Passer au contenu
Français
  • Il n'y a aucune suggestion car le champ de recherche est vide.

Configurer Bluesecure Phishing™ SMS

Ce guide couvre la configuration des simulations de phishing par SMS avec Bluesecure Phishing™ : réglementation du champ émetteur, création et automatisation d'une campagne SMS, page pédagogique personnalisée, redirection vers un site légitime, et bonnes pratiques pour éviter le blocage par les opérateurs télécom.

Prérequis

  • Un accès à la plateforme Bluesecure Phishing™ avec les droits de création de campagnes.
  • Un champ émetteur (nom d'expéditeur SMS) conforme à la réglementation en vigueur.
  • Des groupes d'utilisateurs déjà créés pour cibler les destinataires de vos campagnes.

1 Respecter la réglementation du champ émetteur SMS

Depuis 2024, les opérateurs télécoms renforcent leurs filtres anti-fraude, sous le contrôle de l'autorité de régulation, et ont décidé de renforcer les règles d'utilisation des émetteurs SMS (communément appelés « champ émetteur », « OAdC » ou « Sender ID »).

⚠️ Alerte

À compter du 1er mars 2026, de nouvelles règles entrent en vigueur : le non-respect de ces modifications contractuelles s'accompagne d'amendes potentielles pour les envois non conformes. À vérifier avec l'équipe tech si cette échéance est toujours d'actualité au moment de la publication.

Rappel du dispositif existant :

  • Champs émetteurs « Strictement Interdits » (SI) : jugés trompeurs ou susceptibles d'induire l'utilisateur en erreur, ces expéditeurs sont interdits.
  • Champs émetteurs « Interdits Sauf Autorisation » (ISA) : légitimes mais sensibles (marques, institutions, services critiques), utilisables uniquement avec une autorisation écrite de la marque à son agrégateur, et une déclaration validée par les opérateurs.
  • Le champ émetteur ne doit pas ressembler à un numéro de téléphone : il ne peut donc pas être composé exclusivement de caractères numériques.
  • Les champs émetteurs doivent permettre l'identification claire et immédiate de l'annonceur, d'une de ses marques ou de l'un de ses produits, sans apporter de confusion avec une marque tierce.

Renforcement du dispositif :

  • Le champ émetteur ne peut pas être un mot générique (ex. « alerte », « rdv », « opticien », « boutique »), sauf s'il s'agit du nom d'une société, d'une marque ou d'un produit, sous réserve de présentation d'un justificatif valable.
  • Le champ émetteur doit contenir uniquement des caractères alphanumériques latins (chiffres de 0 à 9 et lettres de « a » à « z » ou « A » à « Z »). Tout autre caractère est interdit : caractères spéciaux, caractères accentués, espaces, ponctuation, alphabet non latin.

Des dérogations pour l'utilisation de caractères spéciaux sont possibles uniquement lorsqu'elles ne présentent aucun risque de confusion. Les demandes doivent être dûment justifiées, sont soumises à validation par les opérateurs, et sont facturées. Tout identifiant d'expéditeur non conforme peut être remplacé ou bloqué par nos systèmes ou par les opérateurs de téléphonie mobile français.

2 Créer une campagne de simulation de phishing SMS

2.1 Accéder à la création de campagne

  1. Naviguez vers l'onglet « Phishing », puis « Campagnes ».
  2. Cliquez sur le bouton « Créer une campagne ».

Accéder à la création d'une campagne phishing SMS

Nommez votre campagne dans le formulaire de création.

2.2 Créer votre scénario SMS

Créez un ou plusieurs scénarios :

  • Cliquez sur « Ajouter des scénarios ».
  • Cliquez sur « Créer un scénario ».

Ajouter des scénarios à une campagne SMS

Configurez votre scénario SMS :

  • Nommez votre scénario.

Nommer un scénario de phishing SMS

  • Décochez la case Email et cochez la case SMS.

Basculer un scénario en mode SMS

  • Sélectionnez un nom d'expéditeur (il sera visible par les destinataires du SMS).
  • Cliquez sur le symbole « + » pour saisir le contenu du SMS.

Rédaction du contenu d'un SMS de simulation

ℹ️ Comment ajouter un lien dans mon SMS ?

Pour insérer un lien dans votre SMS, il est indispensable d'inclure la balise {url}. Cela génère automatiquement le lien souhaité. Pour personnaliser davantage votre message, vous pouvez ajouter d'autres balises, par exemple {firstname} pour insérer le prénom du destinataire.

Une fois les balises nécessaires ajoutées, sélectionnez le visuel de la page de destination souhaité, puis cliquez sur « Enregistrer » pour finaliser l'opération. Comme dans une campagne classique, vous avez le choix d'ajouter une page pédagogique et/ou une page de destination. Enregistrez vos paramètres en cliquant sur « Enregistrer », puis sur « Retour » pour revenir à la page de création de la campagne.

2.3 Choisir les destinataires

Sélectionnez vos groupes d'utilisateurs qui recevront la simulation de phishing.

2.4 Définir les actions après hameçonnage

Vous pouvez choisir parmi plusieurs actions lorsque l'utilisateur est piégé :

  • ✅ Afficher une page pédagogique (personnalisable).
  • ✅ Retester l'utilisateur avec un nouvel envoi X jours après.
  • ✅ Ajouter l'utilisateur à un groupe spécifique (ex. « Utilisateurs hameçonnés en janvier »).
  • ✅ Envoyer un email aux utilisateurs hameçonnés.

2.5 Tester et contourner les filtres de sécurité

Avant de lancer la campagne, nous recommandons fortement :

  • D'effectuer un test pour vérifier la délivrabilité des messages.
  • De configurer vos systèmes de sécurité pour éviter le blocage de vos envois de simulation.

2.6 Planifier l'envoi

Définissez le créneau d'envoi (fréquence, horaires, etc.) en fonction de vos besoins.

2.7 Lancer votre campagne

Lorsque tout est prêt, cliquez sur « Confirmer et préparer au lancement ». Votre campagne de simulation est prête à être déployée.

3 Étaler et automatiser l'envoi des simulations SMS

Avec Bluesecure Phishing™, vous pouvez facilement automatiser vos campagnes SMS pour assurer une sensibilisation continue et efficace de vos utilisateurs.

  1. Sélectionner plusieurs scénarios : lors de la création de votre campagne, choisissez jusqu'à 200 scénarios différents, variés selon la langue, la complexité et le type d'attaque simulée.
  2. Modifier votre scénario : dans la liste des scénarios sélectionnés, cliquez sur l'icône ✏️ à droite de chaque scénario, faites défiler jusqu'à la case « SMS » et cochez-la.

Activer le mode SMS sur un scénario existant

Sélectionnez un nom d'expéditeur (visible par les destinataires du SMS), cliquez sur le symbole « + » pour créer un nouveau modèle SMS, rédigez le contenu du message — court, crédible, incitant au clic, tout en respectant le cadre pédagogique et légal — puis cliquez sur « Enregistrer » avant de quitter l'éditeur de scénario, pour ne pas perdre vos paramètres SMS.

  1. Planifier l'envoi : accédez à la partie « Planification » dans l'éditeur de campagne, puis définissez la fréquence d'envoi via le sélecteur intégré.
  2. Choisir un rythme adapté à vos besoins : automatisation possible sur une journée, une semaine, un mois ou un an. Sélectionnez « Rythme personnalisé » pour un paramétrage plus précis.
  3. Activer ou désactiver la répétition des campagnes : l'option « Boucle automatique » renvoie les SMS en continu selon la fréquence choisie ; l'option « Campagne unique » envoie un seul scénario par utilisateur et la campagne s'arrête lorsque tous ont été ciblés.

Choix du rythme d'automatisation d'une campagne SMS

Fonctionnement de l'algorithme d'envoi

Lorsque vous planifiez une campagne avec un étalement sur plusieurs jours (par exemple sur une semaine), l'algorithme d'envoi procède ainsi :

  1. Consultation des envois : pour visualiser les heures d'envoi prévues, rendez-vous dans la section « Événements à venir ». Les envois y apparaissent comme aléatoires, car ils sont répartis automatiquement selon la logique décrite ci-dessous.
  2. Définition de la période : l'algorithme prend en compte le nombre total de jours sur lesquels étaler les envois, ainsi que l'amplitude horaire quotidienne (début et fin de journée).
  3. Répartition intelligente : la période est découpée jour par jour, puis chaque journée est divisée en plages horaires. L'ensemble des destinataires est réparti de manière aléatoire mais équilibrée dans ces créneaux, en fonction du nombre total de SMS à envoyer.

Conseil de paramétrage : pour une campagne plus réaliste et plus ciblée, limitez la plage horaire d'envoi. Exemple : sur une campagne d'une semaine, restreindre les envois à une plage de 10h à 12h permet de concentrer les envois sur une période plus crédible et d'en faciliter l'analyse.

Répartition des envois SMS sur la période planifiée

4 Créer une page pédagogique personnalisée

La page pédagogique permet de former les utilisateurs directement après un clic sur un lien de phishing ou l'ouverture d'une pièce jointe. La personnaliser renforce l'impact pédagogique en adaptant le message à votre organisation.

Suivez les étapes de création d'une simulation de phishing classique (voir étape 2 ci-dessus). La seule différence réside dans une action supplémentaire, à réaliser lors de la sélection des scénarios :

  1. Une fois les scénarios sélectionnés, cliquez sur le petit crayon ✏️ qui apparaît à droite de chaque scénario choisi.
  2. Cochez la case « Page pédagogique », puis cliquez sur le bouton « Sélectionner un modèle de page ».

Activer la page pédagogique sur un scénario SMS

Un message de confirmation s'affiche : « Voulez-vous enregistrer vos modifications avant de quitter ? ». Vous pouvez alors :

  • Sélectionner un modèle de page pédagogique existant, filtrable par langue, catégorie, nom ou niveau de difficulté.
  • Ou cliquer sur « Créer un nouveau modèle » (en haut à droite de l'écran) pour personnaliser votre propre page : blocs de texte, images, logo, code source, ou aide de l'IA.

Création d'un modèle de page pédagogique personnalisée

Ces options de personnalisation sont également disponibles si vous choisissez simplement de modifier un modèle existant.

Modification d'un modèle de page pédagogique existant

Cochez ensuite la case SMS, ajoutez un nom d'expéditeur et un message. Une fois le ou les scénarios sélectionnés et la page pédagogique prête, cliquez sur « Enregistrer ». Vous pourrez toujours la modifier ultérieurement via ✏️ Modifier.

ℹ️ Réutiliser une page pédagogique

La page pédagogique créée est sauvegardée pour de futures réutilisations. Pour la retrouver, cochez « Page pédagogique », cliquez sur « Changer de modèle », puis sélectionnez « Modèles de l'organisation » en haut à gauche. Vous y retrouverez toutes les pages pédagogiques utilisées précédemment.

Une fois votre scénario terminé, revenez sur la page de création de campagne et poursuivez avec les étapes 2.3 à 2.7 décrites plus haut (destinataires, actions après hameçonnage, test des filtres, planification et lancement).

5 Ajouter une redirection vers un site légitime

Dans les attaques de phishing réelles, les cybercriminels redirigent souvent leurs victimes vers un site légitime après avoir cliqué sur un lien frauduleux ou scanné un QR code. Cette technique vise à :

  • Renforcer la crédibilité de l'attaque.
  • Dissiper les soupçons.
  • Réduire les risques de détection ou de signalement.

Objectifs dans un contexte de simulation :

  • Reproduire fidèlement les techniques utilisées par les attaquants, pour un entraînement plus réaliste.
  • Évaluer la vigilance de l'utilisateur jusqu'au bout, y compris lorsqu'il est redirigé vers un site familier.
  • Renforcer l'impact pédagogique en exposant l'utilisateur à un scénario complet, du clic jusqu'à la redirection.
  • Limiter la frustration de l'utilisateur en l'amenant vers un site qu'il connaît (ex. portail RH, intranet, site public de l'entreprise).

Cette configuration s'effectue au moment de définir les actions après hameçonnage (étape 2.4 de votre campagne, voir plus haut) :

  • Cochez la case ✅ « Afficher une page post-hameçonnage ». Vous serez alors redirigé vers la page d'un site légitime. Par défaut, une correspondance est établie entre le scénario et la page du site légitime (ex. un scénario Microsoft redirige vers la page officielle de Microsoft).
  • Cliquez sur « Changer de modèle » si vous souhaitez remplacer la page légitime par une autre, ou sur le petit crayon ✏️ pour la modifier.

Configuration d'une redirection vers un site légitime après hameçonnage

6 Comprendre le cadre réglementaire et le filtrage des SMS

La simulation de phishing par SMS est un outil essentiel pour sensibiliser vos équipes à ce type d'attaque. Le cadre réglementaire et les évolutions technologiques récentes rendent toutefois ces campagnes plus complexes à réaliser en France.

Contexte réglementaire et filtrage des SMS

⚠️ Alerte : évitez toute utilisation de marques ou d'organisations réelles

Depuis 2024, les opérateurs télécoms renforcent leurs filtres anti-fraude pour bloquer automatiquement les SMS contenant des noms de marques connues (ex. Spotify, Netflix, Amazon) ou des formulations laissant croire à une communication légitime de ces entreprises. La loi française oblige les opérateurs à mettre en place un système de filtrage des SMS pour protéger les particuliers contre le spam et la fraude.

L'utilisation de marques, logos ou références à des services existants dans vos messages, même à des fins de simulation, peut entraîner :

  • 🚫 le blocage immédiat du SMS par les opérateurs (Orange, SFR, Bouygues, Free) ;
  • ⚙️ une mise en quarantaine de la campagne au niveau du prestataire d'envoi ;
  • 🕓 un allongement des délais de validation auprès de l'AF2M et du service 33700.

Recommandation Bluesecure : utilisez toujours des noms génériques et fictifs, sans référence à des marques déposées.

❌ « Votre abonnement Spotify est expiré » — ✅ « Votre abonnement MusiStream arrive à expiration ». Cette bonne pratique est désormais indispensable pour garantir la délivrabilité de vos campagnes.

Paramétrage des simulations

Si vos messages ne passent pas le filtrage, voici quelques actions à envisager :

  • Changer l'ID de l'expéditeur : essayez différents noms d'expéditeur pour contourner les règles de filtrage, tout en restant conforme à la réglementation.
  • Modifier le contenu du message : certains mots-clés associés à la fraude (ex. « cliquez ici », « gagnant ») peuvent entraîner un blocage. Reformulez le contenu pour éviter les termes qui semblent suspects.
  • Tests unitaires : dans l'interface Bluesecure, testez la délivrabilité en envoyant des SMS d'essai à un numéro spécifique, avant de lancer des campagnes à plus grande échelle.

Limites et précautions

Le filtrage des SMS est conçu pour protéger les utilisateurs, ce qui complique la tâche pour les simulations. Les opérateurs ne renvoient pas systématiquement d'erreur si un SMS est bloqué : plusieurs essais et ajustements sont souvent nécessaires pour réussir une campagne. Pour renforcer la sécurité, lors d'une campagne à grande échelle, les points suivants doivent également être anticipés.

1. Validation de l'ID expéditeur auprès de l'AF2M

L'AF2M (Association Française pour le développement des services et usages multimédias multi-opérateurs), qui gère notamment le service 33700 de lutte contre les spams SMS, exige une validation préalable de l'ID expéditeur utilisé pour vos campagnes de phishing SMS.

  • Choix d'un ID expéditeur générique et personnalisé : il est possible de choisir un nom personnalisé pour l'expéditeur, à condition de ne pas utiliser de noms de marques ou d'organisations connues. Pour utiliser un nom de marque, une demande dérogatoire auprès de l'AF2M est nécessaire.
  • Délai de validation : la demande doit être soumise à l'AF2M et le processus de validation peut prendre plusieurs jours. Il est recommandé d'anticiper ces démarches pour éviter des retards dans votre campagne.

2. Déclaration des campagnes au 33700

Avant d'envoyer votre campagne, elle doit être déclarée auprès du 33700 pour éviter tout blocage. Cela inclut :

  • Déclaration de l'ID expéditeur et du contenu de la campagne : le formulaire de déclaration doit être rempli avec les détails de l'expéditeur et le texte du message, afin d'identifier vos envois comme non frauduleux.
  • Réponse du 33700 : une fois la campagne enregistrée, vous recevez un retour confirmant que l'envoi est autorisé, sous réserve du respect des critères définis.

3. Tests techniques préliminaires

Avant de lancer une campagne à grande échelle, il est impératif de réaliser plusieurs tests techniques pour vérifier que les messages ne seront pas bloqués par les filtres opérateurs.

  • Envoyer des SMS de test : utilisez l'option « Tests et évaluations » dans l'interface Bluesecure pour envoyer des SMS d'essai, en testant différentes combinaisons d'ID expéditeur et de contenu.
  • Ajuster les paramètres : si les SMS ne passent pas, modifiez l'ID expéditeur ou reformulez le message en évitant les mots-clés associés à la fraude (ex. « gagnant », « offre exclusive »). Répétez les tests jusqu'à obtenir une délivrabilité satisfaisante.

Spécificités pour les DOM-TOM

Pour les territoires d'Outre-mer, les opérateurs peuvent avoir des politiques de filtrage différentes, en raison des infrastructures spécifiques et des conditions légales propres à ces régions. Il est conseillé de prendre en compte ces particularités lors de la configuration des campagnes et de réaliser des tests préliminaires adaptés à chaque territoire.

💡 Bonnes pratiques

Bluesecure suit de près l'évolution des réglementations et des technologies liées au filtrage des SMS. En cas de difficultés persistantes malgré les ajustements, votre Customer Success Manager peut vous accompagner pour identifier les causes de blocage et affiner vos campagnes.

Questions fréquentes

Quelles sont les règles à respecter pour le champ émetteur d'un SMS ?

Il doit permettre d'identifier clairement l'annonceur, ne pas ressembler à un numéro de téléphone, ne pas être un mot générique (sauf justificatif), et ne contenir que des caractères alphanumériques latins. Les marques et institutions sensibles nécessitent une autorisation écrite (statut ISA), tandis que certains champs émetteurs trompeurs sont strictement interdits (statut SI).

Que se passe-t-il si le champ émetteur ne respecte pas ces règles ?

L'identifiant d'expéditeur non conforme peut être remplacé ou bloqué par les systèmes Bluesecure ou par les opérateurs de téléphonie mobile français, et des amendes sont possibles pour les envois non conformes.

Comment ajouter un lien cliquable dans mon SMS de simulation ?

En incluant la balise {url} dans le corps du message : elle génère automatiquement le lien. Vous pouvez ajouter d'autres balises comme {firstname} pour personnaliser davantage le message.

Quelle est la différence entre « Boucle automatique » et « Campagne unique » pour l'automatisation SMS ?

La Boucle automatique renvoie les SMS en continu selon la fréquence choisie, pour une sensibilisation permanente. La Campagne unique envoie un seul scénario par utilisateur puis s'arrête une fois tous les destinataires ciblés.

Pourquoi mes SMS de simulation sont-ils bloqués malgré mes précautions ?

Le filtrage anti-fraude des opérateurs ne renvoie pas toujours d'erreur explicite en cas de blocage. Essayez de changer l'ID expéditeur, de reformuler le message en évitant les mots-clés associés à la fraude (« cliquez ici », « gagnant »…), et testez plusieurs combinaisons via l'option « Tests et évaluations » avant un envoi à grande échelle.

Faut-il déclarer mes campagnes SMS auprès d'un organisme avant de les lancer ?

Oui, pour les campagnes à grande échelle : l'ID expéditeur doit être validé par l'AF2M, et la campagne doit être déclarée auprès du service 33700 avec l'ID expéditeur et le contenu du message, afin d'éviter tout blocage.