Un SMS annonçant que votre compte itsme va être désactivé ou bloqué n’a jamais été envoyé par itsme. C’est aussi simple que ça : itsme ne vous contactera jamais par e-mail, SMS ou téléphone pour vous demander de réactiver votre compte et de réintroduire vos données bancaires. Ce message, c’est un pirate qui espère vous faire paniquer assez vite pour que vous cliquiez sans réfléchir.
Le scénario tourne en boucle depuis plusieurs années en Belgique, avec des pics réguliers. Le texte type ressemble à ceci, tel que rapporté au SPF Économie : « Cher utilisateur itsme, Votre compte itsme a été bloqué temporairement en raison d’une activité suspecte. Suivez nos instructions avant le 06.01.22 afin d’éviter la suppression définitive de votre compte ». Changez la date, gardez le principe, et vous avez la version 2026 du même piège. D’ailleurs, cette technique reste d’actualité : encore récemment, des signalements évoquaient de faux messages alarmants pour inciter à cliquer sur un lien, avec des formules comme « Votre compte itsme va être désactivé » ou « Action immédiate requise ».
À retenir
- itsme ne vous enverra JAMAIS de SMS ou email vous demandant de réactiver votre compte
- L’IA rend les faux messages de plus en plus crédibles : les fautes d’orthographe ne suffisent plus
- Un détail simpe trahit presque toujours l’arnaque, mais il faut savoir où regarder
Ce qui se passe vraiment quand vous cliquez
Le lien ne mène jamais vers un vrai site itsme. Il vous redirige vers une copie soignée, souvent quasi indiscernable de l’original. Comme le résumait déjà la RTBF, en cliquant sur ce lien, vous êtes renvoyés sur une page semblable au site web officiel de l’application, mais il ne s’agit ici que d’une réplique du site internet sur laquelle les informations que vous introduirez seront directement transmises aux pirates. Le vrai danger ne s’arrête pas à un simple mot de passe volé : en fournissant ces données, demandant souvent l’utilisation du digipass de votre banque, vous transmettez les clefs ouvrant possiblement les portes de votre compte bancaire.
Test-Achats résume bien le mécanisme psychologique derrière ces campagnes : les fraudeurs envoient des messages qui semblent provenir d’un service fiable, tel que itsme ou votre banque, et tentent de vous faire croire qu’il y a un problème avec votre compte et que vous devez intervenir rapidement. Le stress fait le travail à leur place. Une fois sur la fausse page, la confiance visuelle achève de convaincre : ils vous font cliquer sur un lien qui mène à une fausse page web, mais vous ne vous en rendez pas compte car la page sur laquelle vous atterrissez vous semble familière.
Le SMS n’est plus la seule porte d’entrée. Les escrocs diversifient leurs canaux, avec des appels téléphoniques où l’interlocuteur se présente carrément comme un « agent de sécurité » de la plateforme. Un cas rapporté à Gilly illustre bien la méthode : une victime a reçu un appel d’une personne se disant « agent de sécurité chez itsme », alors qu’en réalité, c’était une tentative de phishing visant à contrôler son compte bancaire. Plus récemment encore, une variante combine deux marques de confiance à la fois, Card Stop et itsme, pour maximiser la crédibilité : les escrocs utilisent leur nom pour mettre la victime en confiance et lui faire croire qu’une intervention urgente est nécessaire, avec un message souvent alarmant évoquant une transaction suspecte ou un compte menacé.
Comment repérer le faux en trois secondes
Le détail qui trahit presque toujours l’arnaque, c’est l’adresse du lien. itsme est catégorique sur ce point : itsme ne vous enverra jamais de lien pour mettre à jour vos données ou réactiver votre compte, ni par SMS, ni par e-mail ; il vous sera toujours demandé de passer par le site itsme ou par l’application. Concrètement, si l’URL ne commence pas exactement par itsme.be, méfiance immédiate. La RTBF rappelait déjà en son temps que si l’adresse n’a rien à voir avec celle-ci, même si elle est similaire, de type « its.me » ou « its.me04.in » ou autre c’est qu’il s’agit d’une tentative d’arnaque.
Autre signal qui ne trompe pas : la demande elle-même. Aucun service sérieux ne vous demande de choisir votre banque via un lien reçu par SMS pour « confirmer votre identité ». itsme le formule sans détour : une demande d’identification en ligne via un lien, où l’on vous demande de choisir votre banque, il s’agit certainement de hameçonnage. Le réflexe à adopter est toujours le même, quel que soit le service usurpé (banque, bpost, SPF Finances) : ne jamais suivre le lien reçu et taper soi-même l’adresse officielle dans son navigateur, ou ouvrir directement l’application concernée.
Ce qui a changé récemment, c’est la qualité de l’imitation. Les fautes d’orthographe grossières, longtemps le meilleur allié des victimes vigilantes, disparaissent progressivement des messages frauduleux grâce aux outils d’intelligence artificielle. Selon une analyse récente du phénomène, longtemps, une faute d’orthographe ou une formulation maladroite suffisaient à identifier un message frauduleux, mais grâce à l’intelligence artificielle, ce signal d’alerte tend à disparaître, les escrocs envoyant des SMS soignés, crédibles et de plus en plus personnalisés. Le style impeccable d’un SMS n’est plus une garantie de légitimité, bien au contraire.
Les bons réflexes si le doute persiste
Face à un SMS suspect, la marche à suivre reste simple. D’abord, ne cliquez sur rien : direction la corbeille. Si un doute subsiste malgré tout, un ancien conseil d’expert reste valable : se rendre directement sur le site web officiel via son navigateur, sans cliquer sur le lien reçu. Ensuite, ne communiquez jamais votre code PIN itsme, vos identifiants bancaires ou un code reçu par SMS à qui que ce soit, même par téléphone. Et si un appel se fait passer pour itsme ou pour votre banque, la meilleure réaction reste de raccrocher et de rappeler soi-même le numéro officiel du service, jamais celui affiché à l’écran.
Un dernier point mérite d’être connu : même sans jamais recevoir de notification directe dans l’application, votre compte itsme peut rester exposé si vous avez validé une action par mégarde. itsme précise que les escrocs ne peuvent jamais envoyer directement de notification dans votre application itsme personnelle, comme une demande de connexion ; seuls les sites web et applications de nos partenaires de confiance peuvent le faire, suite à une demande expressément faite par vous. Si une notification de connexion apparaît dans votre appli alors que vous n’avez rien demandé, c’est le signal ultime pour refuser et changer immédiatement votre code personnel.
Sources : test-achats.be | itsme-id.com | news.economie.fgov.be