L'explosion du Smishing (Phishing par SMS) au Maroc
Vous recevez un SMS d'Amana ou de votre banque vous alertant d'un colis bloqué ou d'un mouvement suspect sur votre compte. Le message contient un lien cliquable pour régulariser la situation en urgence. Attention : il y a de fortes chances que vous soyez la cible d'une attaque de Smishing (contraction de SMS et Phishing). Au Maroc, cette forme de cybercriminalité connaît une croissance fulgurante en 2026, avec une augmentation des signalements de plus de 300 % par rapport à l'année précédente, selon les rapports des autorités de cybersécurité locales.
L'efficacité redoutable du Smishing repose sur la confiance aveugle que nous accordons à notre téléphone mobile. Contrairement aux e-mails où les filtres anti-spam bloquent plus de 90 % des menaces, la majorité des SMS frauduleux atteignent directement leur cible. Le taux d'ouverture d'un SMS frôle les 98 %, et l'écran réduit du smartphone rend difficile la vérification de l'URL du lien malveillant. Pour les employés des PME marocaines, une simple erreur d'inattention peut compromettre l'accès au réseau de l'entreprise ou entraîner des pertes financières directes.
Les 4 scénarios de Smishing les plus fréquents au Maroc
Les cybercriminels adaptent constamment leurs attaques au contexte local marocain. Voici les scénarios les plus couramment observés :
1. L'arnaque au colis bloqué (Amana / Aramex / DHL)
C'est le scénario dominant, particulièrement efficace lors des périodes de fêtes, de soldes ou de Ramadan. Le SMS affirme qu'un colis n'a pas pu être livré en raison de frais de douane impayés (souvent une somme dérisoire comme 15 ou 25 MAD) ou d'une adresse incomplète. Le lien renvoie vers une page copiant parfaitement l'identité visuelle du service de livraison. L'objectif n'est pas de vous voler ces 15 MAD, mais de récupérer les numéros de votre carte bancaire (et le code CVV) lorsque vous tentez de régler ces faux frais.
2. L'alerte de sécurité bancaire (CIH, Attijariwafa, BMCE)
Le message génère un sentiment d'urgence extrême : "ALERTE : Une tentative de connexion suspecte à votre compte a été bloquée. Cliquez ici pour vérifier votre identité sous peine de blocage définitif." En cliquant, la victime atterrit sur une page de connexion falsifiée qui capture ses identifiants bancaires. Souvent, cette attaque est suivie d'un appel téléphonique (vishing) pour obtenir le code de confirmation SMS (OTP).
3. Les fausses aides gouvernementales ou de la CNSS
Ces campagnes exploitent la vulnérabilité socio-économique. Les SMS promettent le versement d'une prime exceptionnelle, d'une allocation familiale ou d'une aide de l'État. Le lien redirige vers un formulaire demandant des informations personnelles détaillées (CIN, adresse, numéro de compte, RIB) qui seront ensuite revendues sur le Dark Web ou utilisées pour de l'usurpation d'identité.
4. L'usurpation du dirigeant d'entreprise (Fraude au Président)
Cette technique de Spear-Smishing cible spécifiquement les employés d'une entreprise (comptables, assistants de direction). L'attaquant envoie un SMS en se faisant passer pour le PDG ou un supérieur hiérarchique : "Je suis en réunion, je ne peux pas parler. J'ai un besoin urgent de finaliser un virement/acheter des cartes cadeaux pour un client. Peux-tu t'en occuper immédiatement ?" L'urgence et le lien hiérarchique poussent souvent l'employé à agir sans vérifier.
Comment repérer un SMS frauduleux : Les 5 signaux d'alerte
La détection d'une tentative de Smishing repose sur l'identification d'incohérences spécifiques. Formez vos équipes à repérer ces signaux :
- Le sentiment d'urgence ou de menace : Les hackers utilisent la psychologie pour court-circuiter votre esprit critique. Toute demande exigeant une action "immédiate", "urgente" ou menaçant de "bloquer votre compte" doit être considérée comme hautement suspecte.
- Un numéro expéditeur suspect : Les banques et grandes institutions marocaines utilisent généralement des numéros courts ou des noms d'expéditeurs personnalisés (Alpha Sender ID). Si le SMS d'alerte de votre banque provient d'un numéro mobile standard (ex: 06 XX XX XX XX), c'est une fraude. Attention : les hackers peuvent parfois "spoofer" (falsifier) le nom de l'expéditeur, ce critère seul ne suffit donc pas.
- L'URL raccourcie ou incohérente : Méfiez-vous systématiquement des liens utilisant des réducteurs d'URL (bit.ly, t.co) ou des noms de domaine légèrement modifiés (ex:
cih-banque-securite.comau lieu decihbank.ma). - Les fautes d'orthographe ou de syntaxe : Bien que les cybercriminels utilisent de plus en plus l'IA pour améliorer leurs textes, des formulations maladroites ou des erreurs de grammaire (souvent issues d'outils de traduction automatique) trahissent souvent une origine frauduleuse.
- La demande d'informations confidentielles : Aucune banque ou institution marocaine légitime ne vous demandera jamais de communiquer votre mot de passe, votre code PIN, ou de mettre à jour vos informations de carte bancaire via un lien reçu par SMS.
Que faire si vous avez cliqué ou été victime d'un Smishing ?
Si un employé de votre entreprise a malheureusement cliqué sur un lien frauduleux et renseigné des informations, la réactivité est cruciale pour limiter les dégâts :
- Déconnectez immédiatement l'appareil d'Internet (désactivez le Wi-Fi et les données mobiles) pour stopper l'éventuel téléchargement d'un malware.
- Faites opposition à la carte bancaire : Si des données bancaires ont été compromises, contactez le centre d'opposition de votre banque marocaine (disponible 24/7) dans la minute qui suit.
- Modifiez les mots de passe : Depuis un autre appareil sécurisé, modifiez immédiatement les mots de passe des comptes compromis, ainsi que de tous les autres comptes utilisant le même mot de passe. L'utilisation d'un gestionnaire de mots de passe professionnel facilite grandement cette étape.
- Alertez le département informatique : L'équipe IT doit analyser le smartphone de l'employé à la recherche de malwares ou de profils de configuration malveillants avant de l'autoriser à se reconnecter au réseau de l'entreprise.
La formation des employés reste le pare-feu le plus efficace contre les attaques d'ingénierie sociale comme le Smishing. Chez Web Creative Clicks, nous intégrons des modules de sensibilisation à la cybersécurité lors du déploiement de vos infrastructures digitales et applications métiers.
FAQ sur le Smishing (Phishing par SMS)
Puis-je être piraté simplement en ouvrant le SMS, sans cliquer sur le lien ?
Dans l'immense majorité des cas, la simple lecture du texte d'un SMS est inoffensive. Le danger réside dans l'action de cliquer sur le lien, qui peut vous rediriger vers un faux site (pour voler vos identifiants) ou déclencher le téléchargement d'une application malveillante (malware) sur votre smartphone. Ne cliquez jamais sur les liens contenus dans des SMS non sollicités.
Le SMS frauduleux s'est affiché dans le même fil de discussion que les vrais messages de ma banque. Comment est-ce possible ?
C'est une technique appelée "SMS Spoofing". Les pirates utilisent des plateformes d'envoi de SMS en masse sur le Dark Web qui permettent de falsifier l'identité de l'expéditeur (le Sender ID). Ils indiquent par exemple le nom "CIH BANK". Votre smartphone, qui classe les SMS par Sender ID, placera logiquement ce message frauduleux dans le même historique que vos vrais codes OTP ou alertes bancaires, ce qui rend l'arnaque extrêmement convaincante.
Comment protéger les téléphones professionnels de mon entreprise contre le Smishing ?
Pour les flottes de mobiles professionnels au Maroc, la mise en place d'une solution MDM (Mobile Device Management) est recommandée. Elle permet de bloquer l'installation d'applications non approuvées (évitant les malwares) et de filtrer les sites web malveillants. De plus, il est crucial de former régulièrement vos employés : un test de simulation de Smishing (envoi d'un faux SMS de test par le département IT) est un excellent moyen de mesurer la vulnérabilité de votre équipe.

