L’hameçonnage, ou phishing, est une escroquerie qui consiste à se faire passer pour un tiers de confiance (banque, administration, transporteur, fournisseur) afin d’obtenir vos identifiants, vos mots de passe ou vos coordonnées bancaires. Le piège arrive par courriel, par SMS ou par téléphone, sous un prétexte : un remboursement à percevoir, un impayé à régler, un colis bloqué.
C’est le premier motif de demande d’aide sur la plateforme publique d’assistance aux victimes. Dans son bilan de l’année 2025, cybermalveillance.gouv.fr constate que « l’hameçonnage figure au premier rang des menaces avec 1/3 des assistances tous publics confondus ». Si vous avez cliqué, donné un code ou validé une opération, beaucoup se joue dans les premières heures : bloquer, signaler, porter plainte, puis faire valoir vos droits face à votre banque et, le cas échéant, face à votre assureur.
Courriel, SMS, appel : les formes de l’hameçonnage
La fiche Hameçonnage de Service Public distingue deux familles. Le phishing passe par « des courriels, des SMS alarmistes (qui contiennent généralement un lien cliquable) ou des spams ». Le vishing passe par « des appels téléphoniques ». Les prétextes se ressemblent : un faux remboursement, un impayé urgent (impôts, contravention), la sécurité d’un compte à renforcer, un colis bloqué ou un tirage au sort.
En 2025, cybermalveillance.gouv.fr a notamment vu passer de faux problèmes de livraison, de fausses amendes aux couleurs de l’ANTAI, de fausses confirmations de commande et, nouveauté de l’année, de faux impayés de péage autoroutier. Les messages gagnent aussi en crédibilité : les escrocs puisent dans les fuites de données récentes pour afficher votre IBAN, votre plaque d’immatriculation ou votre numéro de client. La plateforme cite même des hameçonnages « au faux numéro d’opposition bancaire ». Pour faire opposition, n’utilisez donc jamais un numéro reçu par message.
Le faux conseiller bancaire
Une variante passe par le téléphone. Un prétendu conseiller vous signale une attaque sur votre compte, puis vous demande de valider des opérations pour soi-disant les annuler, de communiquer un code ou de réenregistrer vos bénéficiaires de virement. Le numéro affiché peut être celui de votre agence : dans l’affaire jugée par la Cour de cassation le 23 octobre 2024, « le numéro affiché sur le téléphone de la victime était bien celui de sa conseillère bancaire habituelle ».
La règle à retenir tient en une phrase de la Banque de France : « Les banques, tout comme la Banque de France, ne sollicitent jamais la communication de coordonnées bancaires, d’informations personnelles ou la validation/annulation d’une opération bancaire. » Au moindre doute, raccrochez et rappelez votre banque au numéro que vous connaissez, comme le recommande cybermalveillance.gouv.fr : contacter directement l’organisme concerné pour confirmer le message ou l’appel reçu.
Vous avez cliqué ou donné un code : les bons réflexes
- Bloquez vos moyens de paiement. Faites opposition dès que vous avez communiqué des données de carte ou constaté un débit suspect. Le serveur interbancaire d’opposition répond au 0 892 705 705 (0,34 € la minute, ouvert 24 h/24 et 7 j/7), rappelle la Banque de France. Ne tardez pas : Service Public prévient qu’en cas d’opposition tardive, la banque peut refuser de vous rembourser.
- Changez vos mots de passe. « Si vous avez malencontreusement communiqué un mot de passe, changez-le immédiatement sur le site ou service concerné », conseille la fiche réflexe de cybermalveillance.gouv.fr.
- Contestez les opérations que vous n’avez pas autorisées auprès de votre banque, par écrit, en demandant leur remboursement. Les règles sont détaillées plus bas.
- Gardez les preuves : le message, les captures d’écran, le numéro qui vous a appelé, l’adresse du site.
- Portez plainte au commissariat, à la gendarmerie ou par écrit auprès du procureur de la République. Vous pourrez transmettre le récépissé à votre banque avec votre demande de remboursement, indique la fiche de Service Public sur la fraude à la carte bancaire. Un particulier peut être accompagné gratuitement par une association de France Victimes, au 116 006.
- Faites-vous aider. Ouverte 24 heures sur 24 et 7 jours sur 7, selon la Gendarmerie nationale, la plateforme 17Cyber pose un diagnostic, donne des conseils personnalisés et permet d’échanger par tchat avec un policier ou un gendarme. Elle oriente aussi vers les téléservices utiles, comme Thésée ou Perceval. Par téléphone, la plateforme Info Escroqueries du ministère de l’Intérieur répond au 0 805 805 817.
Même sans aucune perte, signalez le message au service compétent. Chaque canal a le sien.
| Ce que vous avez reçu ou subi | Où le signaler |
|---|---|
| Un courriel frauduleux | Signal Spam |
| Un SMS ou un appel frauduleux | La plateforme de lutte contre les SMS et appels indésirables, au 33 700 |
| Un lien qui mène à un faux site | Phishing Initiative |
| Une escroquerie à la livraison de colis ou à la loterie | Pharos, réservé à ces deux cas pour l’hameçonnage |
| Des achats en ligne faits avec votre carte, restée en votre possession | Perceval, après avoir fait opposition |
| Une cyberattaque de toute nature, pour un diagnostic et des conseils | 17Cyber |
Sources : Service Public (fiches Hameçonnage et Fraude à la carte bancaire) et cybermalveillance.gouv.fr pour 17Cyber.
Votre banque doit-elle vous rembourser ?
Pour une opération que vous n’avez pas autorisée, le Code monétaire et financier protège le payeur. Son article L133-18 impose à la banque un remboursement rapide, que Service Public résume ainsi : « Les sommes doivent vous être remboursées immédiatement et au plus tard à la fin du premier jour ouvrable suivant la réception de la contestation. » Les exceptions sont étroites : la banque doit avoir de bonnes raisons de soupçonner une fraude de votre part, ou démontrer une négligence grave de votre part.
| Situation | Règle |
|---|---|
| Opération non autorisée, contestée auprès de la banque | Remboursement immédiat, au plus tard à la fin du premier jour ouvrable suivant la contestation |
| Opération validée par une authentification forte (au moins deux éléments parmi ce que vous savez, ce que vous possédez et ce que vous êtes) | La banque peut refuser si elle prouve une négligence grave de votre part (articles L133-19 et L133-23) |
| Opération passée sans authentification forte exigée par la banque | Aucune conséquence financière pour vous, sauf fraude de votre part |
| Opération passée après la demande de blocage de la carte | Aucune conséquence financière pour vous, sauf fraude de votre part |
| Délai pour contester | 13 mois après le débit ; 70 jours pour un paiement effectué hors de l’Espace économique européen |
Sources : Service Public, réponse ministérielle publiée le 28 mai 2024, recommandations de l’Observatoire de la sécurité des moyens de paiement et DGCCRF. Service Public présente ces règles pour les particuliers : pour un compte professionnel, lisez aussi votre convention de compte.
La négligence grave, c’est à la banque de la prouver
Pour caractériser la négligence grave, le ministère de l’Économie, dans sa réponse de 2024, se réfère à la directive européenne sur les services de paiement : elle « devrait impliquer plus que de la simple négligence et comporter un défaut de vigilance caractérisé ». Et la preuve pèse sur la banque. Le ministère l’écrit en toutes lettres : la responsabilité du consommateur peut être engagée si les pertes résultent d’une négligence grave de sa part, « ce dont le prestataire de services de paiement devra apporter la preuve ».
L’arrêt du 23 octobre 2024, présenté par la direction des affaires juridiques du ministère de l’Économie, l’illustre. Un client avait réinscrit des bénéficiaires de virement à la demande d’un faux conseiller, puis vu partir 54 500 € en virements frauduleux. La Cour de cassation a jugé qu’il n’avait pas commis de négligence grave, parce que les circonstances de l’appel étaient de nature à le mettre en confiance. Elle relève aussi que la vigilance face à un appel qui semble venir de sa banque est inférieure à celle d’une personne qui reçoit un courriel et a davantage de temps pour repérer les anomalies. Le mode de contact compte donc. La réponse ministérielle rappelle que la jurisprudence s’appuie notamment sur le concept d’utilisateur « normalement attentif » et sur la transmission à un tiers des données personnelles du consommateur. Si la banque invoque d’emblée votre imprudence, demandez-lui par écrit sur quels éléments elle s’appuie.
Le virement que vous avez vous-même ordonné
Le cas est plus délicat quand c’est vous qui avez envoyé l’argent, par exemple vers un faux RIB transmis par un escroc. La Banque de France conseille de prévenir votre banque « sans délai » et de lui demander d’effectuer une « demande de retour de fonds (ou « recall » du virement) au motif qu’il s’agit d’une fraude », puis de porter plainte. Elle prévient que la récupération des sommes peut dépendre de l’issue d’une procédure judiciaire.
Un garde-fou existe depuis le 9 octobre 2025 : pour les virements SEPA, votre banque vérifie la concordance entre le nom du bénéficiaire que vous avez saisi et celui du titulaire de l’IBAN. Elle vous répond par une correspondance exacte, partielle, une absence de correspondance ou une vérification impossible. Vous pouvez passer outre une alerte, mais l’Institut national de la consommation souligne qu’alors la banque ne peut plus être tenue pour responsable en cas de fraude ou d’erreur. Une alerte sur le nom, c’est le moment de rappeler le destinataire à un numéro que vous connaissez déjà.
Entreprises et indépendants : du courriel piégé au faux virement
Chez un professionnel, l’hameçonnage peut viser la messagerie ou les accès bancaires de l’entreprise, et préparer une escroquerie aux faux ordres de virement. Cybermalveillance.gouv.fr précise que « dans certains cas, cette fraude fait suite au piratage et à l’utilisation de la messagerie de la personne ou entité usurpée ». La plateforme décrit notamment le faux dirigeant qui réclame un virement « urgent et confidentiel », et le faux fournisseur qui annonce un changement de RIB. Sa parade : une procédure interne de vérification et de validation « non dérogeable » pour tout virement imprévu et tout changement de coordonnées bancaires.
Côté assurance, une règle s’impose aux professionnels. Depuis le 24 avril 2023, une personne physique ou morale victime d’une cyberattaque dans le cadre de son activité professionnelle doit porter plainte dans les 72 heures suivant la connaissance de l’atteinte pour être indemnisée par son assureur. Service Public Entreprendre range expressément les hameçonnages parmi les attaques concernées. Pour un particulier, cette plainte n’est pas une condition de l’indemnisation : « Un particulier victime d’une cyberattaque dans un cadre privé n’est pas obligé de déposer plainte pour bénéficier d’une couverture assurantielle dès lors qu’une telle couverture est prévue dans son contrat d’assurance. » Si vous travaillez depuis chez vous, la frontière entre les deux cadres mérite d’être clarifiée avec votre assureur : notre fiche sur le télétravail et l’assurance fait le point.
Ce que l’assurance peut prendre en charge
Pour une entreprise, une garantie cyber-risques peut couvrir une partie de ce qu’une attaque coûte à l’activité. « Selon les garanties prévues au contrat », précise la brochure de France Assureurs sur l’assurance cyber, elle peut notamment mettre à disposition une assistance spécialisée 24 h/24, prendre en charge les coûts d’investigation et de restauration des données et des systèmes, couvrir les pertes d’exploitation et la responsabilité civile. Pour la fraude au virement, lisez le contrat de près : la fédération range la prise en charge des conséquences financières d’une « cyber fraude », comme un virement frauduleux, parmi les points à vérifier avant de souscrire, avec les plafonds, les franchises, les exclusions, les délais de déclaration de sinistre, l’existence d’une protection juridique dédiée et les obligations de cybersécurité imposées à l’entreprise. Notre guide Cyberattaque : que couvre l’assurance cyber détaille ces garanties, et la fiche sur les nouveaux risques émergents replace le cyber parmi les autres risques récents.
Pour un particulier, le contrat à regarder est l’assurance moyens de paiement, proposée par les banques. Selon ABE Info Service, elle vise à rembourser les sommes débitées « notamment en cas de perte et vol, voire d’utilisation frauduleuse » de l’un de vos moyens de paiement ; la banque ne peut pas vous obliger à la souscrire. Le même site conseille de vérifier d’abord que le risque n’est pas déjà couvert par un autre de vos contrats, par exemple votre multirisque habitation, puis de lire la définition précise des garanties, les exclusions et les plafonds. Gardez aussi en tête que le remboursement par la banque des opérations non autorisées découle de la loi : aucune assurance n’est nécessaire pour y avoir droit.
Pour votre entreprise ou votre activité d’indépendant, Adallom Assurance, courtier immatriculé à l’ORIAS (n° 11061659) et sans lien d’exclusivité avec un assureur, compare avec vous plusieurs contrats d’assurance cyber-risques, en regardant de près ce qu’ils prévoient en cas de fraude au virement. Le devis se fait en ligne en 2 minutes, et un conseiller vous rappelle dans un délai de 5 minutes à 24 heures. Notre guide sur l’assurance cyber-risques des TPE et PME complète ce point.
Questions fréquentes
Ma banque peut-elle refuser de me rembourser après un hameçonnage ?
Pour une opération que vous n’avez pas autorisée, la banque doit rembourser immédiatement, au plus tard à la fin du premier jour ouvrable suivant votre contestation. Hors soupçon de fraude de votre part, elle ne peut refuser que si elle prouve une négligence grave, ce qui suppose une opération validée par authentification forte. C’est à elle d’apporter cette preuve. En 2024, la Cour de cassation a jugé que la victime d’un faux conseiller appelant depuis le numéro usurpé de sa conseillère n’avait pas commis de négligence grave.
Combien de temps ai-je pour contester une opération frauduleuse ?
Treize mois après la date du débit, ou 70 jours si le paiement a été effectué hors de l’Espace économique européen. N’attendez pas pour autant : faites opposition dès que vous avez un doute, car les opérations passées après votre demande de blocage restent à la charge de la banque.
Faut-il porter plainte si je n’ai rien perdu ?
Cybermalveillance.gouv.fr recommande de porter plainte si vos informations personnelles servent à usurper votre identité ou si des débits frauduleux apparaissent. Sans préjudice, signalez au moins le message : Signal Spam pour un courriel, le 33 700 pour un SMS ou un appel, Phishing Initiative pour l’adresse d’un faux site.
Mon assurance couvre-t-elle un hameçonnage ?
Cela dépend du contrat. Un professionnel n’est indemnisé que si son contrat couvre ce risque et s’il a porté plainte dans les 72 heures suivant la connaissance de l’atteinte. Un particulier n’a pas cette obligation de plainte : il peut être couvert par une assurance moyens de paiement, ou par un autre de ses contrats s’il prévoit ce risque, dans les limites fixées au contrat.
Comment reconnaître un faux conseiller bancaire ?
Il vous demande un code, un mot de passe ou la validation d’une opération, par exemple au nom de la sécurité de votre compte. Or la Banque de France rappelle que les banques ne sollicitent jamais la communication de coordonnées bancaires, d’informations personnelles ou la validation d’une opération. Le numéro affiché peut être usurpé : raccrochez et rappelez votre banque au numéro habituel.
