3nmTpf
SMS-Blaster

Attention, SMS blaster!

Comment des escrocs envoient des SMS d’hameçonnage en masse à l’aide de fausses antennes de téléphonie mobile

Depuis l’été 2025, des malfaiteurs utilisent des «SMS blasters» en Suisse. Cette technologie leur permet d’envoyer plusieurs centaines de SMS d’hameçonnage par minute aux smartphones se trouvant aux alentours. Découvrez son fonctionnement et comment vous en protéger.

  • Temps de lecture: 8 minutes
  • Dernière mise à jour: juillet 2026
  • Nouvelle contribution

L'essentiel en bref

  • Un SMS blaster est une fausse antenne de téléphonie mobile portable qui peut envoyer plusieurs centaines de SMS par minute aux smartphones se trouvant à proximité. Les escrocs utilisent ces appareils illégaux pour envoyer en masse des SMS d’hameçonnage.
  • Les SMS d’hameçonnage semblent provenir d’autorités, de banques, de la Poste ou d’entreprises de livraison et vous mettent sous pression (en vous incitant à agir d’urgence). Les escrocs tentent d’obtenir vos données d’accès ou vos données de carte de crédit à l’aide de liens vous redirigeant vers de fausses pages de paiement ou de connexion.
  • N’entrez jamais de données sensibles sur un site web que vous avez ouvert en cliquant sur un lien contenu dans un SMS. En cas de doute, renseignez-vous d’abord auprès de l’organisation concernée via un numéro de téléphone officiel avant de répondre à une demande envoyée par SMS.
  • Activez la protection anti-spam dans les paramètres de votre application SMS et désactivez la norme 2G dans les paramètres réseau de votre smartphone. Cette dernière option n’est toutefois pas possible sur tous les appareils.
Sur cette page

Qu’est-ce qu’un SMS blaster?

Un SMS blaster est un appareil électronique illégal qui se fait passer pour une véritable antenne de téléphonie mobile et envoie en peu de temps un grand nombre de SMS d’hameçonnage aux smartphones se trouvant dans un rayon de plusieurs centaines de mètres. Si vous vous trouvez dans les environs, le blaster se connecte automatiquement à votre téléphone portable sans que les escrocs aient besoin de connaître votre numéro de téléphone.

S’agissant des SMS blasters, on parle aussi souvent de «IMSI catchers» ou de «false base stations» (fausses antennes de téléphonie mobile). Les termes «IMSI catcher» et «false base station» peuvent être utilisés comme synonymes pour désigner une fausse antenne de téléphonie mobile. Attention: toutes les fausses antennes ne sont pas forcément des SMS blasters, mais chaque SMS blaster contient un IMSI catcher ou une fausse antenne.

Comment fonctionne un SMS blaster du point de vue technique?

Un SMS blaster contraint temporairement des smartphones à rejoindre un réseau 2G obsolète. Il exploite pour cela une vulnérabilité connue, le «null cipher» (chiffrement nul), afin d’envoyer des messages sans vérification. L’escroquerie fonctionne bien que le réseau 2G soit désactivé en Suisse: les malfaiteurs exploitent en quelque sorte leur propre antenne, contournant ainsi les filtres de sécurité des opérateurs de téléphonie mobile.

Comment fonctionnent les arnaques qui recourent à des SMS blasters?

Les SMS blasters sont presque toujours utilisés de la manière suivante: les escrocs transportent le SMS blaster dans le coffre d’une voiture, dans les transports publics (bus, métro, train), à vélo ou à pied dans une zone très peuplée, comme un centre-ville ou un quartier animé. Ils peuvent également positionner le SMS blaster dans des endroits très fréquentés tels que les centres commerciaux, les gares, les aéroports ou lors de grandes manifestations telles que le Concours Eurovision de la chanson 2026 à Vienne.

Le SMS blaster envoie en masse de faux SMS qui semblent provenir de la Poste, d’une banque ou d’une autorité. Un lien permet d’attirer les victimes vers un site d’hameçonnage ayant l’apparence d’un site authentique. Toute personne qui y saisit ses données de carte de crédit ou d’e-banking les transmet ainsi directement aux escrocs. Souvent, ceux-ci effectuent alors des paiements ou des virements en l’espace de quelques minutes.

Outre les cantons de Genève et Vaud, les cantons de Zurich, Lucerne, Zoug, Bâle et du Tessin ont fait état d’incidents impliquant des SMS blasters.

Canton de Genève, été 2025 (premier cas documenté de SMS blaster en Suisse): des escrocs ont circulé dans la ville de Genève à bord d’une voiture transportant un SMS blaster et envoyé, au nom des autorités, des SMS d’hameçonnage concernant une prétendue amende de stationnement et contenant un lien vers faux un site de paiement. Selon le ministère public genevois, 154 personnes ont perdu environ 1,9 million de francs au total, soit en moyenne 12 000 francs par victime.

Le SMS indiquait un délai de paiement court et avertissait les victimes qu’elles devraient s’acquitter de frais supplémentaires en cas de non-paiement de l’amende. Les escrocs ont dérobé les données d’accès à l’e-banking de ces personnes via le faux site de paiement. Ils ont ensuite téléphoné aux victimes en se faisant passer pour des membre du personnel de la banque pour les informer que des prélèvements suspects avaient été effectués sur leur compte et les inciter à autoriser d’autres virements. Lien vers le reportage de l’émission Kassensturz sur les SMS blasters.

Canton de Vaud, été et automne 2025: les escrocs ont recouru à la même ruse qu’à Genève. Ils ont envoyé des SMS d’hameçonnage imitant les injonctions de payer des autorités concernant des amendes de stationnement prétendument non réglées. Une quarantaine de personnes ont ainsi perdu quelque 260 000 francs au total.

Cantons de Bâle-Ville et de Bâle-Campagne, octobre 2025: le 14 octobre 2025, près de 100 000 téléphones portables situés dans la région de Muttenz (BL) ont reçu des SMS d’hameçonnage provenant prétendument de la Poste, d’UBS, de la Migros ou d’une autorité. L’auteur, dont le coffre du véhicule contenait le SMS blaster, a été appréhendé le jour même. Le ministère public n’a fourni aucune indication sur le nombre de victimes ni sur le montant des dommages.

Cantons du Tessin et de Zurich, octobre 2025: le 23 octobre 2025, un SMS blaster a été utilisé d’abord à Agno (TI), puis à Zurich. Les SMS d’hameçonnage provenaient prétendument de l’entreprise de livraison DPD ou de la Poste Suisse. L’auteur a été arrêté à Zurich et condamné.

Avec la cyberassurance de la Mobilière, vous jouez la carte de la sécurité.

Si vous êtes victime d’hameçonnage, la cyberassurance de la Mobilière est là pour vous aider. Apprenez-en plus sur la cyberassurance ou calculez votre prime d’assurance directement et sans engagement. Prenez ensuite votre décision en toute tranquillité.

Comment détecter les SMS frauduleux émis par des SMS blasters?

Les SMS d’hameçonnage peuvent avoir le même expéditeur que les SMS légitimes émanant de l’organisation en question (voir aussi «SMS spoofing»). C’est pourquoi ils peuvent même apparaître sur votre téléphone portable dans l’historique officiel des SMS échangés avec cette organisation. D’une manière générale, faites donc preuve de prudence si vous recevez de façon inattendue un SMS contenant un lien.

Demandez aux personnes de votre entourage si elles ont également reçu un SMS suspect. Dans l’affirmative, il s’agit très probablement d’une attaque provenant d’un SMS blaster. Vérifiez si les heures de réception des SMS correspondent approximativement.

Si ce n’est pas le cas, les caractéristiques suivantes permettent d’identifier un SMS d’hameçonnage:

  • Le SMS semble provenir d’une organisation digne de confiance.
  • Le message vous met sous pression en vous incitant à agir d’urgence.
  • Vous devez cliquer sur un lien pour effectuer un paiement ou saisir des données.
  • Prétextes typiques: amende de stationnement, livraison de colis, notification bancaire, blocage de compte

En savoir plus sur l’hameçonnage par SMS

Comment se protéger contre une arnaque utilisant un SMS blaster?

Sur votre smartphone, activez la protection anti-spam pour les SMS et désactivez la norme 2G:

Appareils Android: Vous devriez pouvoir activer la protection anti-spam dans les paramètres de votre application SMS. À partir d’Android 12, vous pouvez en outre désactiver la 2G pour chaque carte SIM dans les réglages, sous Réseau et Internet > SIM, afin que votre smartphone ne puisse plus être relié à un SMS blaster. La désignation exacte du réglage peut varier d’un fabricant à l’autre. Pour les modèles Samsung, vous devriez pouvoir sélectionner un mode sans 2G sous Connexions > Réseaux mobiles > Mode réseau.

iPhones: Pour les iPhones, vous trouverez la protection anti-spam sous Réglages > Messages > Expéditeurs inconnus et indésirables > Filtrer les expéditeurs inconnus. Toutefois, vous ne pouvez pas désactiver la 2G sur les iPhones sans qu’il en résulte des restrictions de fonctionnalités. L’activation du «lockdown mode» («mode isolement») vous limiterait trop au quotidien et n’est donc pas recommandée pour vous protéger contre les SMS blasters.

D’une manière générale, ne cliquez pas sur les liens contenus dans les SMS vous demandant de procéder à un paiement ou de saisir des données, même si le message apparaît dans votre historique des SMS échangés avec votre banque, la Poste ou une autorité. En cas de doute, renseignez-vous d’abord auprès de l’organisation concernée via un canal officiel, tel que le numéro de téléphone du service clientèle, avant de répondre à une telle demande par SMS.

Méfiez-vous si vous recevez un appel provenant prétendument de votre banque ou de la police pour vous signaler des irrégularités sur votre compte ou une cyberattaque, par exemple. Le numéro qui s’affiche pourrait avoir été falsifié. Raccrochez et rappelez l’organisation à son numéro officiel. Ne communiquez aucune donnée sensible au téléphone. Plus d’infos sur l’hameçonnage par téléphone

Questions et réponses

Données d’accès à l’e-banking: si vous avez saisi vos données d’accès à l’e-banking sur un site d’hameçonnage, contactez immédiatement le service d’assistance de votre établissement financier à son numéro de téléphone officiel et faites bloquer votre compte. Si votre établissement financier n’est pas joignable, essayez de bloquer votre compte en saisissant plusieurs fois un mauvais code PIN.

Données de carte de crédit: si vous avez fourni les données de votre carte de crédit, vous pouvez la faire bloquer en appelant le numéro d’urgence figurant sur la carte.

Application ou logiciel de télémaintenance: si vous avez installé une application ou un logiciel de télémaintenance, déconnectez immédiatement l’appareil d’Internet en activant le mode Avion. Vous bloquerez ainsi l’accès des fraudeurs.

Ensuite, utilisez un autre téléphone pour faire bloquer immédiatement tous les comptes bancaires et cartes de crédit menacés. Enfin, le mieux est de vous adresser à un prestataire informatique spécialisé pour qu’il supprime le logiciel malveillant de votre appareil sans perte de données.

Si vous avez subi un préjudice financier, déposez plainte auprès de la police. Signalez également l’incident à l’Office fédéral de la cybersécurité (OFCS) et fournissez le plus de preuves possible.

Tout dépend du cas d’espèce: si vous avez autorisé un paiement frauduleux dans une application, par exemple, votre argent ne vous sera généralement pas remboursé.

Vous pouvez contester dans un délai de 30 jours les paiements frauduleux par carte de crédit que vous n’avez pas validés dans une application ou d’une autre manière. Dans ce cas, vous récupérerez votre argent la plupart du temps.

Comme les escrocs utilisent en quelque sorte leur propre antenne 2G, ils peuvent contourner entièrement le pare-feu SMS du réseau de téléphonie mobile.

En plus de la protection anti-spam du réseau de téléphonie mobile, votre téléphone portable dispose généralement d’une protection anti-spam locale intégrée soit au système d’exploitation, soit à l’application SMS. Celle-ci détecte les modèles de spam figurant dans le texte ainsi que dans le numéro de l’expéditeur d’un SMS et bloque les messages suspects.

En juin 2026, Google a introduit une fonction appelée «false base station detection» sur les appareils Android équipés d’un matériel moderne. Cette protection analyse le comportement des pylônes radio et coupe les connexions suspectes avant que des SMS puissent être envoyés.

Oui, voici plusieurs cas récents impliquant des SMS blasters dans d’autres pays:

  • En mai 2026, à Vienne, un homme qui transportait un SMS blaster dans sa voiture a été arrêté dans la zone de la fête du Concours Eurovision de la chanson (ESC).
  • En juillet 2025, à Londres, un homme a été arrêté alors qu’il circulait dans le métro avec un SMS blaster dans son sac à dos.
  • En décembre 2022, à Paris, une femme a été surprise avec un SMS blaster dans le coffre de sa voiture.

Étonnamment, aucun cas impliquant un SMS blaster n’a encore été confirmé officiellement en Allemagne (état en mai 2026).

Oui, des personnes ont été interceptées au moins dans les cantons de Genève, Bâle-Campagne et Zurich.

Les enquêtes qui ont été menées indiquent à chaque fois l’existence d’un réseau international. Mais même lorsque la police suisse surprend les criminels en flagrant délit avec le matériel, la trace se perd souvent rapidement dans l’espace numérique.

Ce guide vous a-t-il été utile?