❶ Objectif du module smishing
Le module Smishing couvre le canal SMS du phishing : il vous permet de tester vos collaborateurs face à des attaques simulées par SMS, en complément du phishing par email. L'infrastructure utilisée est pré-validée par notre fournisseur SMS (SMSMode) et les opérateurs télécoms, ce qui évite tout blocage ou rejet en cours de campagne.
Tester ses équipes uniquement sur l'email laisse une partie de la surface d'attaque non couverte : les arnaques par SMS (faux codes MFA, fausses livraisons, fraude bancaire, mises à jour de paie) font partie du quotidien des attaquants. Le smishing comble cet angle mort.
💡 Bon à savoir : Lorsqu'une attaque est envoyée à un collaborateur, Riot priorise son numéro de téléphone professionnel en premier, puis son numéro personnel si l'option a été activée et qu'il l'a partagé.
❷ Pourquoi inclure le smishing à votre programme de cybersécurité ?
Couverture d'un second canal d'attaque : les SMS frauduleux sont une réalité quotidienne. Un programme de phishing limité à l'email laisse toute la surface SMS non testée.
Infrastructure pré-validée par les opérateurs : chaque campagne est annoncée en amont à notre fournisseur SMS et aux opérateurs concernés. Pas de plainte télécom, pas de numéro blacklisté, pas de rejet surprise.
Ciblage validé par pays : seuls les numéros au format international E.164 dans un pays supporté sont des cibles valides. Les numéros mal formatés ou non supportés sont automatiquement filtrés à la construction de l'audience.
👍 Bon à savoir : Le smishing affiche en général un taux de compromission plus bas que le phishing email. C'est un résultat attendu : les utilisateurs sont plus méfiants vis-à-vis des SMS, le lien est visible en entier (pas de "hover" possible pour vérifier l'URL) et le canal offre moins de leviers créatifs que l'email. Ce n'est pas un défaut produit — il est utile de le savoir avant de lancer votre une campagne de smishing.
❸ Comment se déroule une attaque de smishing ?
Filtrage de l'audience : seuls les collaborateurs dont le numéro est au format E.164 et dans un pays supporté sont retenus. Les autres sont filtrés automatiquement.
Délai de 48h de pré-notification télécom : Riot pré-notifie manuellement SMSMode (et les opérateurs en aval) pour que la campagne ne soit pas identifiée comme une fraude. Les campagnes sont donc programmées au minimum 48h à l'avance.
Envoi du SMS : le SMS est envoyé via SMSMode avec le Sender ID configuré pour la campagne (numéro court par défaut, ou nom personnalisé — voir section ❺).
Clic et page de phishing : le collaborateur clique sur le lien dans le SMS et arrive sur la même page de phishing que pour une campagne email. Les évènements habituels sont enregistrés (ouverture de la page, soumission d'identifiants, collaborateur trompé).
Annulation ("voided") : si l'opérateur rejette le SMS ou si le message est indélivrable après la fenêtre de retry (téléphone éteint, opérateur injoignable, etc.), l'attaque est annulée et exclue des statistiques.
❹ Pays supportés et format des numéros
Le smishing est aujourd'hui disponible dans les pays suivants :
🇦🇹 Autriche — exemple : +43 XXX XXX XXXX
🇧🇪 Belgique — exemple : +32 XXX XX XX XX
⚠️ Cas particulier — Belgique : L'opérateur local impose un délai d'attente supplémentaire de 3 jours avant l'envoi. Une campagne ciblant la Belgique reste donc en attente 3 jours en plus du délai standard de 48h.
🇩🇰 Danemark — exemple : +45 XX XX XX XX
🇫🇮 Finlande — exemple : +358 XX XXX XXXX
🇫🇷 France — exemple : +33 X XX XX XX XX
🇩🇪 Allemagne — exemple : +49 XXX XXXX XXXX
🇮🇸 Islande — exemple : +354 XXX XXXX
🇮🇹 Italie — exemple : +39 XXX XXX XXXX
⚠️ Cas particulier — Italie : Les anciens numéros mobiles italiens à 9 chiffres (sans extension, antérieurs au standard E.164) ne sont pas supportés. Exemple :+39 337 123456est rejeté.
🇱🇺 Luxembourg — exemple : +352 XXX XXX XXX
🇳🇱 Pays-Bas — exemple : +31 X XXXXXXXX
🇳🇴 Norvège — exemple : +47 XXX XX XXX
🇵🇱 Pologne — exemple : +48 XXX XXX XXX
🇵🇹 Portugal — exemple : +351 XXX XXX XXX
🇷🇴 Roumanie — exemple : +40 XXX XXX XXX
🇪🇸 Espagne — exemple : +34 XXX XXX XXX
🇸🇪 Suède — exemple : +46 XX XXX XX XX
🇨🇭 Suisse — exemple : +41 XX XXX XX XX
Les DOM/TOM français sont également supportés (traités comme une extension de la France) : Réunion, Guadeloupe, Martinique, Guyane, Nouvelle-Calédonie, Polynésie française.
Côté format, seul le format international E.164 (+XX...) est accepté. Tous les séparateurs ci-dessous sont valides (exemple France, même logique pour les autres pays) :
+33687097493+33-7-12-34-56-78+33.6.12.34.56.78+33(0)612345678(+33)612345678
💡 Un collaborateur n'apparaît pas dans l'audience smishing alors qu'il a un numéro de mobile ? Vérifiez les 3 points suivants :
Son numéro n'est pas dans un format E.164 valide → corrigez le format, le collaborateur réapparaît dans l'audience.
Le domaine email du collaborateur n'est pas vérifié dans le workspace.
Son pays n'est pas dans la liste des pays supportés.
❺ Sender ID : qui apparaît comme expéditeur ?
Vous avez deux options pour le Sender ID (l'identité affichée comme expéditeur du SMS) :
1. Numéro court (par défaut, principalement 🇫🇷)
Par défaut, le Sender ID est un numéro court. Vous ne pouvez pas en choisir ni en réserver un en particulier : le fournisseur en sélectionne un aléatoirement au moment de l'envoi (ex. 36084, 38184, 38601, 38079…). Les numéros courts sont principalement disponibles en France ; en dehors, l'alphanumérique est le choix par défaut.
2. Alphanumérique (nom personnalisé)
Vous pouvez choisir un nom comme expéditeur du SMS — utile pour usurper l'identité d'un service (ex. TicketM). Règles à respecter :
3 à 11 caractères, lettres et chiffres uniquement
Pas de caractères spéciaux
Pas uniquement des chiffres
Pas de termes génériques (ex.
Alert,Appointment)Pas de noms de marques ou termes non autorisés
❻ Délais et limites à connaître
Délai de 48h avant lancement : chaque campagne nécessite une notification manuelle à SMSMode 48h à l'avance pour la pré-validation auprès des opérateurs. Une campagne programmée à moins de 48h sera bloquée.
Livraison jusqu'à 48h après envoi : la plupart des SMS arrivent en moins de 20 secondes, mais si le téléphone est éteint ou si l'opérateur subit une latence, le réseau retente l'envoi pendant un maximum de 48h avant d'annuler l'attaque. L'attaque reste en statut pending dans le Hub jusqu'à livraison ou annulation.
Score plus bas qu'en phishing email (attendu) : voir explication en section ❷. Ce n'est pas un problème produit, c'est la réalité du canal SMS.
À retenir
Le module Smishing teste vos équipes sur le canal SMS, complément indispensable du phishing email.
L'infrastructure est pré-validée par les opérateurs : aucun risque de blacklist ou de rejet surprise côté client.
Comptez au moins 48h entre la création d'une campagne et son envoi effectif (+ 3 jours pour la Belgique).
Seuls les numéros au format E.164 et dans un pays supporté sont éligibles — le filtrage est automatique.
Un score plus bas qu'en phishing email est normal : à cadrer dès le début du programme.

