Arnaque colis par SMS : comment la repérer avant de payer
Mis à jour :
Les arnaques « colis non livré » par SMS ont explosé en France. Le scénario est presque toujours le même : un message d'urgence, un lien court, une page qui imite La Poste, Chronopost ou Mondial Relay, puis une demande de quelques euros « pour débloquer » un colis qui n'existe souvent pas.
À quoi ressemble le SMS
- Expéditeur inconnu ou numéro étranger, parfois un faux nom d'opérateur.
- Urgence : « dernier jour », « colis retourné », « action requise ».
- Lien raccourci (bit.ly, rebrand.ly…) ou domaine qui n'appartient pas au transporteur.
- Montant faible (souvent 1,95 € ou 2,99 €) pour paraître anodin.
Signaux sur la fausse page web
- Domaine suspect : .top, .shop, .buzz, ou variante du vrai nom (laposte-suivi.info, mondialrelay-fr.com…).
- Certificat HTTPS récent : le cadenas vert ne prouve pas la légitimité.
- Logo copié, fautes de français, formulaire carte bancaire pour « frais de douane » ou « livraison ».
- Aucune trace du colis dans l'espace client officiel du transporteur.
Que faire si vous avez reçu le SMS
- Ne cliquez pas, ne payez pas, ne rappelez pas un numéro indiqué dans le message.
- Vérifiez vos vrais colis sur le site ou l'app officielle du transporteur (URL tapée à la main).
- Signalez le SMS au 33700 (SMS, appels, factures frauduleuses) : service gratuit.
- Si vous avez payé : contactez votre banque immédiatement et déposez plainte.
Pourquoi Chrome seul ne suffit pas toujours
Les listes noires des navigateurs mettent du temps à intégrer les domaines créés la veille pour une campagne. Une page peut être en ligne quelques heures avec un certificat valide avant d'être signalée. C'est précisément ce créneau que visent les arnaqueurs.
Comment Resku peut aider (sans promesse miracle)
Resku analyse la page dans votre navigateur (~200 ms) et affiche un score 0-100 avec les signaux détectés (domaine jeune, TLD à risque, imitation de marque, formulaire sensible…) avant que vous ne saisissiez un numéro de carte. Ce n'est pas un antivirus ni un substitut au bon sens : c'est une couche de lecture explicite pour ceux qui cliquent vite (aidants, parents, freelances).
Sources utiles
- Cybermalveillance.gouv.fr : fiches arnaques colis et smishing.
- 33700 : signalement SMS et appels frauduleux (ARCEP / Bloctel).
- La Poste, Chronopost, Mondial Relay : pages officielles « arnaques en cours ».
Questions fréquentes
Comment reconnaître un faux SMS de livraison ?
Quatre signaux se combinent presque toujours : un expéditeur inconnu ou étranger, une urgence artificielle (« dernier jour », « colis retourné »), un lien raccourci ou un domaine qui n'est pas celui du transporteur, et une petite somme à payer, souvent 1,95 € ou 2,99 €, pour paraître anodine.
Que faire si j'ai déjà payé les frais demandés ?
Contactez votre banque immédiatement pour faire opposition et contester le débit : plus l'appel est rapide, plus le remboursement est probable. Déposez ensuite plainte en commissariat ou en gendarmerie, et signalez le SMS au 33700. Conservez les captures d'écran du message et de la page de paiement.
Le cadenas vert veut-il dire que la page est sûre ?
Non. Le cadenas indique seulement que la connexion est chiffrée, pas que le site est légitime. Un certificat HTTPS s'obtient gratuitement en quelques minutes, y compris pour un domaine créé la veille. La grande majorité des pages de phishing actuelles affichent un cadenas valide.
Comment signaler une arnaque au colis par SMS ?
Transférez le message au 33700, le service gratuit de signalement des SMS frauduleux en France. Vous pouvez aussi le déclarer sur cybermalveillance.gouv.fr et, si vous avez subi un préjudice, sur internet-signalement.gouv.fr (Pharos). Le transporteur imité dispose souvent d'une page « arnaques en cours ».
Resku note chaque page de 0 à 100 avant que vous ne saisissiez quoi que ce soit : utile quand un SMS vous envoie vers un faux suivi de colis.
Ajouter à Chrome