Passer au contenu principal

1ïžâƒŁ Comprendre le Smishing

Cet article vous explique le fonctionnement du module Smishing de Riot.

❶ Objectif du module smishing

Le module Smishing couvre le canal SMS du phishing : il vous permet de tester vos collaborateurs face à des attaques simulées par SMS, en complément du phishing par email. L'infrastructure utilisée est pré-validée par notre fournisseur SMS (SMSMode) et les opérateurs télécoms, ce qui évite tout blocage ou rejet en cours de campagne.

Tester ses équipes uniquement sur l'email laisse une partie de la surface d'attaque non couverte : les arnaques par SMS (faux codes MFA, fausses livraisons, fraude bancaire, mises à jour de paie) font partie du quotidien des attaquants. Le smishing comble cet angle mort.

💡 Bon Ă  savoir : Lorsqu'une attaque est envoyĂ©e Ă  un collaborateur, Riot priorise son numĂ©ro de tĂ©lĂ©phone professionnel en premier, puis son numĂ©ro personnel si l'option a Ă©tĂ© activĂ©e et qu'il l'a partagĂ©.

❷ Pourquoi inclure le smishing Ă  votre programme de cybersĂ©curitĂ© ?

  • Couverture d'un second canal d'attaque : les SMS frauduleux sont une rĂ©alitĂ© quotidienne. Un programme de phishing limitĂ© Ă  l'email laisse toute la surface SMS non testĂ©e.

  • Infrastructure prĂ©-validĂ©e par les opĂ©rateurs : chaque campagne est annoncĂ©e en amont Ă  notre fournisseur SMS et aux opĂ©rateurs concernĂ©s. Pas de plainte tĂ©lĂ©com, pas de numĂ©ro blacklistĂ©, pas de rejet surprise.

  • Ciblage validĂ© par pays : seuls les numĂ©ros au format international E.164 dans un pays supportĂ© sont des cibles valides. Les numĂ©ros mal formatĂ©s ou non supportĂ©s sont automatiquement filtrĂ©s Ă  la construction de l'audience.

👍 Bon Ă  savoir : Le smishing affiche en gĂ©nĂ©ral un taux de compromission plus bas que le phishing email. C'est un rĂ©sultat attendu : les utilisateurs sont plus mĂ©fiants vis-Ă -vis des SMS, le lien est visible en entier (pas de "hover" possible pour vĂ©rifier l'URL) et le canal offre moins de leviers crĂ©atifs que l'email. Ce n'est pas un dĂ©faut produit — il est utile de le savoir avant de lancer votre une campagne de smishing.

❞ Comment se dĂ©roule une attaque de smishing ?

  1. Filtrage de l'audience : seuls les collaborateurs dont le numéro est au format E.164 et dans un pays supporté sont retenus. Les autres sont filtrés automatiquement.

  2. Délai de 48h de pré-notification télécom : Riot pré-notifie manuellement SMSMode (et les opérateurs en aval) pour que la campagne ne soit pas identifiée comme une fraude. Les campagnes sont donc programmées au minimum 48h à l'avance.

  3. Envoi du SMS : le SMS est envoyĂ© via SMSMode avec le Sender ID configurĂ© pour la campagne (numĂ©ro court par dĂ©faut, ou nom personnalisĂ© — voir section âș).

  4. Clic et page de phishing : le collaborateur clique sur le lien dans le SMS et arrive sur la mĂȘme page de phishing que pour une campagne email. Les Ă©vĂšnements habituels sont enregistrĂ©s (ouverture de la page, soumission d'identifiants, collaborateur trompĂ©).

  5. Annulation ("voided") : si l'opĂ©rateur rejette le SMS ou si le message est indĂ©livrable aprĂšs la fenĂȘtre de retry (tĂ©lĂ©phone Ă©teint, opĂ©rateur injoignable, etc.), l'attaque est annulĂ©e et exclue des statistiques.

âč Pays supportĂ©s et format des numĂ©ros

Le smishing est aujourd'hui disponible dans les pays suivants :

  • 🇩đŸ‡č Autriche — exemple : +43 XXX XXX XXXX

  • 🇧đŸ‡Ș Belgique — exemple : +32 XXX XX XX XX
    ​
    ⚠ Cas particulier — Belgique : L'opĂ©rateur local impose un dĂ©lai d'attente supplĂ©mentaire de 3 jours avant l'envoi. Une campagne ciblant la Belgique reste donc en attente 3 jours en plus du dĂ©lai standard de 48h.
    ​

  • đŸ‡©đŸ‡° Danemark — exemple : +45 XX XX XX XX

  • đŸ‡«đŸ‡ź Finlande — exemple : +358 XX XXX XXXX

  • đŸ‡«đŸ‡· France — exemple : +33 X XX XX XX XX

  • đŸ‡©đŸ‡Ș Allemagne — exemple : +49 XXX XXXX XXXX

  • 🇼🇾 Islande — exemple : +354 XXX XXXX

  • 🇼đŸ‡č Italie — exemple : +39 XXX XXX XXXX
    ​
    ⚠ Cas particulier — Italie : Les anciens numĂ©ros mobiles italiens Ă  9 chiffres (sans extension, antĂ©rieurs au standard E.164) ne sont pas supportĂ©s. Exemple : +39 337 123456 est rejetĂ©.
    ​

  • đŸ‡±đŸ‡ș Luxembourg — exemple : +352 XXX XXX XXX

  • đŸ‡łđŸ‡± Pays-Bas — exemple : +31 X XXXXXXXX

  • 🇳🇮 NorvĂšge — exemple : +47 XXX XX XXX

  • đŸ‡”đŸ‡± Pologne — exemple : +48 XXX XXX XXX

  • đŸ‡”đŸ‡č Portugal — exemple : +351 XXX XXX XXX

  • đŸ‡·đŸ‡Ž Roumanie — exemple : +40 XXX XXX XXX

  • đŸ‡Ș🇾 Espagne — exemple : +34 XXX XXX XXX

  • 🇾đŸ‡Ș SuĂšde — exemple : +46 XX XXX XX XX

  • 🇹🇭 Suisse — exemple : +41 XX XXX XX XX

Les DOM/TOM français sont également supportés (traités comme une extension de la France) : Réunion, Guadeloupe, Martinique, Guyane, Nouvelle-Calédonie, Polynésie française.

CĂŽtĂ© format, seul le format international E.164 (+XX...) est acceptĂ©. Tous les sĂ©parateurs ci-dessous sont valides (exemple France, mĂȘme logique pour les autres pays) :

  • +33687097493

  • +33-7-12-34-56-78

  • +33.6.12.34.56.78

  • +33(0)612345678

  • (+33)612345678

💡 Un collaborateur n'apparaĂźt pas dans l'audience smishing alors qu'il a un numĂ©ro de mobile ? VĂ©rifiez les 3 points suivants :

  • Son numĂ©ro n'est pas dans un format E.164 valide → corrigez le format, le collaborateur rĂ©apparaĂźt dans l'audience.

  • Le domaine email du collaborateur n'est pas vĂ©rifiĂ© dans le workspace.

  • Son pays n'est pas dans la liste des pays supportĂ©s.

âș Sender ID : qui apparaĂźt comme expĂ©diteur ?

Vous avez deux options pour le Sender ID (l'identité affichée comme expéditeur du SMS) :

1. NumĂ©ro court (par dĂ©faut, principalement đŸ‡«đŸ‡·)

Par défaut, le Sender ID est un numéro court. Vous ne pouvez pas en choisir ni en réserver un en particulier : le fournisseur en sélectionne un aléatoirement au moment de l'envoi (ex. 36084, 38184, 38601, 38079
). Les numéros courts sont principalement disponibles en France ; en dehors, l'alphanumérique est le choix par défaut.

2. Alphanumérique (nom personnalisé)

Vous pouvez choisir un nom comme expĂ©diteur du SMS — utile pour usurper l'identitĂ© d'un service (ex. TicketM). RĂšgles Ă  respecter :

  • 3 Ă  11 caractĂšres, lettres et chiffres uniquement

  • Pas de caractĂšres spĂ©ciaux

  • Pas uniquement des chiffres

  • Pas de termes gĂ©nĂ©riques (ex. Alert, Appointment)

  • Pas de noms de marques ou termes non autorisĂ©s

❻ DĂ©lais et limites Ă  connaĂźtre

  • DĂ©lai de 48h avant lancement : chaque campagne nĂ©cessite une notification manuelle Ă  SMSMode 48h Ă  l'avance pour la prĂ©-validation auprĂšs des opĂ©rateurs. Une campagne programmĂ©e Ă  moins de 48h sera bloquĂ©e.

  • Livraison jusqu'Ă  48h aprĂšs envoi : la plupart des SMS arrivent en moins de 20 secondes, mais si le tĂ©lĂ©phone est Ă©teint ou si l'opĂ©rateur subit une latence, le rĂ©seau retente l'envoi pendant un maximum de 48h avant d'annuler l'attaque. L'attaque reste en statut pending dans le Hub jusqu'Ă  livraison ou annulation.

  • Score plus bas qu'en phishing email (attendu) : voir explication en section ❷. Ce n'est pas un problĂšme produit, c'est la rĂ©alitĂ© du canal SMS.


À retenir

  • Le module Smishing teste vos Ă©quipes sur le canal SMS, complĂ©ment indispensable du phishing email.

  • L'infrastructure est prĂ©-validĂ©e par les opĂ©rateurs : aucun risque de blacklist ou de rejet surprise cĂŽtĂ© client.

  • Comptez au moins 48h entre la crĂ©ation d'une campagne et son envoi effectif (+ 3 jours pour la Belgique).

  • Seuls les numĂ©ros au format E.164 et dans un pays supportĂ© sont Ă©ligibles — le filtrage est automatique.

  • Un score plus bas qu'en phishing email est normal : Ă  cadrer dĂšs le dĂ©but du programme.

Avez-vous trouvé la réponse à votre question ?