Qu’est-ce que le spoofing?
Le spoofing, ou usurpation d’identité numérique, consiste à faire passer une identité falsifiée pour une identité digne de confiance afin de contourner des mécanismes de sécurité humains, organisationnels ou techniques. Les centres d’appels étrangers utilisent souvent cette technique pour faire apparaître un numéro suisse. Les fraudeuses et fraudeurs recourent aussi fréquemment au spoofing dans le cadre d’attaques de phishing afin de falsifier l’expéditeur d’un message.
Le spoofing est principalement utilisé aux fins suivantes:
- Démarchage téléphonique déloyal: des centres d’appels établis à l’étranger font apparaître un numéro suisse.
- Fraude financière: faux e-mails professionnels ou appels téléphoniques utilisant un numéro et une voix falsifiés afin de faire ordonner abusivement des paiements.
- Captation frauduleuse de données à des fins de fraude, d’usurpation d’identité, de revente sur le darknet, de surveillance ou d’espionnage.
- Diffusion de logiciels malveillants dans le but de voler des données sensibles ou d’extorquer une rançon.
- Sabotage visant à perturber, endommager ou détruire des systèmes informatiques.
- Diffusion de fausses informations.
Le terme «spoofing» vient du verbe anglais «to spoof» et signifie approximativement «tromper», «usurper» ou «falsifier». Le mot se prononce à l’anglaise. En français, on pourrait le transcrire à peu près par «spoufing».
Quels types de spoofing sont les plus fréquents en Suisse?
Les types de spoofing les plus fréquents en Suisse sont le spoofing de l’identifiant d’appel (call id spoofing), le spoofing par SMS, le spoofing mobile, le spoofing par e-mail et le spoofing de site web.
Selon l’Office fédéral de la cybersécurité (OFCS), les appels passés au nom d’autorités avec un identifiant d’appel manipulé ont été, de loin, le cyberphénomène le plus souvent signalé en 2025. Ils représentaient plus d’un quart des quelque 65 000 cyberincidents signalés au total.
Les cas de phishing et de spoofing par e-mail sont également fréquemment signalés en Suisse. Dans le domaine du spoofing par e-mail en particulier, l’OFCS observe que les fraudeuses et fraudeurs mènent des attaques de plus en plus ciblées, notamment contre des CEO d’entreprises.
En 2025, les escrocs ont en outre utilisé pour la première fois à grande échelle la technologie des «SMS blasters». Il s’agit d’appareils mobiles qui se font passer pour des antennes de téléphonie mobile légitimes. Ces appareils permettent aux fraudeuses et fraudeurs d’envoyer un grand nombre de SMS de phishing avec des expéditeurs falsifiés vers les téléphones mobiles situés à proximité, sans connaître les numéros de ces appareils.
Le spoofing de l’identifiant d’appel fait apparaître à l’écran un numéro digne de confiance, par exemple celui d’une banque ou d’une autorité. En réalité, le numéro a été manipulé par des fraudeuses et fraudeurs. Leur objectif est de vous soutirer des données sensibles — une pratique appelée «voice phishing»ou «vishing» — ou de vous pousser à effectuer un virement.
Exemples de spoofing de l’identifiant d’appel
Octobre 2025: malgré l’interdiction légale, de nombreux centres d’appels situés à l’étranger appellent avec un numéro suisse. En réponse à cette situation, Swisscom a activé en octobre 2025 un filtre d’appels étendu, qui a bloqué à lui seul plus de huit millions d’appels indésirables présumés au cours du mois.
Janvier 2026: dans le canton de Schwytz, des criminels ont dérobé quelque 250 000 francs. Après avoir fait apparaître le véritable numéro de la banque des victimes sur l’écran de ces dernières, ils se sont fait passer pour des membres du personnel de l’établissement. Ils ont ensuite amené les victimes à installer un faux antivirus, grâce auquel ils ont accédé à leurs ordinateurs et à leur e-banking.
Le spoofing par SMS permet aux cybercriminels de falsifier le nom de l’expéditeur ou le numéro de téléphone d’un message texte. Le nom ou le numéro d’une organisation digne de confiance, comme la Poste, une banque ou une autorité fédérale, apparaît alors sur votre écran. L’objectif est d’attirer les victimes, au moyen de liens transmis dans le message, vers des sites web falsifiés afin de capter des données sensibles ou de diffuser des logiciels malveillants; on parle alors de «SMS phishing» ou de «smishing».
Le spoofing mobile, ou cellular spoofing, repose sur l’imitation d’une antenne de téléphonie mobile légitime au moyen de «false base stations» (fausses stations de base) ou de «SMS blasters». Les fraudeuses et fraudeurs peuvent ainsi faire basculer discrètement les smartphones situés à proximité sur leur propre signal radio. Une fois les appareils connectés, les pirates exploitent des failles de sécurité du protocole mobile, par exemple pour envoyer des SMS de phishing, surveiller le trafic de données ou localiser les victimes.
Exemple de spoofing par SMS et de spoofing mobile
Été 2025: dans le canton de Genève, 154 personnes ont perdu au total quelque 1,9 million de francs après avoir reçu des SMS de phishing concernant une prétendue amende de stationnement. Les SMS ont été envoyés aux téléphones mobiles situés à proximité au moyen d’un SMS blaster placé dans le coffre d’une voiture. En savoir plus sur le phishing par SMS
Le spoofing par e-mail repose sur la falsification de l’en-tête d’un message, qui semble alors provenir d’un expéditeur connu ou légitime. Les fraudeuses et fraudeurs cherchent généralement à vous amener, en tant que destinataire, à communiquer des données sensibles, à ouvrir des pièces jointes malveillantes ou à ordonner des paiements abusifs.
Le spoofing de site web consiste à créer une fausse version du site d’une organisation digne de confiance. Cette copie est presque impossible à distinguer du site web authentique. L’objectif est d’inciter les utilisatrices et utilisateurs à saisir des données sensibles, telles que des mots de passe ou des informations de carte de crédit, ou de propager des logiciels malveillants.
Exemple de spoofing par e-mail et spoofing de site web
Mai 2025: de faux e-mails envoyés au nom des CFF affirmaient qu’un achat suspect de billet d’un montant de 224 francs avait été constaté. Les personnes qui cliquaient sur «Ce n’était pas moi» et suivaient les instructions communiquaient des données sensibles et installaient, sans le savoir, un logiciel malveillant sur leur appareil Android. Celui-ci volait ensuite d’autres données sensibles. Les criminels sont ainsi parvenus, par exemple, à accéder à l’e-banking de leurs victimes. En savoir plus sur le phishing
Avec la cyberassurance de la Mobilière, vous jouez la carte de la sécurité.
Si vous êtes victime d’hameçonnage, la cyberassurance de la Mobilière est là pour vous aider. Apprenez-en plus sur la cyberassurance ou calculez votre prime d’assurance directement et sans engagement. Prenez ensuite votre décision en toute tranquillité.
Comment fonctionne le spoofing?
Les protocoles de courrier électronique et le réseau téléphonique mondial ont été conçus à l’origine sans aucun mécanisme de sécurité. Dans leur architecture initiale, ces deux technologies font aveuglément confiance à l’expéditeur indiqué. C’est pourquoi les informations relatives à l’expéditeur peuvent encore être manipulées assez facilement.
Des centres d’appels étrangers exploitent par exemple cette faille de manière ciblée pour faire apparaître un numéro suisse. Le spoofing permet aux fraudeuses et fraudeurs d’inspirer confiance à leurs victimes en usurpant une identité réputée fiable. Ils peuvent par exemple se faire passer pour la banque de la victime, la Poste ou la police. Ils tentent ensuite d’amener les victimes à accomplir une action précise en jouant sur la peur, l’autorité, la compassion ou l’urgence.
Comment reconnaître et prévenir le spoofing?
Le spoofing est souvent difficile à reconnaître. Nombre d’appels, de SMS ou d’e-mails falsifiés, ou «spoofés», ne peuvent être reconnus qu’à partir de leur contexte ou de leur contenu. Les éléments déroulants vous indiquent les points auxquels prêter attention.
Comme le spoofing exploite les faiblesses d’une technologie, vous ne pouvez généralement pas faire beaucoup plus, en tant qu’utilisatrice ou utilisateur, que rester vigilant. Sensibilisez les personnes de votre entourage et signalez les cas de fraude à l’OFCS ou les appels publicitaires déloyaux au SECO.
Sur le plan technique, la lutte contre le spoofing téléphonique et le spoofing par SMS, de même que les mesures destinées à les prévenir, relèvent en grande partie des opérateurs de télécommunications; s’agissant du spoofing par e-mail, cette responsabilité incombe à l’administration système de l’entreprise concernée.
Lors d’appels téléphoniques, gardez à l’esprit que le numéro affiché sur votre téléphone, tout comme la voix de votre interlocutrice ou interlocuteur, peut être falsifié. Les signes suivants doivent vous alerter.
Signes de spoofing téléphonique à des fins de démarchage déloyal:
- Court silence ou léger délai après avoir décroché.
- Léger écho et mauvaise qualité sonore, voix en arrière-plan (centre d’appels).
- En cas de rappel, personne ne répond ou le numéro n’existe pas.
- Les numéros changent sans cesse, alors que les appels semblent provenir de la même entreprise.
- La personne qui appelle semble lire un script.
Signes de spoofing téléphonique à des fins de fraude:
- Le téléphone ne sonne que brièvement avant que l’appel ne soit interrompu.
- Pression temporelle et discours alarmiste.
- Questions portant sur des mots de passe, des codes, des données de carte de crédit ou de l’argent liquide.
- Invitation à transférer de l’argent sur un «compte sécurisé».
Signes indiquant que votre numéro de téléphone est utilisé abusivement à des fins de spoofing:
- Appels de personnes qui affirment vous rappeler, alors que vous n’avez jamais appelé leur numéro.
- Appels de personnes irritées qui vous réprimandent vivement, alors que vous ignorez totalement de quoi il s’agit.
Attention: les SMS dont l’identifiant d’expéditeur est spoofé peuvent même apparaître dans votre véritable historique de SMS avec l’organisation.
Chaque fois que vous recevez un SMS, prêtez attention aux signaux d’alerte suivants:
- Message inattendu d’une entreprise ou d’une autorité connue, assorti d’une demande urgente d’agir.
- Demandes d’identifiants, de paiements ou d’informations personnelles: les organismes sérieux ne les sollicitent pas par SMS.
- Liens vers des domaines suspects ou légèrement modifiés, par exemple «postch-paket.com» au lieu de «post.ch».
- Liens raccourcis dont la destination n’est pas visible pour vous en tant qu’utilisatrice ou utilisateur; ce type de lien peut par exemple se présenter sous la forme «bit.ly/xyz» ou «t.co/abc».
- Numéro d’expéditeur ne correspondant pas à la communication habituelle, par exemple code court au lieu de numéro normal, ou inversement.
- Grammaire déficiente et formulations inhabituelles.
En cas de doute, renseignez-vous auprès de l’organisation via les canaux officiels, par exemple le numéro officiel du support.
En Suisse, il reste possible de recevoir un e-mail affichant une adresse d’expéditeur correcte, qui semble par exemple provenir de votre supérieure, alors qu’il s’agit en réalité d’un message falsifié. Les cas où le nom affiché de l’expéditrice ou de l’expéditeur est correct, mais où l’adresse e-mail contient des erreurs, sont toutefois beaucoup plus fréquents.
Pour chaque e-mail, prêtez donc attention aux signaux d’alerte suivants et, en cas de doute, renseignez-vous auprès de l’expéditrice ou de l’expéditeur par un autre canal:
Expéditrice ou expéditeur
- Nom de l’expéditeur ≠ adresse e-mail: ignorez le nom affiché et vérifiez plutôt l’adresse réelle. Exemple: nom de l’expéditeur: PayPal; adresse e-mail: service@paypa1-support.com
- Fautes de frappe dans le domaine: prêtez attention aux graphies suspectes telles que «paypa1.com», «arnazon-support.com» ou «micros0ft.com».
Contenu du message
- Urgence inattendue: les messages tels que «Votre compte va être bloqué. Agissez immédiatement!» constituent un signal d’alerte classique.
- Demande de mots de passe ou de données: les entreprises sérieuses ne demandent jamais de mots de passe ni de données de carte de crédit par e-mail.
- Formule d’appel impersonnelle: les prestataires sérieux s’adressent généralement à vous par votre nom exact, et non par «Chère cliente, cher client».
- Fautes d’orthographe et de grammaire: elles sont souvent le signe d’e-mails falsifiés ou traduits automatiquement.
Liens et pièces jointes
- Vérifier les liens avant de cliquer: passez la souris sur le lien et contrôlez l’adresse de destination affichée en bas à gauche de l’écran.
- Pièces jointes inattendues: n’ouvrez aucune pièce jointe que vous n’attendiez pas, surtout si l’expéditeur vous est inconnu.
Attention: même si un symbole de cadenas s’affiche avant l’adresse dans le navigateur Internet, le site web peut être falsifié. Le symbole de cadenas signifie seulement que la connexion est chiffrée. Veillez par conséquent aux signaux d’alarme suivants:
- L’adresse contient-elle des fautes de frappe?
Faux: «paypa1.com», «arnazon-support.com», «micros0ft.com» - Le nom de l’organisation figure-t-il immédiatement avant le dernier point?
Faux: «post.ch.sicherheit-check.com»; correct: «post.ch»
Faux: «ubs-e-banking.ch»; correct: «ubs.com/e-banking» - L’adresse présente-t-elle une extension inhabituelle?
Correct: «.ch» ou «.com»
Souvent faux: «.net», «.info» ou «.xyz» - Le site web contient-il des liens morts?
Faux: rien ne se passe lorsque vous cliquez sur l’un des liens suivants: changement de langue, icônes des réseaux sociaux, CGV, mentions légales. - Devez-vous saisir vos données de carte de crédit dès la connexion?
C’est un signe certain de fraude.
Questions et réponses
Des tiers peuvent utiliser votre numéro pour passer des appels ou envoyer des SMS. Votre numéro ou votre nom apparaît alors sur l’écran des personnes appelées ou comme expéditeur des SMS falsifiés.
Si la personne appelée rappelle le numéro usurpé, elle tombe généralement sur vous, et non sur les fraudeuses et fraudeurs. Si quelqu’un répond au SMS dont l’expéditeur a été falsifié, le message vous parvient à vous ou n’est pas délivré si les fraudeuses et fraudeurs ont utilisé un expéditeur purement textuel.
À noter: les pirates peuvent vous appeler avec un numéro falsifié ou vous joindre par SMS même s’ils ne connaissent pas votre numéro de téléphone mobile. Pour ce faire, il faut toutefois qu’un «SMS-blaster» se trouve à proximité. Il s’agit d’un appareil mobile qui imite une antenne de téléphonie mobile légitime et se connecte à votre téléphone.
- Signalez l’incident à l’Office fédéral de la cybersécurité (OFCS).
- Si le harcèlement téléphonique dure plusieurs jours, informez votre opérateur téléphonique et envoyez-lui une liste d’appels dans laquelle vous signalez les rappels liés au spoofing ou les appels spoofés. Si votre opérateur téléphonique ne peut pas vous aider, demandez à changer gratuitement de numéro.
- Si vous avez subi un préjudice financier, déposez plainte auprès de la police.
- Si vous n’avez subi aucun dommage financier, mais que vous estimez être victime de harcèlement, vous pouvez déposer plainte auprès d’un poste de police pour utilisation abusive d’une installation de télécommunication ainsi que pour violation de l’art. 3 LCD (loi fédérale sur la concurrence déloyale).
- S’il s’agit d’appels publicitaires insistants, par exemple pour la vente de vin, un changement de caisse-maladie ou des abonnements à des journaux ou magazines, signalez-les au Secrétariat d’État à l’économie (SECO). Un signalement au SECO n’est possible que si votre numéro de téléphone n’est pas inscrit dans l’annuaire ou s’il est assorti d’un astérisque.
Oui, chaque signalement fournit à l’OFCS ou au SECO des données supplémentaires permettant d’identifier l’infrastructure des pirates et de bloquer leurs interfaces techniques dans l’ensemble du réseau téléphonique. Le signalement est peut-être même la mesure la plus efficace dont vous disposiez, en tant qu’utilisatrice ou utilisateur, pour lutter contre le spoofing.
Si vous donnez votre accord lors du signalement, les données communiquées sont transmises par l’OFCS et le SECO aux opérateurs suisses de télécommunications. Cela les aide dans la lutte commune contre le spoofing téléphonique.
Étant donné que l’identifiant d’expéditeur est généré au moyen d’un logiciel sur l’ordinateur des fraudeuses et fraudeurs, si vous êtes victime de spoofing de l’identifiant d’appel ou de spoofing par SMS, il n’existe aucun moyen technique d’empêcher l’utilisation abusive de votre numéro de portable par des tiers.
La raison tient à l’architecture obsolète du réseau téléphonique mondial, développé dans les années 1970 sans contrôles de sécurité et conçu, à l’origine, pour faire aveuglément confiance à l’identifiant d’expéditeur.
L’ingénierie sociale, ou «human hacking», désigne la manipulation psychologique ciblée de personnes afin de les amener à divulguer des informations sensibles ou à adopter un comportement précis. Le spoofing peut servir d’outil technique, par exemple pour gagner la confiance de la victime au moyen d’un numéro d’appel, d’une adresse d’expéditeur ou d’un site web falsifiés.
Le spoofing est une méthode technique qui consiste à faire passer une fausse identité pour une vraie. C’est le cas, par exemple, lorsqu’un numéro d’expéditeur affiché lors d’un appel téléphonique est falsifié. Le phishing (ou hameçonnage), en revanche, constitue l’objectif proprement dit de l’attaque, à savoir la captation de données sensibles.
Le spoofing est donc l’outil technique qui permet aux fraudeuses et fraudeurs de camoufler une attaque de phishing de manière crédible et d’en accroître les chances de réussite.







