Une arnaque aux faux CAPTCHA transforme un simple clic en une facture de téléphone exorbitante.

| 28 avril 2026
saisie de SMS

Des chercheurs ont documenté une campagne de longue durée qui utilise de fausses pages CAPTCHA pour inciter les utilisateurs de téléphones mobiles à envoyer des dizaines de SMS internationaux en arrière-plan.

Si vous avez déjà navigué sur Internet, les CAPTCHA vous semblent peut-être banals : il suffit de cliquer sur quelques feux tricolores, de prouver que vous êtes humain, et c’est tout. Les escrocs ont appris à exploiter cette technique dans leurs campagnes ClickFix, où ils incitent leurs victimes à infecter leurs ordinateurs.

Récemment, des chercheurs ont découvert une variante où le principe de « prouver son humanité » se transforme discrètement en « faire exploser sa facture téléphonique internationale ». Leurs travaux décrivent une campagne de fraude au partage des revenus internationaux (IRSF) . L'IRSF, également connue sous le nom de fraude par SMS, exploite la complexité des structures tarifaires des appels et SMS internationaux pour générer des revenus en gonflant artificiellement le volume de messages envoyés à certaines destinations.

Au lieu d'installer un logiciel malveillant sur l'appareil de la victime, cette escroquerie exploite le fonctionnement de la facturation des télécommunications et des réseaux d'affiliation, transformant le trafic web ordinaire en revenus SMS premium pour les cybercriminels.

Comment ça fonctionne

Le déroulement typique de cette arnaque ressemble à ceci :

  • Les victimes arrivent via des publicités malveillantes ou des redirections TDS, souvent à partir de domaines de télécommunications typosquattés , sur une page qui ressemble à une simple sélection d'images ou à un CAPTCHA de quiz.
  • Pour « continuer », ils sont invités à appuyer sur un bouton qui ouvre leur application SMS avec un message prérempli et une liste de destinataires.
  • Il ne s'agit pas d'un simple SMS vers un seul numéro. Le faux CAPTCHA se déroule en plusieurs étapes, et chaque message est préconfiguré avec plus d'une douzaine de numéros internationaux répartis dans 17 pays connus pour leurs frais d'interconnexion élevés, notamment l'Azerbaïdjan, le Myanmar et l'Égypte.

Dans le cadre d'un forfait grand public classique, cela peut se traduire par environ 30 dollars de frais de SMS internationaux par personne, une partie des frais de terminaison étant reversée à l'attaquant via des accords de partage des revenus.

Pour vous empêcher de quitter la page, les pages utilisent un système de détournement du bouton de retour. JavaScript modifie l'historique de navigation et vous redirige vers l'arnaque lorsque vous tentez de partir. Les chercheurs ont également découvert que la campagne était intégrée à un réseau d'affiliation de type Click2SMS qui annonce « tous types de trafic autorisés » et la facturation par opérateur, présentant ainsi IRSF comme une option de monétisation supplémentaire pour des éditeurs douteux.

Cette opération frauduleuse vise aussi bien les particuliers que les opérateurs de télécommunications. Les victimes se retrouvent avec des factures de SMS surtaxés inattendues et peuvent avoir du mal à en identifier la cause. Les opérateurs reversent une partie de leurs revenus aux auteurs de ces fraudes et peuvent absorber les pertes liées aux litiges ou aux remboursements des clients.



Comment se protéger

N’envoyez jamais de SMS pour « prouver que vous êtes humain ». Les CAPTCHA légitimes s’exécutent entièrement dans votre navigateur. Ils n’ouvriront ni votre application SMS ni votre application de numérotation.

Vérifiez régulièrement votre facture mobile et soyez attentif aux petits frais de SMS internationaux inhabituels, et pas seulement aux pics importants. Si vous remarquez quelque chose de suspect, contestez-le rapidement et demandez à votre opérateur de bloquer les SMS internationaux ou surtaxés si vous n'en avez pas besoin.

Utilisez une application de protection mobile qui bloque les sites malveillants connus, comme ces domaines impliqués dans cette campagne :

  • sweeffg[.]online
  • colnsdital[.]com
  • zawsterris[.]com
  • megaplaylive[.]com
  • ruelomamuy[.]com
Malwarebytes bloque ruelomamuy[.]com
Malwarebytes bloque ruelomamuy[.]com

Les escrocs en savent plus sur vous que vous ne le pensez. 

Malwarebytes Mobile Security Vous protège contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Grâce à sa protection anti-arnaques intégrée, basée sur l'IA et fonctionnant en temps réel. 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.