Le prétexte change — une livraison en attente, un remboursement d’impôts, un problème de sécurité sur un compte bancaire — mais la mécanique, elle, ne change presque jamais. Reconnaître cette mécanique protège mieux que de mémoriser chaque nouvelle arnaque à la mode, qui sera de toute façon remplacée par une autre le mois suivant.
Le faux conseiller bancaire : l’urgence comme moteur
Le scénario le plus répandu commence par un appel se présentant comme votre banque, signalant une opération suspecte à bloquer d’urgence. L’interlocuteur connaît souvent des informations qui semblent le crédibiliser — nom, début de numéro de carte, dernières opérations — obtenues au préalable par un piratage de données ou une recherche sur les réseaux sociaux. Il demande ensuite de valider une opération via une notification sur votre application bancaire, ou de communiquer un code reçu par SMS. Ce code, présenté comme nécessaire pour « bloquer » une opération, sert en réalité à en valider une frauduleuse en cours.
Aucun conseiller bancaire légitime ne vous demandera jamais, par téléphone, de valider une opération ou de communiquer un code reçu par SMS. Cette règle unique suffit à déjouer la quasi-totalité des scénarios de faux conseiller.
Le faux site : l’URL qui ressemble, sans l’être
Un faux site copie l’apparence exacte d’un site légitime — administration, banque, service de livraison — sur une adresse qui en diffère par un détail : une lettre ajoutée, une extension différente (.com au lieu de .fr), un sous-domaine trompeur placé avant le nom réel. L’objectif est de collecter des identifiants ou des données de carte bancaire saisis en confiance sur une page qui ressemble en tout point à l’originale. Ces sites sont généralement diffusés par SMS ou email, rarement trouvés en recherchant directement le service concerné sur un moteur de recherche.
- Vérifiez systématiquement l’adresse complète affichée dans la barre du navigateur, pas seulement le nom qui apparaît en premier.
- Ne cliquez jamais sur un lien reçu par SMS ou email pour accéder à un compte sensible ; passez plutôt par l’application officielle ou en tapant l’adresse de mémoire.
- Une urgence artificielle (« votre compte sera bloqué dans 24 heures ») est un signal d’alarme en soi, quel que soit l’expéditeur apparent.
Le faux livreur : le petit montant qui rassure à tort
Un SMS annonce un colis en attente, bloqué pour un montant dérisoire de frais de douane ou de réexpédition à régler en ligne. Le montant, volontairement faible, vise justement à faire baisser la vigilance — on paie « juste pour débloquer un colis », sans imaginer donner ainsi ses données de carte bancaire à un tiers malveillant. Le lien mène vers un faux site de paiement qui collecte les données de la carte, parfois suivi d’un second appel se faisant passer pour la banque afin d’obtenir le code de validation manquant.
Les signaux qui reviennent, quel que soit le prétexte
| Signal | Pourquoi il doit alerter |
|---|---|
| Urgence ou menace immédiate | Empêche de prendre le temps de vérifier avant d’agir |
| Demande de code reçu par SMS ou de validation d’application | Aucun organisme légitime ne procède jamais ainsi par téléphone |
| Lien direct par SMS ou email vers une page de connexion | Contourne la vérification naturelle de l’adresse officielle |
| Canal de paiement inhabituel (cryptomonnaie, carte cadeau, virement instantané pressé) | Ces canaux sont difficilement traçables et quasi irréversibles |
Les arnaques qui ciblent les démarches administratives
Un dernier scénario, en progression constante, imite les démarches auprès des administrations : renouvellement de carte grise, remboursement d’impôts, mise à jour d’une carte Vitale. Le mécanisme reprend les mêmes ressorts que le faux site bancaire — une adresse qui imite le site officiel, un formulaire qui collecte des données personnelles et bancaires sous couvert de frais de dossier fictifs. Une règle simple protège ici aussi : les démarches administratives officielles ne facturent jamais de frais annexes non prévus par un texte, et un remboursement d’impôts ne nécessite jamais de communiquer un numéro de carte bancaire complet, puisqu’il s’agit d’un versement et non d’un prélèvement. Toute demande de paiement pour « débloquer » un remboursement doit être considérée comme un signal d’alarme immédiat, quelle que soit la qualité graphique du site ou du courrier reçu.
Que faire immédiatement après avoir cliqué ou payé
Si vous avez communiqué des identifiants bancaires ou validé une opération suspecte, contactez sans délai votre banque par le numéro habituel — jamais celui communiqué dans l’échange suspect — pour faire opposition. Si un paiement a déjà été effectué, conservez toutes les traces (SMS, email, capture d’écran du site) avant de les supprimer par réflexe : elles seront nécessaires pour la contestation bancaire et pour un éventuel signalement. Un dépôt de plainte reste possible même sans certitude d’aboutir à une identification de l’auteur : il crée une trace officielle utile pour la suite des démarches, notamment auprès de votre assurance ou de votre banque.
La plateforme de référence pour signaler une tentative ou une victime d’arnaque en ligne, obtenir une assistance et se tenir informé des mécanismes en cours est cybermalveillance.gouv.fr, dispositif public dédié à l’assistance aux victimes d’actes de cybermalveillance. Pour l’organisation des preuves à conserver après un tel incident, notre article sur l’organisation des papiers et des preuves s’applique directement. Et pour les questions liées aux frais bancaires contestés à la suite d’une fraude, notre article sur les frais bancaires expliqués complète ce sujet.
Aucun de ces scénarios ne repose sur la naïveté de la victime : ils reposent sur la vitesse. Se donner le temps de vérifier reste, dans presque tous les cas, la seule protection qui fonctionne à tous les coups.



