TUNIS — L'Agence nationale de la sécurité cybernétique a lancé jeudi une mise en garde publique contre une nouvelle vague de messages textuels annonçant au destinataire une amende routière impayée et le dirigeant vers de faux sites conçus pour capter ses coordonnées bancaires.
Les messages proviennent de numéros étrangers, selon l'agence, et contiennent un lien. La page qui s'ouvre est une réplique d'un portail de paiement officiel. Tout ce qui y est saisi — numéro de carte, date d'expiration, cryptogramme, code à usage unique envoyé par la banque — part vers l'exploitant du faux site.
L'ANCS appelle à ignorer tout message suspect, en particulier ceux émanant de numéros internationaux, et à ne communiquer aucune donnée personnelle ou bancaire sur une plateforme dont l'origine n'est pas clairement établie. Sa consigne la plus concrète porte sur la barre d'adresse : les sites institutionnels tunisiens utilisent le domaine national « .tn », sans exception. Une page de paiement d'amende qui ne se trouve pas sur une adresse en « .tn » n'est pas une page de l'administration tunisienne.
Pourquoi l'amende routière
Le choix du prétexte n'est pas fortuit. Un avis de contravention est plausible pour quiconque conduit, porte une échéance implicite et provoque exactement la réaction dont l'attaque a besoin : payer vite, ne pas vérifier. C'est la même logique que les arnaques au colis ou aux frais de douane qui circulent sur les réseaux mobiles européens depuis plusieurs années, adaptée à une référence administrative locale.
C'est le canal qui rend la chose difficile à arrêter. Le SMS n'authentifie pas l'expéditeur : le nom affiché peut être défini presque arbitrairement par l'émetteur, et les messages routés via des passerelles étrangères contournent le filtrage appliqué par les agrégateurs nationaux. L'utilisateur voit ce qui ressemble à une alerte officielle, parfois dans un fil de discussion qui regroupe de véritables messages administratifs.
Un avertissement déjà lancé
Le point inconfortable est qu'il s'agit d'une répétition. La même arnaque à la fausse contravention avait été documentée en Tunisie à la mi-juin, et l'agence publie des avis comparables — concours fictifs, plateformes d'investissement frauduleuses, sites financiers clonés — depuis largement plus d'un an. Que l'opération ressurgisse en juillet, quasiment inchangée, indique que les alertes précédentes ne l'ont pas perturbée.
C'est une limite qu'il faut nommer. La sensibilisation du public est l'outil le moins coûteux disponible et le plus faible. Elle fait porter toute la charge de la défense sur l'individu, au moment où il est le moins équipé pour l'exercer, et elle doit être répétée indéfiniment parce que la population d'automobilistes se renouvelle plus vite qu'aucune campagne ne peut l'atteindre. Rien dans un communiqué ne fait tomber un domaine d'hameçonnage ni ne bloque la route qu'empruntent les messages.
Ce qui fonctionne ailleurs
Les interventions qui ont réellement réduit ce type de fraude sur d'autres marchés se situent du côté des opérateurs et des registres de noms de domaine, non du côté de l'utilisateur.
Plusieurs régulateurs européens et du Golfe ont mis en place des registres d'identifiants d'expéditeur protégés : les noms alphanumériques appartenant aux administrations et aux banques ne peuvent être utilisés que par leur titulaire enregistré, et les messages arrivant de l'étranger sous ces noms sont rejetés à la passerelle. Le Royaume-Uni et l'Irlande exploitent de telles listes depuis des années. La deuxième couche est la vitesse de retrait : un CERT national disposant d'un accord permanent avec les registrars peut faire tomber un domaine cloné en quelques heures plutôt qu'en quelques jours, et l'essentiel du rendement d'une campagne d'hameçonnage arrive dans ses premières heures.
Une troisième mesure relève des banques. Les règles d'authentification forte des réseaux de cartes sont conçues pour qu'un numéro volé ne suffise pas à valider une transaction ; là où la fraude persiste, c'est le plus souvent parce que la victime transmet le code à usage unique à l'attaquant en temps réel — ce que des messages de confirmation mieux rédigés, nommant le commerçant et le montant en clair, rendent nettement plus difficile.
Aucune de ces mesures n'exige que l'automobiliste qui reçoit le message soit vigilant. C'est précisément leur intérêt.