Recevoir un e-mail vous demandant d'effectuer un paiement, de vérifier les données de votre carte bancaire ou de confirmer une opération financière est désormais monnaie courante. Le problème, c'est que tous ces messages ne proviennent pas forcément de ceux qui prétendent les avoir envoyés. L'e-mail frauduleux lié aux paiements est l'une des formes de fraude numérique les plus répandues en Italie et en Europe, et touche aussi bien les particuliers que les professionnels, quel que soit leur niveau de maîtrise des technologies. Savoir ce qu'il ne faut pas faire lorsqu'on reçoit l'un de ces messages constitue la première et la plus concrète des mesures de défense.
À quoi ressemble un e-mail frauduleux lié aux paiements ?
Le point commun à presque toutes les variantes de cette arnaque est l’usurpation de l’identité d’un expéditeur fiable. Il peut s’agir de votre banque, de l’émetteur de votre carte de crédit, d’un service de paiement en ligne, d’un transporteur vous demandant de payer une petite somme pour débloquer une livraison, ou même d’un organisme public vous informant d’un remboursement en attente. Dans certains cas, le message est si bien conçu — graphisme soigné, ton formel, nom du destinataire indiqué — qu’il faut y prêter une attention particulière pour le distinguer d’une communication authentique.
Ce que toutes ces variantes ont en commun, c’est leur objectif : vous inciter à cliquer sur un lien, à saisir les données de votre carte ou vos identifiants de compte, ou encore à effectuer un virement vers un compte qui n’a rien à voir avec le prétendu expéditeur.
Ne cliquez pas sur les liens contenus dans le message
C’est le conseil le plus souvent répété et, malheureusement, encore le plus souvent ignoré. Les liens contenus dans ce type d’e-mails mènent presque toujours à de fausses pages, conçues pour ressembler autant que possible aux sites officiels des services qu’elles imitent. La page pourrait vous demander de saisir les données de votre carte — numéro, date d’expiration, code CVV — ou vos identifiants de connexion à votre compte. Dans les deux cas, tout ce que vous saisissez tombe directement entre les mains de ceux qui ont mis en place l’arnaque.
L'adresse que vous voyez dans le corps du message n'est pas nécessairement celle vers laquelle le lien vous redirige réellement : il suffit d'une seconde d'inattention pour ne pas s'en rendre compte. Si vous devez vérifier une communication concernant un paiement ou un service que vous utilisez, ouvrez votre navigateur et accédez directement au site officiel en saisissant vous-même l'adresse. Ne suivez jamais le lien indiqué dans l’e-mail.
Ne saisissez jamais les données de votre carte bancaire sur des pages auxquelles vous accédez par e-mail
Même si vous avez déjà cliqué, tant que vous n’avez pas saisi de données sensibles, le préjudice peut encore être évité. Le point de non-retour est atteint lorsque vous remplissez un formulaire avec le numéro de votre carte, sa date d’expiration, le code de sécurité, ou toute combinaison de ces données. Aucun service légitime ne demande les données complètes de votre carte via un lien envoyé par e-mail : cette pratique est incompatible avec les normes de sécurité que tous les opérateurs financiers réglementés sont tenus de respecter en vertu de la réglementation européenne sur les services de paiement, connue sous le nom de PSD2.
Si une page à laquelle vous accédez par e-mail vous demande ces informations, vous êtes sur un site frauduleux, même s’il semble authentique.
Ne vous laissez pas influencer par le caractère urgent du message
Les e-mails frauduleux liés aux paiements comportent presque toujours un élément de pression temporelle. « Le paiement doit être confirmé avant la fin de la journée », « votre carte sera bloquée dans les prochaines heures », « vous disposez de 48 heures pour obtenir votre remboursement ». Ce mécanisme a un objectif précis : réduire le temps dont vous disposez pour réfléchir, vérifier ou demander conseil à quelqu’un.
Les services légitimes — banques, émetteurs de cartes, plateformes de paiement — ne communiquent pas de cette manière. Les communications urgentes et légitimes passent par des canaux sécurisés, des notifications dans l’application ou des contacts directs. Chaque fois qu’un e-mail vous met la pression sur une question d’argent ou de données financières, c’est précisément le moment où vous devriez prendre du recul.
Ne répondez pas à l’expéditeur et n’utilisez pas les coordonnées indiquées dans l’e-mail
Certaines variantes de cette arnaque prévoient que vous répondiez au message ou que vous appeliez un numéro de téléphone indiqué dans le corps du texte. Dans les deux cas, vous interagissez avec des escrocs. Les numéros indiqués dans ces e-mails mènent à des opérateurs qui se font passer pour le service client du prestataire qu’ils imitent, dans le but d’obtenir des données sensibles au cours de l’appel ou de vous convaincre d’effectuer une opération.
Si vous avez besoin de vérifier une communication, utilisez exclusivement les coordonnées officielles que vous trouverez sur le site web du service ou sur la documentation papier qui vous a été fournie lors de votre souscription. N’utilisez jamais les coordonnées figurant dans un e-mail dont vous n’êtes pas certain de l’authenticité.
Méfiez-vous des demandes de paiement via un lien direct
Une catégorie particulière concerne les e-mails qui ne vous demandent pas de saisir des données, mais de cliquer sur un bouton « Payer maintenant » ou « Finaliser le paiement ». Cela se produit souvent avec de fausses notifications d’expédition exigeant le paiement de droits de douane ou de frais annexes, ou avec de fausses factures émanant de prestataires de services. Dans ces cas-là, le paiement s’effectue directement via la page frauduleuse, et l’argent n’est récupérable qu’en déposant une réclamation formelle auprès de votre banque, dont l’issue est loin d’être garantie.
Avant d’effectuer tout paiement demandé par e-mail, vérifiez toujours que la demande est authentique en accédant vous-même au site web de l’expéditeur présumé ou en contactant directement le service concerné.
Si vous avez déjà agi : que faire immédiatement
Si vous avez cliqué, saisi des données ou effectué un paiement, il est important d’agir sans attendre. Contactez immédiatement votre banque ou l’émetteur de votre carte pour bloquer toute opération en cours ou signaler une opération non autorisée. Modifiez vos identifiants d’accès aux services concernés. Déposez plainte auprès des forces de l’ordre, ce qui constitue une démarche nécessaire notamment pour engager d’éventuelles procédures de remboursement. Conformément aux dispositions de la Banque d’Italie, la rapidité du signalement a une incidence significative sur les chances de recouvrement et sur l’évaluation de la responsabilité dans les opérations de paiement non autorisées.
L’A.E.C.I. vient régulièrement en aide aux consommateurs qui se trouvent dans cette situation, souvent après qu’ils n’ont découvert les faits que plusieurs jours plus tard. Plus l’intervention est rapide, plus les chances de limiter les dégâts sont grandes.
Avez-vous reçu un e-mail suspect ou avez-vous été victime d'une escroquerie liée à un paiement ? Contactez l'A.E.C.I. au 064510914 ou déposez une plainte via notre guichet en ligne : guichet des consommateurs