Faux conseiller bancaire: «annuler» peut en réalité autoriser
La fraude par manipulation a atteint 516 millions d’euros en 2025, selon l’OSMP. Le point de rupture tient à un geste simple: raccrocher avant toute validation et vérifier par un canal indépendant.

Le piège tient parfois en un verbe. Un interlocuteur qui se présente comme le service antifraude annonce une opération inquiétante, puis demande de la «refuser» ou de l’«annuler» dans l’application bancaire. La consigne paraît protectrice. Elle peut pourtant servir à confirmer l’achat, à enregistrer un nouveau bénéficiaire ou à autoriser le virement que le fraudeur cherche à obtenir.
Le rapport annuel 2025 de l’Observatoire de la sécurité des moyens de paiement, publié ce 7 septembre par la Banque de France, mesure l’ampleur de ce déplacement. La fraude par manipulation a atteint 516 millions d’euros, soit 41,6 % de la fraude totale aux moyens de paiement. Elle augmente de 34 % en un an. Le virement concentre 376 millions d’euros de ce préjudice, tandis que le montant lié aux paiements par carte reste stable.
Un bilan globalement maîtrisé, avec un point faible très précis
Le tableau d’ensemble n’est pas celui d’une explosion générale. En 2025, les montants payés par les particuliers, les entreprises et les administrations ont progressé de 4,2 %, et le nombre d’opérations de 5,5 %. Les montants fraudés ont augmenté moins vite, de 3,8 %, pendant que le nombre d’opérations frauduleuses reculait de 7,6 %. Pour la carte, l’OSMP relève un taux de fraude historiquement bas: 47 euros pour 100 000 euros de paiements.
Cette amélioration des protections techniques n’efface pas le risque humain. L’authentification forte peut bloquer une opération non autorisée, mais elle n’aide plus de la même façon lorsque le titulaire suit une mise en scène et valide lui-même. L’OSMP identifie le faux conseiller bancaire comme la forme la plus fréquente de fraude par manipulation. Le fraudeur contourne moins le dispositif qu’il ne pousse sa cible à s’en servir contre elle-même.
Pourquoi l’appel paraît crédible
Cybermalveillance.gouv.fr décrit une séquence rodée. L’appelant peut connaître le nom, l’adresse, les coordonnées bancaires ou certaines opérations de sa cible, informations obtenues auparavant par hameçonnage, fuite de données ou achat de fichiers. Il crée ensuite une urgence: achat suspect, compte menacé, carte à sécuriser. Ces éléments personnels donnent de la vraisemblance au récit, mais ils ne prouvent ni l’identité de l’appelant ni son accès légitime au compte.
Le numéro affiché ne constitue pas davantage une preuve. Il peut être falsifié pour reproduire celui d’une agence, d’un centre d’opposition ou du standard bancaire. Un SMS qui fournit lui-même un prétendu numéro d’urgence ferme le piège: la victime croit vérifier l’alerte, mais rappelle le même réseau frauduleux. La vérification doit donc partir d’un canal indépendant du message ou de l’appel reçu.
Le signal décisif n’est pas le ton de l’interlocuteur, mais l’action demandée. L’OSMP formule une règle nette: une banque n’a jamais besoin que son client effectue une manœuvre pour arrêter un paiement supposé frauduleux. Un code communiqué, une notification approuvée ou un bénéficiaire ajouté ne supprime pas une opération. Ces gestes produisent une autorisation dans le système de paiement.
Trois réflexes pendant l’appel
- Raccrochez sans utiliser le numéro dicté ou envoyé par l’interlocuteur. Ouvrez l’application bancaire déjà installée, saisissez vous-même l’adresse habituelle ou appelez un numéro trouvé sur un support indépendant.
- Ne donnez aucun mot de passe, code reçu par SMS ou code de sécurité. Ne validez aucune notification, ajout de bénéficiaire, paiement ou virement que vous n’avez pas initié avant l’appel.
- Si un doute subsiste, laissez l’opération en attente et contactez la banque par votre canal habituel. L’urgence imposée par l’appelant est précisément ce qui empêche la vérification.
Ce protocole reste valable si l’interlocuteur connaît déjà des détails exacts ou si le numéro semble authentique. Il ne s’agit pas de débattre avec lui ni de lui demander un autre élément de preuve. La rupture de canal est la protection: on met fin à la conversation, puis on recommence la vérification depuis un point de départ que le fraudeur ne contrôle pas.
Après une validation suspecte, chaque minute compte
Si une opération a été validée, la première démarche consiste à prévenir immédiatement la banque. Selon la nature et l’état du paiement, elle peut tenter de suspendre le virement, demander un retour des fonds ou mettre en opposition le moyen de paiement concerné. Il faut décrire la chronologie avec précision: heure de l’appel, action demandée, validation effectuée et coordonnées utilisées pour reprendre contact.
Conservez les traces sans continuer l’échange: numéro affiché, SMS, courriels, captures de la conversation et références visibles de l’opération. Changez les mots de passe compromis depuis un appareil de confiance, en particulier si l’appelant a obtenu un accès à l’espace bancaire ou a convaincu d’installer un outil de prise en main à distance. Cybermalveillance.gouv.fr recommande aussi le dépôt de plainte avec ces éléments.
Le parcours de signalement dépend du paiement. Perceval sert à déclarer une utilisation frauduleuse de carte lorsque la carte est toujours détenue; ce téléservice ne remplace pas la plainte. Pour un virement ou un faux RIB, la priorité reste l’alerte immédiate à la banque afin de solliciter une suspension ou un retour des fonds, puis le dépôt de plainte. Mélanger ces démarches peut faire perdre un temps utile.
Un rapport statistique ne décide pas d’un remboursement
Les chiffres de l’OSMP portent sur des catégories de fraude en 2025. Ils ne préjugent pas de l’issue d’une contestation individuelle. La banque examine notamment la nature de l’opération, son autorisation, le mode d’authentification, la chronologie et les circonstances. Il serait donc trompeur de promettre un remboursement automatique comme de conclure, à l’inverse, qu’aucun recours n’existe parce qu’une validation a été donnée.
La leçon pratique du rapport est plus simple et plus robuste. Les défenses techniques progressent, mais l’étape de confirmation devient une cible. Une validation n’est pas un bouton d’annulation parce qu’une voix rassurante le prétend. Dans le doute, le bon geste n’est pas d’aller plus vite dans l’application: c’est de raccrocher, de ne rien confirmer et de rouvrir la vérification par un canal choisi soi-même.
Sources
- Banque de France, communiqué OSMP sur la fraude aux moyens de paiement en 2025, 7 septembre 2026
- Cybermalveillance.gouv.fr, Que faire en cas de fraude au faux conseiller bancaire?
- Cybermalveillance.gouv.fr, Que faire en cas de fraude au virement ou au faux RIB?
- Cybermalveillance.gouv.fr, L’hameçonnage au faux numéro d’opposition bancaire
Note de la rédaction. Information générale de prévention, pas un avis financier ou juridique individualisé. En cas d’opération suspecte, contactez immédiatement votre banque par un canal indépendant; le remboursement dépend des circonstances du dossier.
Aidez-nous à nous améliorer
Cet article vous a-t-il été utile ?
Un retour anonyme aide Sona à améliorer ses prochains articles, ses titres et le contexte des sources.