↑ Ce conseil fait partie du guide : Arnaques et hameçonnage
- L'Assurance Maladie et la CAF ne demandent jamais de carte bancaire par SMS, ni pour un remboursement, ni pour une carte Vitale.
- Ne passez jamais par le lien du message : tapez ameli.fr ou caf.fr vous-même, ou ouvrez l'application.
- Vous avez saisi votre carte ? Opposition immédiate, avant tout le reste.
- Signalez en transférant le SMS au 33700, c'est gratuit et ça prend dix secondes.
Comment savoir si un SMS Ameli est un faux ?
Un vrai SMS de l'Assurance Maladie ne demande jamais de carte bancaire, et ne renvoie que vers ameli.fr. Un faux invoque une carte Vitale à renouveler, un remboursement en attente ou des frais de dossier de quelques euros. N'ouvrez pas le lien : tapez ameli.fr vous-même, puis transférez le message au 33700.
Le texte exact des SMS qui circulent
Les campagnes changent de formulation toutes les quelques semaines, mais elles tournent autour de quatre prétextes. Les reconnaître de loin évite de cliquer par réflexe :
- « Votre carte Vitale arrive à expiration. Merci de procéder à son renouvellement avant le [date] » — avec un délai de quelques jours, toujours très court.
- « Un remboursement de [montant] € est en attente. Merci de mettre à jour vos coordonnées bancaires » — le montant est crédible, jamais spectaculaire : 27,43 €, 68,90 €.
- « Votre dossier N° [chiffres] est incomplet. Sans action de votre part il sera clôturé » — pour la CAF, la formule vise l'inquiétude d'une prestation qui s'arrête.
- « Frais de traitement : 1,20 € » — le petit montant qui sert d'alibi. Il n'est pas là pour rapporter : il est là pour obtenir le numéro de la carte.
Deux détails se retrouvent presque toujours : une date butoir proche et une somme modeste. Un vrai courrier administratif laisse des semaines et n'a pas besoin de votre carte.
Une variante plus récente arrive par courriel avec un fichier PDF joint, censé être « l'attestation de droits ». Le fichier ouvre simplement le même faux site ; le mécanisme est le même que dans le faux mail des impôts.
Pourquoi celui-ci passe mieux que les autres
Un SMS d'hameçonnage bancaire se repère vite : personne n'attend de message de sa banque. Un SMS de l'Assurance Maladie, lui, tombe dans un contexte où l'on attend vraiment quelque chose — un remboursement de médecin, une carte Vitale envoyée, un dossier en cours. La coïncidence fait le reste.
S'ajoutent trois effets techniques que les gens prennent pour des preuves :
- Le nom de l'expéditeur affiche « AMELI » ou « CAF » au lieu d'un numéro. Cet en-tête se choisit librement au moment de l'envoi : il ne garantit rien.
- Le message se range dans la conversation des vrais SMS de l'organisme, sous les précédents. C'est une conséquence du point ci-dessus, pas un signe d'authenticité.
- Le site d'arrivée est une copie propre, logo compris, souvent mieux faite que le vrai site. Copier une page web prend quelques minutes.
Autrement dit : ni le nom de l'expéditeur, ni l'apparence de la page ne sont des indices exploitables. Le seul indice fiable, c'est l'adresse du site — et la nature de ce qu'on vous demande.
Ce que l'Assurance Maladie ne fait jamais
La liste est courte, et elle suffit à trancher dans la quasi-totalité des cas :
- Elle ne demande jamais un numéro de carte bancaire. Les remboursements passent par le RIB déjà enregistré dans votre compte, que vous mettez à jour vous-même depuis ameli.fr ou l'application.
- Elle ne facture pas le renouvellement d'une carte Vitale. Il est gratuit, et il se demande depuis votre compte ameli ou auprès de votre caisse.
- Elle ne réclame pas votre mot de passe, ni par SMS, ni par téléphone, ni par courriel.
- Elle n'impose pas de délai de 48 heures sous peine de suppression de vos droits.
Ne répondez pas au message, ne suivez pas le lien : ouvrez l'application ameli ou tapez vous-même ameli.fr. Si un remboursement ou une démarche vous attend vraiment, il est dans votre compte. S'il n'y est pas, le SMS était faux. Cette vérification prend trente secondes et fonctionne pour tous les organismes : impôts, CAF, France Travail, banque.
Lire l'adresse du site en trois secondes
Si vous avez déjà ouvert la page, l'adresse en haut du navigateur dit tout — à condition de la lire au bon endroit. Le vrai nom de domaine est celui qui se trouve juste avant la première barre oblique, en partant de la gauche à droite :
ameli.fr/compte/remboursements→ domaine ameli.fr. C'est le vrai.ameli.remboursement-cv.com/...→ domaine remboursement-cv.com. « ameli » n'est ici qu'un préfixe, comme on écrirait « photos » ou « blog ». C'est un faux.ameli-fr.info,ameli-assurance.net,amelie-remboursement.fr→ des domaines différents, achetés pour l'occasion. Des faux.
Le cadenas, lui, ne prouve rien : il signifie seulement que la connexion est chiffrée. Les faux sites en ont tous un, il est gratuit et automatique. Sur téléphone, l'adresse est souvent tronquée : touchez la barre d'adresse pour l'afficher en entier avant de juger.
Un doute sur ce que vous avez tapé sur la page ? La fiche j'ai cliqué sur un lien de phishing détaille les conséquences réelles selon ce qui a été saisi — et les nombreux cas où il ne s'est rien passé.
Si vous avez déjà saisi votre carte
Numéro, date d'expiration et cryptogramme tapés sur la fausse page : il n'y a qu'une priorité, et elle se compte en minutes.
- Opposition immédiate, depuis l'application de votre banque ou le numéro au dos de la carte. Avant de chercher à comprendre.
- Ne validez aucune notification de paiement qui arriverait dans l'application bancaire dans les minutes qui suivent : c'est la fraude qui tente de passer la double validation.
- Signalez sur Perceval, le téléservice de signalement des fraudes à la carte, accessible avec FranceConnect depuis service-public.fr.
- Contestez par écrit les opérations non autorisées auprès de la banque.
Attention au faux conseiller bancaire qui appelle dans la foulée : c'est la suite logique de l'arnaque, et la plus coûteuse. Il connaît votre nom, parfois le montant, et vous demande de « valider une annulation ». Le scénario complet est décrit dans l'arnaque au faux conseiller bancaire. Pour les démarches de remboursement, voyez se faire rembourser après une arnaque.
Surveillez enfin les petits prélèvements réguliers les semaines suivantes : la carte est souvent testée avec des sommes de quelques euros avant d'être utilisée pour de bon, ou revendue avec un abonnement discret.
Sécuriser le compte et les moyens de paiement
L'opposition ferme la carte ; elle ne referme pas tout le reste. Un formulaire d'hameçonnage bien fait réclame trois choses à la suite : vos identifiants de l'espace client, votre numéro de carte, puis le code reçu par SMS. Chacune se traite séparément.
- Le compte ameli ou caf.fr. Connectez-vous en tapant vous-même l'adresse, changez le mot de passe, et vérifiez trois pages : le RIB enregistré pour les remboursements, l'adresse e-mail de contact, et le numéro de téléphone. Un RIB modifié à votre insu détourne les versements suivants sans que rien ne paraisse anormal.
- L'adresse e-mail associée. Si le même mot de passe servait à votre messagerie, changez-le là aussi, et regardez les règles de transfert automatique : c'est la porte dérobée classique, invisible tant qu'on ne va pas la chercher dans les réglages.
- Les moyens de paiement enregistrés chez les marchands où votre carte de crédit dormait — plateformes de vidéo, boutiques en ligne, applications de course. Une carte mise en opposition reste enregistrée là ; mieux vaut supprimer les fiches périmées que les laisser traîner.
- Le compte bancaire lui-même. Activez les notifications de paiement, vérifiez le plafond des virements, et contrôlez la liste des bénéficiaires enregistrés.
Le code secret à quatre chiffres de votre carte ne se saisit jamais sur un site : il ne sert qu'au terminal de paiement et au distributeur. Aucun site marchand légitime ne le demande. Un formulaire qui le réclame, ou qui demande votre code confidentiel d'accès à la banque, est frauduleux : il n'existe aucune exception à cette règle.
Enfin, renforcez l'authentification là où c'est possible. Sur les comptes qui donnent accès à de l'argent ou à des informations personnelles, un second facteur transforme un identifiant volé en information inutilisable : la comparaison entre SMS, application et clé physique est faite dans double authentification : comment ça marche. Et si les mêmes identifiants servaient sur plusieurs sites, c'est l'occasion de régler le problème de fond, décrit dans mot de passe volé ou fuité.
Les mêmes SMS au nom de la CAF ou des impôts
Le mécanisme se décline sur tous les organismes qui versent de l'argent. Les prétextes changent, la page d'arrivée est la même :
- CAF : « dossier incomplet », « mise à jour de votre situation », « trop-perçu à régulariser ». La CAF communique par le compte en ligne et par courrier, jamais par un lien SMS qui réclame une carte.
- Impôts : « remboursement d'impôt disponible ». La DGFiP ne demande pas de coordonnées bancaires par message ; tout passe par impots.gouv.fr.
- France Travail : « actualisation en attente », « attestation à télécharger ».
- Mutuelle et complémentaire santé : variante moins connue, qui reprend le nom d'une grande mutuelle et parle de « tiers payant suspendu ».
La règle est identique partout : on ne clique pas, on ouvre le site ou l'application soi-même. Le panorama de ces campagnes et de leurs signes communs est dans le guide arnaques et hameçonnage.
Signaler le message, et à qui
Le signalement est rapide et il sert vraiment : il alimente les listes qui font fermer les numéros et les sites.
- 33700 — transférez le SMS reçu au 33700 (gratuit). Vous recevez une réponse automatique demandant le numéro de l'expéditeur : renvoyez-le, toujours au 33700.
- Pharos — le portail officiel de signalement des contenus illicites, internet-signalement.gouv.fr, pour le site frauduleux lui-même.
- cybermalveillance.gouv.fr — pour être orienté selon votre situation, et 17Cyber si vous voulez un échange avec un service de police ou de gendarmerie.
- Plainte si de l'argent est parti : en commissariat ou en gendarmerie, avec vos relevés. La marche à suivre est détaillée dans porter plainte après un piratage.
Supprimez ensuite le message. Bloquer le numéro ne sert pas à grand-chose : l'envoi suivant viendra d'un autre.
Ce qui ne sert à rien
Trois réflexes reviennent souvent, et aucun n'apporte quoi que ce soit :
- Répondre « STOP » ou « qui êtes-vous ? ». Le STOP réglementaire concerne la publicité légale ; ici, il confirme seulement que le numéro est actif.
- Rappeler le numéro pour « vérifier ». Au mieux il ne répond pas, au pire vous tombez sur la deuxième partie du scénario.
- Installer un antivirus en urgence sur le téléphone parce qu'on a ouvert le lien. Une page web consultée n'installe rien toute seule sur un téléphone à jour : le danger, c'est ce qu'on tape dessus. Les vrais signes d'un téléphone touché sont listés dans mon téléphone Android est-il infecté.
Et si vous avez saisi un identifiant plutôt qu'une carte, le bon réflexe est ailleurs : changer ce mot de passe, et surtout partout où il était réutilisé — voir mot de passe volé ou fuité. Un doute persistant sur la machine ? Un nettoyage complet ou une assistance à distance lève la question en une séance, et les tarifs sont affichés à l'avance.
Questions fréquentes
L'Assurance Maladie envoie-t-elle vraiment des SMS ?
Oui, pour des informations courtes : un rendez-vous, un rappel de dépistage, la disponibilité d'un document. Mais ces messages ne demandent ni carte bancaire, ni mot de passe, et ne créent pas d'urgence. En cas de doute, ouvrez l'application ameli plutôt que le lien : l'information s'y trouve aussi.
Le renouvellement d'une carte Vitale est-il payant ?
Non. Le renouvellement et le remplacement d'une carte Vitale sont gratuits, y compris en cas de perte. Tout SMS ou courriel qui réclame des « frais de dossier », même 1 €, est frauduleux : le petit montant ne sert qu'à récupérer le numéro de la carte bancaire.
J'ai cliqué sur le lien mais je n'ai rien tapé, est-ce grave ?
Dans l'immense majorité des cas, non. Ouvrir une page ne transmet rien d'autre que le fait que le numéro est actif. Refermez l'onglet, ne revenez pas dessus, et surveillez simplement vos relevés par précaution.
Comment les escrocs ont-ils eu mon numéro de téléphone ?
Le plus souvent, il ne s'agit pas d'un ciblage : les envois se font en masse sur des séries de numéros, ou sur des listes issues de fuites de données. Vous pouvez vérifier si votre adresse mail figure dans une fuite connue, la méthode est expliquée dans notre fiche sur les adresses ayant fuité.
Faut-il porter plainte pour un simple SMS ?
Si vous n'avez rien saisi, le signalement au 33700 suffit. La plainte devient utile dès qu'il y a un préjudice : un paiement, un prélèvement, un compte utilisé. Elle est aussi demandée par la banque dans un dossier de contestation.
Le faux site m'a demandé mon code à quatre chiffres, est-ce normal ?
Non, jamais. Le code secret de la carte ne s'utilise qu'en magasin et au distributeur ; aucun paiement en ligne ne le réclame. Un formulaire qui le demande vous dit exactement ce qu'il est : faites opposition et ne remplissez rien de plus.
Dois-je changer le RIB enregistré sur mon compte ameli ?
Vérifiez-le, surtout. S'il correspond toujours au vôtre, il n'y a rien à faire. S'il a été remplacé, corrigez-le immédiatement et signalez-le à votre caisse : les remboursements suivants partaient ailleurs.
À lire aussi : l'arnaque au colis et au faux SMS de livraison · le faux mail des impôts.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Vous avez saisi votre carte sur un faux site ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.