Le phishing bancaire, aussi appelé hameçonnage bancaire, est une technique de fraude consistant à tromper une personne afin d’obtenir ses identifiants de connexion, ses données de carte bancaire, ses codes de sécurité ou la validation d’une opération dans son application bancaire.
L’escroc se fait généralement passer pour une banque, un service de sécurité, un prestataire de paiement ou une administration. Il adresse un courriel, un SMS ou un message prétendant signaler un incident : compte bloqué, carte bancaire à renouveler, opération inhabituelle, virement frauduleux à annuler ou vérification urgente à effectuer. La victime est ensuite invitée à cliquer sur un lien qui renvoie vers un faux espace bancaire ou à communiquer des données sensibles.
Le phishing peut conduire à l’exécution de virements frauduleux, de paiements par carte non autorisés, à la compromission d’un espace bancaire ou à une usurpation d’identité. Il peut également se prolonger par un appel d’un faux conseiller bancaire, qui exploite les informations déjà obtenues pour convaincre la victime de valider une opération.
Lorsqu’une opération de paiement n’a pas été autorisée, la banque doit, en principe, rembourser son client immédiatement après avoir pris connaissance de l’opération ou après en avoir été informée, et au plus tard à la fin du premier jour ouvrable suivant. Elle ne peut différer ce remboursement que si elle a de bonnes raisons de soupçonner une fraude de l’utilisateur et en informe la Banque de France par écrit.
Source : Article L. 133-18 du Code monétaire et financier
Le remboursement peut toutefois être discuté lorsque la banque reproche à son client une fraude ou une négligence grave dans la protection de ses données de sécurité. Chaque dossier doit donc être analysé au regard des circonstances concrètes de l’arnaque, du contenu du message, des validations demandées et de la rapidité avec laquelle la fraude a été signalée.
Sources : Cybermalveillance.gouv.fr – Hameçonnage / phishing ; ACPR / ABE Info Service – Spoofing, vishing, phishing et smishing
Qu’est-ce que le phishing bancaire ?
Le phishing bancaire désigne une fraude visant à récupérer des informations confidentielles afin d’accéder à un compte bancaire ou de provoquer une opération frauduleuse. Les fraudeurs cherchent notamment à obtenir :
- vos identifiants de connexion à votre espace bancaire
- votre mot de passe
- votre numéro de carte bancaire
- le cryptogramme visuel de votre carte
- vos codes de validation reçus par SMS
- la validation d’une notification dans votre application bancaire
- des documents d’identité ou justificatifs de domicile
- les coordonnées de vos comptes et bénéficiaires habituels
Le terme phishing vient de l’anglais « fishing », qui signifie « pêche ». L’escroc adresse des messages à grande échelle afin d’identifier les personnes qui cliqueront sur un lien ou communiqueront leurs données.
Le phishing bancaire peut prendre plusieurs formes :
- un e-mail imitant la charte graphique de votre banque
- un SMS contenant un lien vers un faux espace client
- une fausse notification de sécurité
- un message annonçant le blocage du compte
- un appel téléphonique qui suit la réception du message
- une demande de confirmation d’une prétendue opération suspecte
- une demande d’ajout de bénéficiaire ou de validation de virement
- une fausse procédure de renouvellement de carte bancaire
L’ACPR et la Banque de France rappellent que les escrocs peuvent usurper l’identité d’une banque afin d’annoncer un incident de paiement, de demander une mise à jour des données ou de solliciter la confirmation d’une opération. Les clients ne doivent jamais communiquer leurs mots de passe, codes secrets ou codes de validation par téléphone, SMS ou messagerie.
Source : ACPR / ABE Info Service – Usurpations bancaires
Comment fonctionne le phishing bancaire ?
Le phishing bancaire repose sur une mise en scène destinée à créer un sentiment de confiance et d’urgence. L’escroc imite le nom, le logo, le ton et parfois l’adresse de la banque ou du service de paiement qu’il prétend représenter.
Le faux e-mail de banque
Le courriel peut annoncer qu’un compte a été bloqué, qu’une carte arrive à expiration, qu’une opération suspecte vient d’être détectée ou qu’une vérification d’identité est indispensable.
Il contient fréquemment un lien intitulé :
- « Accéder à mon espace client »
- « Vérifier mon identité »
- « Sécuriser mon compte »
- « Annuler l’opération »
- « Mettre à jour mes coordonnées »
- « Confirmer le paiement »
Le lien dirige la victime vers un site qui reproduit l’apparence de l’espace bancaire habituel. Si elle y saisit ses identifiants, ils sont transmis aux fraudeurs.
Le SMS frauduleux ou smishing
Le phishing peut être diffusé par SMS. Cette technique est appelée smishing. Le message peut évoquer un paiement récent, un compte suspendu, un colis à régler, une carte bancaire à renouveler ou un virement suspect.
Le SMS contient généralement un lien qui renvoie vers une fausse page de connexion ou un faux formulaire de vérification. Les fraudeurs cherchent ainsi à obtenir des données bancaires ou à installer un logiciel malveillant sur le téléphone de la victime.
Les SMS frauduleux peuvent être signalés au 33 700. Il est recommandé de ne pas cliquer sur le lien, de conserver le message et de vérifier toute information directement auprès de l’organisme concerné.
Source : Cybermalveillance.gouv.fr – Hameçonnage / phishing
L’appel du faux conseiller bancaire après le phishing
Après un clic, une saisie d’identifiants ou la réception d’un SMS frauduleux, la victime peut être appelée par une personne se présentant comme un conseiller bancaire. Celle-ci prétend alors vouloir sécuriser le compte mais cherche en réalité à obtenir la validation d’un paiement, l’ajout d’un bénéficiaire ou l’exécution d’un virement.
Le phishing et la fraude au faux conseiller bancaire sont donc souvent liés. Le premier permet de collecter ou de confirmer des informations ; le second exploite la confiance de la victime pour faire réaliser l’opération frauduleuse.
Comment savoir si je suis victime de phishing bancaire ?
Un e-mail ou un SMS bancaire ne doit jamais être considéré comme authentique du seul fait qu’il comporte un logo, un nom connu ou une présentation soignée. Plusieurs indices doivent alerter.
Une demande urgente ou alarmante
Le message annonce souvent une conséquence immédiate : blocage du compte, rejet de paiement, fraude en cours, expiration de carte, suspension d’accès ou perte de fonds.
L’urgence est un procédé de manipulation. Elle vise à empêcher la victime de vérifier la demande auprès de sa banque ou de prendre le temps d’examiner le lien reçu.
Une adresse d’expéditeur ou une adresse web inhabituelle
L’adresse utilisée peut ressembler à celle de votre banque, tout en comportant une légère différence : faute de frappe, caractère supplémentaire, nom de domaine distinct ou extension inhabituelle.
Avant de cliquer sur un lien, vérifiez l’adresse réelle du site. Sur ordinateur, placez le curseur sur le lien sans cliquer. Sur téléphone, il est plus sûr de ne pas toucher le lien et de consulter directement l’application bancaire officielle.
Les autorités recommandent de ne jamais se connecter à son espace bancaire via un lien reçu par e-mail ou SMS lorsqu’un doute existe. Il faut utiliser l’application habituelle, un favori enregistré ou l’adresse officielle de la banque.
Source : Cybermalveillance.gouv.fr – Hameçonnage / phishing
Une demande d’identifiants, de code ou de validation
Votre banque ne vous demandera pas de communiquer :
- votre mot de passe bancaire
- votre code confidentiel de carte bancaire
- un code de validation reçu par SMS
- une donnée biométrique
- une validation sur l’application bancair epour une opération que vous n’avez pas initiée
- un code généré par votre outil de sécurité
Une validation demandée sous prétexte d’annuler une fraude peut en réalité permettre d’autoriser un virement, d’ajouter un bénéficiaire ou de modifier les paramètres de sécurité du compte.
Des opérations ou notifications inconnues
Vous pouvez découvrir que vous êtes victime de phishing en constatant :
- un virement vers un bénéficiaire inconnu
- un paiement par carte que vous n’avez pas effectué
- une demande de validation non sollicitée
- une modification de vos coordonnées bancaires
- une connexion inhabituelle
- l’ajout d’un bénéficiaire de virement
- la réception de codes de sécurité alors qu’aucune opération n’a été initiée
Dans cette situation, vous devez considérer que vos accès peuvent être compromis et contacter la banque immédiatement.
Que faire après avoir cliqué sur un faux mail de banque ?
La réponse dépend de ce que vous avez fait après avoir cliqué. Même en l’absence de débit immédiat, il est recommandé d’agir rapidement pour éviter que les informations recueillies soient utilisées ultérieurement.
Vous avez cliqué sans saisir d’information
Fermez immédiatement la page. Ne téléchargez aucun fichier, ne renseignez aucune donnée et ne vous connectez pas à l’espace bancaire via le site ouvert.
Connectez-vous ensuite directement depuis l’application officielle ou en saisissant l’adresse habituelle de votre banque dans votre navigateur. Vérifiez les dernières opérations, les bénéficiaires enregistrés et les paramètres de sécurité.
Conservez le faux message et prenez des captures d’écran. Mettez également à jour votre navigateur, votre téléphone ou votre ordinateur.
Vous avez saisi vos identifiants ou votre mot de passe
Changez immédiatement le mot de passe de votre espace bancaire depuis le site officiel ou l’application officielle. Ne passez pas par le lien contenu dans le message frauduleux.
Si le mot de passe est réutilisé pour votre messagerie, vos réseaux sociaux, un site marchand ou un autre service sensible, modifiez-le également. L’accès à une messagerie électronique peut permettre aux fraudeurs de réinitialiser les mots de passe de nombreux services.
Cybermalveillance.gouv.fr recommande de modifier immédiatement les mots de passe compromis et de ne pas utiliser le même mot de passe pour plusieurs comptes sensibles.
Source : Cybermalveillance.gouv.fr – Hameçonnage / phishing
Vous avez communiqué des données de carte ou validé une opération
Contactez immédiatement votre banque afin de faire opposition à la carte concernée et de signaler les opérations litigieuses. Demandez le blocage des accès, l’annulation si elle est encore possible ou le rappel des virements frauduleux.
Si un virement a déjà été exécuté, demandez sans délai à votre banque d’engager une procédure de rappel des fonds. Cette procédure dépend notamment de la coopération de la banque du bénéficiaire et ne constitue pas un droit automatique. Elle doit cependant être tentée immédiatement et menée parallèlement à la demande de remboursement fondée sur l’article L. 133-18 du Code monétaire et financier.
Source : Article L. 133-18 du Code monétaire et financier
Déposer plainte après un phishing bancaire
Le dépôt de plainte est fortement recommandé lorsque le phishing a entraîné un vol de données, une usurpation d’identité ou une opération frauduleuse.
La plainte peut être déposée :
- auprès d’un commissariat
- auprès d’une brigade de gendarmerie
- par courrier adressé au procureur de la République
- en ligne, via la plateforme THESEE, pour les escroqueries commises sur internet
Lorsque votre carte bancaire a été utilisée frauduleusement alors qu’elle est toujours en votre possession, vous pouvez également effectuer un signalement en ligne sur la plateforme Perceval, accessible depuis service-public.fr. Le récépissé de ce signalement peut être joint à la contestation adressée à la banque.
Les faits peuvent notamment relever de l’escroquerie, définie à l’article 313-1 du Code pénal, de l’usurpation d’identité prévue à l’article 226-4-1 du Code pénal, de la collecte de données à caractère personnel par un moyen frauduleux prévue à l’article 226-18 du Code pénal et, le cas échéant, de l’accès frauduleux à un système de traitement automatisé de données prévu à l’article 323-1 du Code pénal.
Sources : Article 313-1 du Code pénal ; Article 226-4-1 du Code pénal ; Article 323-1 du Code pénal ; Article 226-18 du Code pénal
Votre plainte doit présenter de façon claire :
- le faux e-mail, SMS ou site utilisé
- la date et l’heure des faits
- les coordonnées affichées
- les données communiquées
- les opérations contestées
- les démarches engagées auprès de la banque
- le préjudice subi
Le dépôt de plainte ne remplace pas la contestation bancaire. Il constitue cependant une preuve utile de votre réactivité et de la réalité de l’escroquerie.
La banque rembourse-t-elle en cas de phishing ?
Le principe : remboursement des opérations non autorisées
Une opération de paiement est autorisée lorsque le payeur a donné son consentement à son exécution. À défaut de consentement, elle est réputée non autorisée.
Source : Article L. 133-6 du Code monétaire et financier
Lorsqu’un utilisateur conteste une opération non autorisée, il doit le signaler sans tarder et, en principe, au plus tard dans les treize mois suivant la date de débit.
Source : Article L. 133-24 du Code monétaire et financier
Après signalement, la banque doit rembourser immédiatement l’opération non autorisée ou, au plus tard, à la fin du premier jour ouvrable suivant. Le remboursement doit permettre de rétablir le compte dans la situation où il se serait trouvé sans l’opération contestée.
Source : Article L. 133-18 du Code monétaire et financier
Dans un dossier de phishing, la difficulté porte souvent sur la qualification de l’opération. La banque peut soutenir que le client a lui-même réalisé ou validé le paiement. Or, une validation obtenue par un procédé frauduleux ne signifie pas nécessairement que le client a donné un consentement libre et éclairé au paiement au profit du fraudeur.
La banque doit démontrer la fraude ou la négligence grave du client
La banque doit démontrer que l’opération a été authentifiée, correctement enregistrée et comptabilisée, sans déficience technique. Cependant, l’utilisation de l’instrument de paiement telle qu’elle est enregistrée par la banque ne suffit pas, à elle seule, à prouver que le client a autorisé l’opération ni qu’il a agi frauduleusement ou par négligence grave. La banque doit en outre fournir des éléments afin de prouver la fraude ou la négligence grave qu’elle impute à son client.
Source : Article L. 133-23 du Code monétaire et financier
La banque peut tenter d’opposer un manquement intentionnel ou une négligence grave du client dans la conservation de ses données de sécurité personnalisées. Cette exception est prévue par l’article L. 133-19 du Code monétaire et financier.
Source : Article L. 133-19 du Code monétaire et financier
Mais l’analyse ne peut pas être automatique. Le juge doit tenir compte du caractère trompeur du faux message, de la présentation du site frauduleux, des mentions apparaissant lors de la validation et de l’ensemble des manœuvres employées par les fraudeurs.
La jurisprudence de la Cour de cassation illustre cette appréciation au cas par cas. Elle a retenu une négligence grave à l’encontre d’un client ayant communiqué ses données en réponse à un courriel comportant des indices qui auraient dû alerter un utilisateur normalement attentif (Cass. com., 28 mars 2018, n° 16-20.018). Elle a en revanche censuré, dans une affaire de phishing par courriel, la décision qui avait fait supporter les pertes au client au titre de sa négligence grave, sans que la banque ait d’abord établi que les opérations litigieuses avaient été authentifiées, dûment enregistrées et comptabilisées et qu’elles n’avaient pas été affectées par une déficience technique ou autre (Cass. com., 30 avril 2025, n° 24-10.149 ; déjà en ce sens, Cass. com., 12 novembre 2020, n° 19-12.112).
L’authentification forte ne suffit pas toujours
La banque peut invoquer l’utilisation d’un code reçu par SMS, d’une validation dans l’application ou de la biométrie. Cette authentification technique n’établit pas nécessairement que le client a voulu valider une opération frauduleuse.
Il faut notamment vérifier :
- ce qui était indiqué dans la notification de validation
- si le montant de l’opération était affiché
- si le bénéficiaire était clairement identifié
- si la victime croyait confirmer une action différente
- si le faux site reproduisait l’apparence de la banque
- si une alerte spécifique était affichée
- si l’opération était inhabituelle au regard du fonctionnement du compte
Le respect des obligations d’authentification forte par la banque et la clarté des informations fournies au client peuvent donc être discutés dans le cadre d’une contestation.
En outre, lorsque la banque n’a pas exigé d’authentification forte alors qu’elle y était tenue, le client ne supporte, sauf agissement frauduleux de sa part, aucune conséquence financière de l’opération non autorisée (article L. 133-19, V du Code monétaire et financier).
Comment prouver que je n’ai pas autorisé un virement après un phishing ?
La banque peut soutenir que le virement a été validé depuis votre application, avec un code personnel ou au moyen d’une authentification forte. Il faut alors distinguer l’authentification technique de votre consentement réel à l’opération.
La preuve doit porter sur le contexte global de la fraude. Il est utile de réunir :
- le faux e-mail ou SMS
- l’adresse exacte du site frauduleux
- les captures d’écran du site
- les messages et notifications reçus
- les identifiants, codes ou validations demandés
- les relevés de compte
- les références de chaque paiement ou virement
- le détail des bénéficiaires inconnus
- la chronologie des faits
- la date et l’heure de l’alerte à la banque
- le récépissé de plainte
- les échanges avec le service fraude
- les éléments démontrant le caractère inhabituel des opérations
Il est également utile d’examiner les écrans ou notifications de validation : identité du bénéficiaire, montant affiché, nature exacte de l’opération et éventuelle alerte présentée au client.
La vérification du bénéficiaire avant un virement
Depuis le 9 octobre 2025, les prestataires de services de paiement de la zone euro doivent vérifier, avant l’exécution d’un virement en euros, la concordance entre le nom du bénéficiaire renseigné par le payeur et l’IBAN indiqué. En cas de divergence, le payeur doit être alerté, tout en restant libre de poursuivre l’opération.
Ce mécanisme, souvent appelé Verification of Payee ou VoP, résulte du règlement européen relatif aux virements instantanés. Il peut être important dans l’analyse du litige. Il convient de demander à la banque :
- le résultat de la vérification
- le libellé exact de l’alerte éventuelle
- le moment auquel l’alerte a été affichée
- la manière dont elle a été portée à la connaissance du client
- les données qui ont été comparées
L’absence de vérification lorsque celle-ci était applicable ou une information peu claire peut constituer un élément pertinent dans l’analyse de la responsabilité bancaire.
Le règlement prévoit d’ailleurs que le payeur ne peut être tenu pour responsable d’un virement exécuté au profit d’un bénéficiaire non souhaité lorsque son prestataire a manqué à cette obligation de vérification.
Source : Règlement (UE) 2024/886 du 13 mars 2024
Quels délais pour signaler et contester le phishing bancaire ?
Le signalement doit intervenir sans tarder après la découverte de la fraude. Pour les opérations réalisées dans l’Espace économique européen, l’article L. 133-24 du Code monétaire et financier prévoit un délai maximal de treize mois à compter de la date de débit. Passé ce délai, l’utilisateur est forclos et perd, en principe, son droit à remboursement.
Source : Article L. 133-24 du Code monétaire et financier
Ce délai de forclusion ne doit pas être confondu avec le délai de prescription de l’action en responsabilité. L’article 2224 du Code civil prévoit, en principe, une prescription de cinq ans à compter du jour où le titulaire du droit a connu ou aurait dû connaître les faits lui permettant de l’exercer.
Source : Article 2224 du Code civil
Pour les opérations effectuées hors de l’Espace économique européen, les délais peuvent varier selon les clauses de la convention de compte. Il convient donc de vérifier sans attendre les conditions applicables.
Dans tous les cas, agir immédiatement permet de tenter le rappel du virement, de faire opposition, de sécuriser les accès, de prévenir d’autres opérations et de démontrer votre diligence.
Que faire si la banque refuse de rembourser ?
Un refus de remboursement doit toujours faire l’objet d’une analyse précise. Les banques invoquent fréquemment une négligence grave, parfois en se fondant exclusivement sur l’utilisation d’un code de sécurité ou d’une application mobile.
Demandez une réponse écrite indiquant :
- les opérations concernées
- les éléments techniques invoqués
- les circonstances précises de la négligence grave alléguée
- les éléments d’authentification sur lesquels la banque se fonde
- les voies de recours proposées
- la possibilité de saisir le médiateur bancaire
Vous pouvez ensuite :
- adresser une réclamation argumentée au service réclamations
- transmettre les preuves complémentaires
- demander les données utiles relatives à l’authentification
- saisir le médiateur bancaire
- consulter un avocat en droit bancaire
- engager une action judiciaire lorsque le refus est injustifié
Dans les dossiers où un numéro de téléphone a été usurpé ou lorsque le phishing est suivi de spoofing, une responsabilité complémentaire peut parfois être examinée à l’égard de l’opérateur de télécommunications. L’article L. 44 du Code des postes et des communications électroniques impose en effet un mécanisme d’authentification des numéros et prévoit l’interruption des appels non authentifiés.
Source : Article L. 44 du Code des postes et des communications électroniques
Cette voie ne dispense pas d’agir contre la banque, mais elle peut compléter l’analyse lorsqu’une fraude téléphonique a joué un rôle déterminant.
Quand consulter un avocat en droit bancaire ?
L’accompagnement d’un avocat est particulièrement utile lorsque :
- la banque refuse de rembourser les virements ou paiements frauduleux
- la banque vous reproche une négligence grave
- vous avez communiqué des codes sous l’effet d’une manipulation
- plusieurs opérations ou bénéficiaires inconnus sont concernés
- les sommes détournées sont importantes
- la fraude a entraîné un découvert, des frais ou des incidents de paiement
- une usurpation d’identité est constatée
- la fraude concerne le compte professionnel d’une entreprise
- la médiation bancaire échoue
- une procédure judiciaire ou une demande d’indemnisation est envisagée
L’avocat analyse le faux message, la chronologie, les relevés de compte, les données d’authentification, les conditions contractuelles et les arguments de la banque. Il peut rédiger une mise en demeure, organiser la réclamation, saisir le médiateur, négocier un règlement ou engager les recours nécessaires.
Conclusion
Le phishing bancaire repose sur des messages qui imitent une banque ou un service de paiement afin d’obtenir des données sensibles, de provoquer une validation ou de détourner des fonds. Son efficacité tient à la qualité de l’imitation, au sentiment d’urgence et à la multiplication des canaux : e-mail, SMS, faux site bancaire, puis parfois appel d’un faux conseiller.
Dès le moindre doute, il faut éviter de cliquer, ne communiquer aucun code, contacter la banque par un canal officiel et conserver tous les éléments reçus. Si des opérations frauduleuses ont été exécutées, il faut alerter sans délai l’établissement bancaire, faire opposition si nécessaire, demander le rappel des virements, déposer plainte et adresser une réclamation écrite.
Vous avez été victime de phishing bancaire ou votre banque refuse de rembourser des opérations frauduleuses ? Le cabinet Testard Courteille Associés peut analyser votre dossier, vérifier les arguments de la banque et vous accompagner dans vos démarches de réclamation, de médiation ou de contentieux
À propos de l’auteur
Maître Clément Testard est avocat associé et cofondateur du cabinet Testard Courteille Associés, inscrit au barreau de Paris. Il intervient notamment en droit bancaire, droit du crédit, droit des garanties et mesures d’exécution. À travers les contenus juridiques du cabinet, il apporte un éclairage précis et accessible sur les litiges bancaires, les recours des clients et les stratégies de défense applicables aux particuliers comme aux entreprises.
Tableau de synthèse sur le phishing bancaire
| Situation | Réflexes et recours | Rôle de l’avocat |
| Réception d’un e-mail ou SMS suspect | Ne pas cliquer, vérifier l’adresse réelle et contacter la banque par un canal officiel | Identifier les signes de fraude et organiser les premières démarches |
| Clic sur un faux lien sans saisie de données | Fermer la page, vérifier le compte via l’application officielle et conserver le message | Évaluer le risque et conseiller les mesures de sécurisation |
| Identifiants ou mot de passe communiqués | Changer immédiatement les mots de passe, sécuriser l’adresse e-mail et prévenir la banque | Préparer la contestation si des opérations sont constatées |
| Données de carte bancaire communiquées | Faire opposition, surveiller les opérations et conserver les preuves | Vérifier les conditions de remboursement et les responsabilités |
| Virement ou paiement frauduleux | Alerter immédiatement la banque, demander le rappel du virement et contester l’opération | Organiser la réclamation et demander le remboursement |
| Usurpation d’identité | Déposer plainte, surveiller les comptes et signaler les faits | Coordonner les démarches et obtenir la régularisation des conséquences |
| Banque invoquant une négligence grave | Demander les éléments précis justifiant le refus de remboursement | Contester l’argumentation bancaire et défendre l’absence de négligence grave |
| Refus persistant de remboursement | Saisir le service réclamations, puis le médiateur bancaire | Mettre en demeure la banque, négocier ou engager une action judiciaire |
FAQ
Vous pouvez être victime de phishing bancaire si vous avez reçu un e-mail, un SMS ou un message vous demandant de cliquer sur un lien, de transmettre vos identifiants, de communiquer un code de sécurité ou de valider une opération que vous n’avez pas initiée. L’apparition de virements inconnus, l’ajout d’un bénéficiaire, des connexions inhabituelles ou la réception de codes non sollicités constituent également des signaux d’alerte. Cybermalveillance.gouv.fr – Hameçonnage / phishing
En principe, la banque doit rembourser les opérations non autorisées signalées dans les délais, au plus tard à la fin du premier jour ouvrable suivant sa prise de connaissance ou sa notification. Elle peut toutefois tenter d’invoquer une fraude ou une négligence grave du client, dont elle doit rapporter la preuve. Article L. 133-18 du Code monétaire et financier ; Article L. 133-23 du Code monétaire et financier
Fermez la page immédiatement. Si vous n’avez rien renseigné, vérifiez votre compte depuis l’application officielle et conservez le message. Si vous avez saisi vos identifiants, modifiez sans délai vos mots de passe. Si vous avez communiqué des données de carte ou validé une opération, contactez immédiatement la banque, faites opposition, demandez le rappel du virement et contestez les opérations concernées. Cybermalveillance.gouv.fr – Hameçonnage / phishing
Non. Une banque ne vous demandera jamais, par e-mail, SMS ou appel non sollicité, de transmettre votre mot de passe, vos identifiants de connexion, votre code de carte bancaire ou un code de sécurité reçu sur votre téléphone. Ne validez jamais une opération que vous n’avez pas initiée. ACPR / ABE Info Service – Usurpations bancaires
Pour les opérations réalisées dans l’Espace économique européen, vous devez en principe signaler l’opération non autorisée au plus tard dans les treize mois suivant la date de débit. Il est toutefois indispensable d’agir immédiatement afin de limiter le préjudice, tenter le rappel des fonds et préserver les preuves. Article L. 133-24 du Code monétaire et financier
La communication d’identifiants ne prive pas automatiquement la victime de tout remboursement. La banque doit démontrer que vous avez agi frauduleusement ou que vous avez commis une négligence grave. Le contexte de l’arnaque, la qualité du faux site, les messages reçus, la clarté des alertes et les validations demandées doivent être analysés avec précision. Article L. 133-19 du Code monétaire et financier
Le dépôt de plainte est fortement recommandé lorsque des données ont été dérobées, qu’un débit frauduleux a été constaté ou qu’une identité a été usurpée. Il permet de documenter les faits mais ne remplace pas la contestation à adresser sans délai à la banque. Article 313-1 du Code pénal
