
Spoofing: l'usurpation d'identité numérique
Comment les fraudeuses et fraudeurs utilisent des moyens techniques pour usurper une identitéUn numéro connu s’affiche sur votre téléphone, un e-mail inhabituel semble provenir de votre supérieure ou un lien reçu par message vous mène vers le site des CFF: dans chacun de ces cas, ce que vous voyez peut être une mise en scène, autrement dit avoir été «spoofé». Découvrez comment reconnaître le spoofing et vous en prémunir.
Temps de lecture: 11 minutes Dernière mise à jour: août 2026 1 Nouvelle contribution
L'essentiel en bref
- L’usurpation d’identité numérique, ou spoofing, consiste à faire apparaître comme authentique une identité falsifiée, par exemple au moyen d’un numéro de téléphone, de l’expéditeur d’un SMS ou d’un e-mail, ou encore d’un site web. Les fraudeuses et fraudeurs contournent ainsi les mécanismes de sécurité humains, organisationnels et techniques.
- Le spoofing intervient dans de nombreux scénarios, du démarchage téléphonique déloyal depuis l’étranger à la fraude financière, en passant par la captation frauduleuse de données, également appelée phishing (hameçonnage), la diffusion de logiciels malveillants, l’espionnage, le sabotage ou encore la désinformation.
- Le spoofing se reconnaît surtout au contenu et au contexte de la communication. Une prise de contact inattendue, une pression soudaine à agir, un lien ou une pièce jointe à ouvrir, des données sensibles à transmettre, un virement à effectuer ou une procédure habituelle à contourner: autant de signaux qui doivent alerter.
- Ne vous laissez pas intimider. Ne communiquez aucune donnée sensible par téléphone ni via des liens reçus par e-mail ou par SMS. Avant d’agir, renseignez-vous d’abord auprès de l’organisation concernée via les canaux officiels. Signalez tout incident suspect en ligne à l’Office fédéral de la cybersécurité (OFCS).
Qu’est-ce que le spoofing?
Le spoofing, ou usurpation d’identité numérique, consiste à faire passer une identité falsifiée pour une identité digne de confiance afin de contourner des mécanismes de sécurité humains, organisationnels ou techniques. Les centres d’appels étrangers utilisent souvent cette technique pour faire apparaître un numéro suisse. Les fraudeuses et fraudeurs recourent aussi fréquemment au spoofing dans le cadre d’attaques de phishing afin de falsifier l’expéditeur d’un message.
Le spoofing est principalement utilisé aux fins suivantes:
- Démarchage téléphonique déloyal: des centres d’appels établis à l’étranger font apparaître un numéro suisse.
- Fraude financière: faux e-mails professionnels ou appels téléphoniques utilisant un numéro et une voix falsifiés afin de faire ordonner abusivement des paiements.
- Captation frauduleuse de données à des fins de fraude, d’usurpation d’identité, de revente sur le darknet, de surveillance ou d’espionnage.
- Diffusion de logiciels malveillants dans le but de voler des données sensibles ou d’extorquer une rançon.
- Sabotage visant à perturber, endommager ou détruire des systèmes informatiques.
- Diffusion de fausses informations.
Quels types de spoofing sont les plus fréquents en Suisse?
Les types de spoofing les plus fréquents en Suisse sont le spoofing de l’identifiant d’appel (call id spoofing), le spoofing par SMS, le spoofing mobile, le spoofing par e-mail et le spoofing de site web.
Selon l’Office fédéral de la cybersécurité (OFCS), les appels passés au nom d’autorités avec un identifiant d’appel manipulé ont été, de loin, le cyberphénomène le plus souvent signalé en 2025. Ils représentaient plus d’un quart des quelque 65 000 cyberincidents signalés au total.
Les cas de phishing et de spoofing par e-mail sont également fréquemment signalés en Suisse. Dans le domaine du spoofing par e-mail en particulier, l’OFCS observe que les fraudeuses et fraudeurs mènent des attaques de plus en plus ciblées, notamment contre des CEO d’entreprises.
En 2025, les escrocs ont en outre utilisé pour la première fois à grande échelle la technologie des «SMS blasters». Il s’agit d’appareils mobiles qui se font passer pour des antennes de téléphonie mobile légitimes. Ces appareils permettent aux fraudeuses et fraudeurs d’envoyer un grand nombre de SMS de phishing avec des expéditeurs falsifiés vers les téléphones mobiles situés à proximité, sans connaître les numéros de ces appareils.
Avec la cyberassurance de la Mobilière, vous jouez la carte de la sécurité.
Si vous êtes victime d’hameçonnage, la cyberassurance de la Mobilière est là pour vous aider. Apprenez-en plus sur la cyberassurance ou calculez votre prime d’assurance directement et sans engagement. Prenez ensuite votre décision en toute tranquillité.
Comment fonctionne le spoofing?
Les protocoles de courrier électronique et le réseau téléphonique mondial ont été conçus à l’origine sans aucun mécanisme de sécurité. Dans leur architecture initiale, ces deux technologies font aveuglément confiance à l’expéditeur indiqué. C’est pourquoi les informations relatives à l’expéditeur peuvent encore être manipulées assez facilement.
Des centres d’appels étrangers exploitent par exemple cette faille de manière ciblée pour faire apparaître un numéro suisse. Le spoofing permet aux fraudeuses et fraudeurs d’inspirer confiance à leurs victimes en usurpant une identité réputée fiable. Ils peuvent par exemple se faire passer pour la banque de la victime, la Poste ou la police. Ils tentent ensuite d’amener les victimes à accomplir une action précise en jouant sur la peur, l’autorité, la compassion ou l’urgence.
Comment reconnaître et prévenir le spoofing?
Le spoofing est souvent difficile à reconnaître. Nombre d’appels, de SMS ou d’e-mails falsifiés, ou «spoofés», ne peuvent être reconnus qu’à partir de leur contexte ou de leur contenu. Les éléments déroulants vous indiquent les points auxquels prêter attention.
Comme le spoofing exploite les faiblesses d’une technologie, vous ne pouvez généralement pas faire beaucoup plus, en tant qu’utilisatrice ou utilisateur, que rester vigilant. Sensibilisez les personnes de votre entourage et signalez les cas de fraude à l’OFCS ou les appels publicitaires déloyaux au SECO.
Sur le plan technique, la lutte contre le spoofing téléphonique et le spoofing par SMS, de même que les mesures destinées à les prévenir, relèvent en grande partie des opérateurs de télécommunications; s’agissant du spoofing par e-mail, cette responsabilité incombe à l’administration système de l’entreprise concernée.






