, numéro court inconnu, ou nom affiché bricolé | Expéditeur alphanumérique stable, et surtout une notification dans l'application |
| Urgence | « Sous 24h », « suspension immédiate », « dernier rappel » | Plusieurs relances étalées sur des jours, voire des semaines |
| Lien | Domaine bizarre : netflix-paiement-maj.info, compte-billing-fr.net, lien raccourci | Lien vers le domaine officiel, ou aucun lien du tout |
| Montant | Souvent minuscule : 1 €, 1,99 €, « vérification de carte » | Le montant exact de votre formule |
| Orthographe | Accents absents (typique d'un envoi en masse), tournures approximatives | Message propre, personnalisé avec votre prénom et votre offre |
Le détail le plus révélateur reste le montant dérisoire. Demander 59,99 € réveille la méfiance. Demander 1 € « pour revalider votre carte » passe sous le radar : vous pensez autoriser une broutille, alors que vous venez de livrer votre numéro complet, sa date d'expiration, son cryptogramme et parfois le code 3-D Secure que vous dicterez ensuite au téléphone.
Ce qui se passe réellement après le clic
La page qui s'ouvre est, dans la plupart des cas, une copie quasi parfaite de l'écran de paiement officiel : logo, typographie, couleurs, mentions légales recopiées. Certains kits de phishing vont jusqu'à afficher le vrai prix de la formule que vous sélectionnez.
Trois scénarios se déroulent ensuite, parfois en cascade.
1. La capture de la carte bancaire. Vos coordonnées partent vers un panneau d'administration où elles sont revendues ou utilisées dans l'heure. L'escroc tente souvent un petit achat test avant de monter en puissance.
2. Le relais du code de validation. Si votre banque exige une authentification forte, la fausse page affiche un champ « Entrez le code reçu par SMS ». Vous validez alors en direct une opération déclenchée par le fraudeur. Cybermalveillance.gouv.fr et la Banque de France insistent sur ce point : un code d'authentification ne se saisit que sur une page que vous avez ouverte vous-même, pour une opération que vous avez initiée.
3. Le vol du compte lui-même. Parfois, ce n'est pas la carte qui intéresse l'escroc mais vos identifiants. Un compte de streaming volé se revend quelques euros, un compte de stockage en ligne donne accès à vos photos, vos scans de pièce d'identité, vos factures — matière première idéale pour une usurpation d'identité ultérieure.
Les quatre familles d'abonnements usurpés
Le streaming vidéo et musical
C'est la vitrine de l'arnaque, parce que la pénétration est énorme : il suffit d'envoyer le message à 100 000 numéros pour que la moitié soit effectivement cliente. Le message joue sur la frustration domestique : un soir, une série en cours, et l'idée qu'on vous coupe l'accès.
Le stockage en ligne et les comptes d'écosystème
Plus dangereux, moins spectaculaire. « Votre espace de stockage est plein, vos sauvegardes sont interrompues » : ici l'enjeu est la peur de perdre des photos. La parade n'est d'ailleurs pas un lien mais une habitude : une sauvegarde locale sur un disque dur externe pour sauvegarde réduit drastiquement votre dépendance au cloud, donc votre panique quand un message agite cette menace.
Les antivirus et « protections » payantes
Variante vicieuse : le SMS annonce tantôt l'expiration, tantôt le renouvellement automatique d'un abonnement à 89 € avec un numéro à appeler « pour annuler ». Au bout du fil, un faux conseiller vous fait installer un logiciel de prise en main à distance. C'est la jonction avec l'arnaque au faux support technique.
Les services administratifs et de télécoms déguisés en abonnement
« Votre option multi-équipement n'a pas été reconduite », « votre forfait data arrive à échéance ». Le message mélange vocabulaire d'opérateur et vocabulaire d'abonnement, ce qui le rend difficile à classer et donc plus crédible.
La vérification en trente secondes
Il existe une règle unique, et elle suffit dans 100 % des cas : ne jamais vérifier un abonnement depuis le message qui vous alerte.
- Fermez le SMS. Ne cliquez pas, même « juste pour voir » : certaines pages collectent déjà des informations techniques et votre simple visite confirme que le numéro est actif.
- Ouvrez l'application officielle ou tapez vous-même l'adresse du service dans votre navigateur. Un problème de paiement réel y est toujours affiché, en général dès l'écran d'accueil.
- Consultez votre banque. Un prélèvement rejeté laisse une trace dans l'application bancaire. Si rien n'apparaît, il n'y a rien à régler.
- Regardez la date de renouvellement dans les paramètres du compte. Si elle est dans trois mois, l'affaire est close.
- Signalez, puis supprimez. Transférez le message au 33 700 (dispositif officiel de signalement des SMS indésirables opéré par les opérateurs français) et déposez le lien sur Phishing Initiative. Les signalements servent réellement : ils alimentent les listes de blocage.
Aucune plateforme d'abonnement sérieuse ne vous demandera jamais vos coordonnées bancaires complètes par SMS, ni votre mot de passe, ni un code de validation à recopier ailleurs que dans son propre tunnel de paiement.
Reprendre le contrôle de ses abonnements : la meilleure protection
Le smishing d'abonnement meurt le jour où vous savez exactement ce que vous payez. C'est un travail d'une heure, et il vaut mieux que n'importe quel antivirus.
- Faites l'inventaire. Ouvrez votre relevé bancaire des douze derniers mois et notez tous les prélèvements récurrents. Beaucoup de gens découvrent à cette occasion deux ou trois services oubliés. Un simple carnet de notes à spirale posé près de l'ordinateur suffit pour tenir la liste : les dates de renouvellement, le mail utilisé, le montant.
- Centralisez les identifiants. Un gestionnaire de mots de passe évite la réutilisation du même mot de passe sur dix services. Pour celles et ceux qui préfèrent le papier, un carnet de mots de passe sécurisé rangé hors de vue reste infiniment plus sûr qu'un fichier « codes.txt » sur le bureau.
- Activez la double authentification partout où c'est proposé, idéalement via une application d'authentification plutôt que par SMS — le SMS reste interceptable, notamment via les attaques de type SMS Blaster ou le détournement de ligne.
- Isolez les paiements récurrents. Une carte virtuelle à plafond, proposée par la plupart des banques, limite mécaniquement les dégâts d'une fuite.
- Réduisez la surface de risque. Si votre téléphone est votre seul accès à tout, protégez-le physiquement aussi : un écran fissuré, un appareil prêté à réparer ou revendu sans effacement complet sont autant de portes ouvertes. Un verre trempé de protection et une sauvegarde à jour valent mieux qu'un plan B improvisé.
Et si vous avez déjà cliqué ?
Pas de panique, mais de la méthode, et vite.
Dans les minutes qui suivent :
- Appelez votre banque ou faites opposition depuis l'application. Le réflexe « j'attends de voir si quelque chose est débité » est le plus coûteux de tous.
- Changez le mot de passe du service concerné, et de tous ceux qui partagent le même mot de passe.
- Vérifiez les appareils connectés dans les paramètres du compte, et déconnectez les sessions inconnues.
Dans les jours qui suivent :
- Surveillez vos relevés. En cas de débit frauduleux, le Code monétaire et financier (articles L133-18 et suivants) prévoit le remboursement des opérations non autorisées, à condition de signaler sans tarder. La Banque de France rappelle régulièrement que la banque doit rembourser sauf négligence grave caractérisée — et qu'avoir été victime d'un hameçonnage soigné n'est pas, en soi, une négligence grave.
- Déposez plainte, ou a minima signalez les faits sur la plateforme officielle de dépôt de plainte en ligne. Le numéro de dossier est souvent exigé par la banque.
- Si vos pièces d'identité ont circulé, surveillez l'apparition de crédits ouverts à votre nom et contactez Info Escroqueries (0 805 805 817, service gratuit).
Le signe qui ne trompe jamais
Toutes les variantes de ce SMS ont un point commun, et c'est le meilleur détecteur qui existe : elles vous donnent le chemin. Un lien, un numéro à rappeler, un bouton. Les vrais services, eux, vous demandent de vous connecter — point. Ils ne se soucient pas de savoir par quel chemin vous arrivez, parce qu'ils savent que vous avez leur application.
Autrement dit : dès qu'un message vous propose gentiment l'itinéraire pour régler le problème qu'il vient de vous annoncer, c'est que l'itinéraire est le problème.
Gardez aussi en tête que l'arnaque évolue. Les textes générés automatiquement sont désormais sans faute d'orthographe, les pages clonées sont impeccables, et certaines vagues incluent votre prénom — récupéré dans une fuite de données commerciale. Le critère de la « faute d'orthographe » ne suffit plus. Le seul critère qui tienne dans le temps est structurel : l'information financière se vérifie à la source, jamais dans la notification.
Un abonnement n'a jamais expiré en vingt-quatre heures. Il n'a jamais été sauvé par un SMS. Et il ne se renouvelle jamais sur un domaine que vous n'avez jamais vu.



