Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Arnaque aux fausses amendes ANTAI et faux SMS de contravention : qualifications pénales, contestation des débits bancaires et recours de la victime

Le développement massif de la dématérialisation administrative a transformé les interactions entre les usagers de la route et les services de l’État, offrant une opportunité inédite à la cybercriminalité organisée. Parmi les fraudes numériques les plus virulentes touchant les particuliers en France figure l’arnaque aux faux messages de contravention usurpant l’identité de l’Agence nationale de traitement automatisé des infractions, plus communément désignée sous l’acronyme ANTAI. Cette offensive d’ingénierie sociale, documentée de manière continue par les autorités comme en atteste la mise en garde officielle de la plateforme Cybermalveillance.gouv.fr sur l’usurpation ANTAI, repose sur l’envoi de messages textuels ou de courriels alarmistes prétendant notifier une infraction routière impayée. Le destinataire est sommé de régulariser d’urgence une créance fictive sous peine de sanctions financières majorées ou de poursuites judiciaires imminentes.

Le piège se referme lorsque l’automobiliste, déstabilisé par la crainte d’une majoration légale ou d’une saisie administrative, clique sur le lien hypertexte inclus dans le message. Ce lien le redirige vers une réplique mimétique des portails gouvernementaux de paiement, conçue pour dérober ses données d’état civil, son numéro d’immatriculation et, au premier chef, les coordonnées complètes de sa carte bancaire. Dans un second temps, les données ainsi subtilisées alimentent des débits bancaires non autorisés, des souscriptions d’abonnements dissimulés ou des opérations frauduleuses de grande ampleur. Pour les victimes de ces manœuvres, le préjudice financier direct se double fréquemment d’un véritable contentieux avec leur propre établissement bancaire, ce dernier refusant souvent de rembourser les sommes débitées au motif infondé d’une prétendue négligence grave du client.

Face à ce phénomène tentaculaire, le cadre juridique français offre pourtant un ensemble d’instruments protecteurs articulant le droit pénal spécial, le droit de la consommation et le droit bancaire issu de la directive européenne sur les services de paiement. Sur le plan répressif, la fabrication de faux sites administratifs et l’envoi coordonné de messages frauduleux consomment plusieurs délits majeurs, notamment l’escroquerie, l’usurpation d’identité et l’atteinte aux systèmes de traitement automatisé de données. Sur le plan civil et financier, le Code monétaire et financier pose un principe fondamental de restitution immédiate des fonds par le prestataire de services de paiement en cas d’opération non autorisée, sauf preuve rigoureuse d’une fraude ou d’une faute imputable à l’utilisateur.

Comprendre la portée exacte de ces règles est indispensable pour désamorcer les refus d’indemnisation opposés par les banques et rétablir les justiciables dans l’intégralité de leurs droits. Le présent décryptage détaille l’articulation technique et pénale de cette escroquerie administrative avant d’analyser les mécanismes juridiques de contestation des opérations bancaires litigieuses et les recours procéduraux ouverts aux victimes, à la lumière des enseignements constants de la Cour de cassation et des publications régulières d’analyses en droit des affaires et du numérique.

I. Le mécanisme de l’escroquerie aux fausses amendes ANTAI et ses qualifications pénales

A. L’usurpation de l’identité administrative et les manœuvres frauduleuses par hameçonnage

Le mode opératoire de l’arnaque aux faux avis de contravention s’appuie sur une technique perfectionnée de smishing, variante d’hameçonnage opérée par message textuel téléphonique (SMS). Les malfaiteurs ciblent indistinctement des centaines de milliers de numéros de téléphone portable au moyen de passerelles automatisées de transmission. Le message transmis reprend les éléments de langage de l’administration répressive routière : mention en en-tête d’un avis d’infraction, rappel d’un retard de paiement portant sur une somme forfaitaire classique, fréquemment fixée à trente-cinq euros pour correspondre au montant usuel d’une contravention de deuxième classe ou au forfait de post-stationnement, et fixation d’un ultimatum de vingt-quatre à quarante-huit heures pour régulariser le dossier. L’objectif psychologique consiste à créer un état de panique et d’urgence chez le destinataire, anéantissant ainsi ses réflexes habituels de vigilance.

Pour dissiper les doutes éventuels, le message intègre un lien renvoyant vers un nom de domaine frauduleux dont la syntaxe imite trompeusement les adresses officielles de l’État. Ces faux sites utilisent des techniques de typosquattage, introduisant des tirets, des extensions trompeuses ou des termes tels que dossier-antai, amendes-gouv, avis-amende ou télérèglement-contravention. L’interface graphique reproduit à l’identique la charte visuelle des services publics français : présence du logo officiel de la République française avec la devise Liberté Égalité Fraternité, Marianne stylisée, police de caractères institutionnelle et rubriques informatives actives pointant vers de véritables pages ministérielles pour masquer l’usurpation. Dans ses alertes destinées au public, l’administration rappelle formellement cette règle d’or via la mise en garde de l’ANTAI sur les messages et sites frauduleux : l’agence nationale n’envoie jamais de SMS pour réclamer le règlement d’une contravention.

Le parcours imposé à la victime sur le site miroir se déroule en plusieurs étapes méthodiquement ordonnées. Le système frauduleux invite d’abord l’internaute à saisir son numéro de plaque d’immatriculation, son nom, son prénom, son adresse postale et sa date de naissance, prétendument pour accéder à son dossier répressif individuel. Quel que soit le numéro d’immatriculation renseigné, y compris s’il s’agit d’une suite de lettres et de chiffres inexistante ou fictive, le site confirme systématiquement l’existence d’une infraction en attente de règlement. Cette mise en scène fallacieuse conforte la victime dans l’idée qu’elle se trouve face à une créance authentique émise par l’autorité publique. La page suivante affiche le montant prétendument dû et détaille les peines encourues en cas d’omission, notamment la majoration automatique de l’amende forfaitaire ou le blocage du certificat d’immatriculation.

La dernière phase de la captation consiste à diriger l’utilisateur vers un faux module de paiement sécurisé. La victime est invitée à renseigner l’intégralité des données confidentielles de sa carte bancaire : le numéro à seize chiffres (PAN), la date d’expiration et le cryptogramme visuel à trois chiffres figurant au dos du support. Dans de nombreuses configurations sophistiquées, les serveurs des escrocs interceptent ces données en temps réel et les réinjectent instantanément dans une véritable transaction commerciale en ligne ou pour inscrire la carte sur un portefeuille numérique dématérialisé. L’usager reçoit alors sur son téléphone une notification de confirmation émise par sa véritable banque, qu’il valide de bonne foi en pensant finaliser le règlement de son amende de trente-cinq euros, alors qu’il autorise à son insu une opération de plusieurs centaines ou milliers d’euros au profit d’un réseau criminel.

Cette captation d’informations sensibles engendre des conséquences préjudiciables qui dépassent largement le prélèvement immédiat de la somme requise. Les données à caractère personnel et les identifiants bancaires collectés sont centralisés dans des bases de données illicites, susceptibles d’être exploitées ultérieurement pour orchestrer de nouvelles vagues d’arnaques plus personnalisées, telles que l’escroquerie au faux conseiller bancaire, ou être revendues sur des marchés criminels spécialisés. Cette diffusion incontrôlée expose les automobilistes abusés à des atteintes répétées à leur patrimoine et à leur réputation numérique, justifiant une réaction procédurale immédiate.

B. Les infractions pénales d’escroquerie, d’atteinte aux systèmes de données et de collecte illicite

L’analyse des faits sous l’angle du droit pénal français révèle la commission d’une pluralité d’infractions autonomes entrant en concours réel. La qualification cardinale applicable à ce stratagème est celle d’escroquerie, incriminée et sanctionnée à l’article 313-1 du Code pénal. Le texte définit l’escroquerie comme le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manœuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge.

Tous les éléments constitutifs du délit se trouvent réunis avec une netteté remarquable. L’usage d’une fausse qualité est caractérisé par la prétention des fraudeurs d’agir au nom et pour le compte de l’ANTAI ou de la direction générale des Finances publiques chargée du recouvrement des amendes. Les manœuvres frauduleuses résident dans la combinaison concertée entre l’envoi massif de SMS trompeurs, la création d’un nom de domaine fallacieux et l’agencement d’un site web reproduisant scrupuleusement les attributs visuels de la puissance publique. Ces artifices matériels ont pour finalité exclusive de donner force et crédit au mensonge initial. La remise de fonds ou d’un acte opérant obligation est caractérisée dès lors que la victime communique les éléments de sa carte bancaire et valide une autorisation de débit au profit des malfaiteurs, subissant ainsi un préjudice patrimonial direct.

La gravité de ces actes justifie l’application de circonstances aggravantes prévues par l’article 313-2 du Code pénal. En premier lieu, l’infraction est commise au préjudice d’une personne publique ou d’un organisme chargé d’une mission de service public dont l’identité est détournée pour inspirer confiance aux justiciables, ce qui porte la peine encourue à sept ans d’emprisonnement et 750 000 euros d’amende. En second lieu, lorsque les investigations policières établissent que les faits ont été préparés et perpétrés par une structure organisée disposant de serveurs relais à l’étranger et de circuits de blanchiment de fonds, la qualification d’escroquerie en bande organisée s’applique en vertu de l’article 313-2 dernier alinéa, portant les sanctions encourues à dix ans d’emprisonnement et un million d’euros d’amende.

Parallèlement à l’escroquerie, les auteurs de l’opération encourent des poursuites sur le fondement des atteintes aux systèmes de traitement automatisé de données, régies par les articles 323-1 et suivants du Code pénal. L’article 323-1 du Code pénal réprime le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données. Lorsque les escrocs exploitent les identifiants bancaires volés pour pénétrer illicitement dans l’espace bancaire en ligne de la victime ou dans les plateformes de paiement sécurisé des établissements financiers, le délit est matériellement constitué. De surcroît, l’article 323-3-1 réprime la fabrication, la détention, la diffusion ou la mise à disposition d’un équipement, d’un instrument, d’un programme informatique ou de toute donnée conçus ou spécialement adaptés pour commettre ces atteintes, ce qui englobe les kits de phishing et les faux sites web déployés pour aspirer les coordonnées bancaires.

Le dispositif répressif est complété par l’incrimination de l’usurpation d’identité numérique énoncée à l’article 226-4-1 du Code pénal. Cette disposition punit d’un an d’emprisonnement et de 15 000 euros d’amende le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération. Ce délit sanctionne autant l’utilisation illicite des signes distinctifs de l’administration que l’utilisation ultérieure des données d’état civil des automobilistes pour commettre d’autres forfaits. Enfin, au regard du droit de la consommation, ces agissements s’analysent en des pratiques commerciales trompeuses d’une exceptionnelle gravité au sens de l’article L. 121-2 du Code de la consommation, les manœuvres reposant sur de fausses allégations quant à l’identité du créancier et à l’existence d’une dette exigible.

II. La contestation des débits bancaires non autorisés et les voies de recours de la victime

A. Le régime légal de remboursement immédiat et le contentieux de la prétendue négligence grave

Lorsqu’un particulier découvre que son compte bancaire a été débité à la suite de la consultation d’un faux SMS ANTAI, le litige qui l’oppose à son établissement financier s’inscrit dans un régime légal d’ordre public très protecteur, issu de la directive sur les services de paiement transposée dans le Code monétaire et financier. La règle de principe, posée par l’article L. 133-18 du Code monétaire et financier, impose à la banque une obligation stricte et inconditionnelle de rétablissement des fonds. Le texte prescrit qu’en cas d’opération de paiement non autorisée signalée par l’utilisateur, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur.

Pour refuser d’exécuter cette obligation de remboursement immédiat, les établissements bancaires opposent quasi systématiquement les dispositions de l’article L. 133-19 du Code monétaire et financier. Cet article prévoit que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations de préservation de la sécurité de ses dispositifs personnalisés mentionnées à l’article L. 133-16 du Code monétaire et financier et d’alerte sans tarder prévue à l’article L. 133-17 du Code monétaire et financier. Les banques soutiennent généralement que le fait d’avoir cliqué sur un lien non officiel et d’avoir saisi les coordonnées de sa carte bancaire constitue une négligence grossière privant le client de tout droit à restitution.

Cette argumentation bancaire se heurte frontalement aux règles probatoires rigoureuses édictées par l’article L. 133-23 du Code monétaire et financier et à la jurisprudence constante de la chambre commerciale de la Cour de cassation. En vertu de cet article, lorsqu’un utilisateur nie avoir autorisé une opération de paiement, il incombe exclusivement au prestataire de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique. Le texte ajoute de manière impérative que l’utilisation de l’instrument de paiement telle qu’enregistrée par la banque ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci a agi frauduleusement ou avec négligence grave.

La chambre commerciale de la Cour de cassation a consacré ce principe dans un arrêt de principe fondateur du 18 janvier 2017, pourvoi numéro 15-18.102, accessible sur le portail officiel de la haute juridiction : Cour de cassation, Chambre commerciale, 18 janvier 2017, n° 15-18.102. La Cour y énonce solennellement la règle suivante : « Mais attendu que si, aux termes des articles L. 133-16 et L. 133-17 du code monétaire et financier, il appartient à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d’informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l’instrument de paiement ou des données qui lui sont liées, c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés ».

Le même jour, par un second arrêt publié sous le pourvoi numéro 15-26.058, consultable via Cour de cassation, Chambre commerciale, 18 janvier 2017, n° 15-26.058, la Cour de cassation a censuré les banques qui refusent d’indemniser leurs clients en procédant par de simples suppositions non étayées. La haute juridiction a jugé qu’en affirmant que le client avait vraisemblablement été victime d’un hameçonnage, « se contentant à cet égard de procéder par simple voie de supputations impropres à caractériser une imprudence de son client, c’est exactement que la cour d’appel a accueilli la demande de remboursement ».

Cette ligne jurisprudentielle a été confirmée et approfondie dans un arrêt du 23 septembre 2020, pourvoi numéro 19-11.493, consultable sur Cour de cassation, Chambre commerciale, 23 septembre 2020, n° 19-11.493. Dans cette affaire relative à des achats frauduleux sur internet réalisés avec le protocole 3D Secure, les juges du fond, approuvés par la Cour de cassation, ont réaffirmé que « l’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ». La production d’un relevé informatique attestant de la validation technique d’un code SMS ne suffit nullement à dispenser la banque de son obligation de remboursement.

L’appréciation de la négligence grave impose une analyse concrète des circonstances factuelles et du niveau de tromperie du message reçu, ainsi que l’a précisé la Cour de cassation dans un arrêt du 24 novembre 2021, pourvoi numéro 20-13.767, disponible sur Cour de cassation, Chambre commerciale, 24 novembre 2021, n° 20-13.767. La Cour rappelle que : « Il résulte du premier de ces textes que l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et du second que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. »

Dans cet arrêt du 24 novembre 2021, la chambre commerciale a précisé le devoir de contrôle du juge, observant que les juges du fond ne peuvent statuer « sans rechercher, au regard des circonstances de l’espèce, si M. [W] n’aurait pas pu avoir conscience que le courriel qu’il avait reçu le 27 décembre 2017 était frauduleux et si, en conséquence, le fait d’avoir communiqué ses données personnelles ne caractérisait pas un manquement par négligence grave à ses obligations mentionnées à l’article L. 133-16 du code monétaire et financier, le tribunal d’instance n’a pas donné de base légale à sa décision. »

Appliqué aux fausses amendes ANTAI, ce critère de la conscience du caractère frauduleux tourne largement à l’avantage de la victime. L’imitation d’un SMS institutionnel émanant prétendument des services répressifs de l’État, relayée par un faux site reprenant parfaitement les logos ministériels, présente un niveau de réalisme tel qu’un internaute normalement attentif peut légitimement croire à la véracité de la mise en demeure. En l’absence d’indices grossiers, de fautes d’orthographe patentes ou d’incohérences manifestes dans l’URL, la qualification de négligence grave doit être fermement écartée par les tribunaux, rétablissant ainsi l’obligation intégrale de restitution pesant sur le banquier.

B. La mise en œuvre des réclamations bancaires, le signalement officiel et le dépôt de plainte

Pour faire valoir utilement ses droits et contraindre son établissement financier à rembourser les sommes spoliées, la victime d’une arnaque ANTAI doit observer un protocole rigoureux articulant diligences techniques, démarches administratives et réclamations juridiques. La toute première diligence, d’ordre conservatoire, consiste à faire opposition immédiate sur la carte bancaire compromise. Cette démarche, prescrite par l’article L. 133-17 du Code monétaire et financier, permet de bloquer toute nouvelle transaction et décharge l’usager de toute responsabilité financière pour les opérations postérieures à la déclaration d’opposition.

La deuxième étape consiste à notifier formellement la contestation des débits non autorisés à son établissement bancaire. L’article L. 133-24 du Code monétaire et financier accorde à l’utilisateur un délai maximal de treize mois suivant la date de débit pour signaler toute opération non autorisée ou mal exécutée. Cependant, il est vivement conseillé d’agir dans les plus brefs délais en adressant une lettre de mise en demeure avec accusé de réception au service réclamation de la banque. Ce courrier doit rappeler l’obligation de remboursement immédiat prévue à l’article L. 133-18 du Code monétaire et financier, souligner l’absence d’autorisation de l’opération et contester expressément toute négligence grave en s’appuyant sur la jurisprudence précitée de la Cour de cassation.

Parallèlement à la démarche bancaire, la victime doit accomplir les formalités de signalement auprès des services de l’État. Lorsque la fraude a donné lieu à des paiements par carte bancaire alors que la victime est toujours en possession matérielle de son support physique, un signalement doit être effectué sur la plateforme officielle du ministère de l’Intérieur accessible via la démarche Perceval de signalement de fraude à la carte bancaire. Le récépissé délivré par la plateforme Perceval constitue un document probant précieux à annexer au dossier de réclamation bancaire, facilitant grandement la levée des contestations de l’établissement teneur de compte.

En complément, un dépôt de plainte formel pour escroquerie et accès frauduleux à un système de traitement automatisé de données doit être déposé auprès d’un commissariat de police, d’une brigade de gendarmerie ou directement par lettre recommandée adressée au procureur de la République près le tribunal judiciaire territorialement compétent, conformément à la procédure générale rappelée sur Service-Public.fr relative aux escroqueries sur internet. Pour les démarches d’information sur les véritables contraventions, il importe de préciser les modalités légales détaillées par la fiche pratique Service-Public.fr sur l’amende forfaitaire, l’ANTAI ne procédant jamais par voie de relance textuelle téléphonique.

Si la banque persiste dans son refus d’indemnisation à l’issue de la phase amiable, l’usager peut saisir le médiateur bancaire rattaché à son établissement financier. Cette voie alternative et gratuite permet de solliciter un avis fondé sur l’équité et le respect des textes législatifs. En cas d’échec de la médiation ou de recommandation défavorable, le recours juridictionnel devant le tribunal judiciaire s’impose. Représentée par un conseil rompu à la pratique du contentieux commercial et bancaire ou du droit des affaires et litiges financiers, la victime peut solliciter devant le juge civil la condamnation de la banque au remboursement intégral du principal, assorti des intérêts au taux légal et d’une indemnité au titre de l’article 700 du Code de procédure civile pour couvrir ses frais de défense.

Conclusion

L’arnaque aux fausses contraventions ANTAI démontre l’ingéniosité constante des réseaux criminels à instrumentaliser la confiance des citoyens envers les institutions publiques pour orchestrer des prédations financières de masse. En combinant la pression psychologique d’une fausse dette répressive et le réalisme graphique de sites web contrefaits, ce stratagème d’hameçonnage prend au piège des usagers de tous profils sociologiques, démentant l’idée reçue d’une vulnérabilité réservée aux internautes non avertis.

Sur le plan du droit répressif, la réponse pénale doit être vigoureusement engagée pour caractériser l’escroquerie aggravée et les atteintes aux systèmes automatisés de données, même si l’éclatement géographique des auteurs et l’utilisation de comptes bancaires rebond compliquent l’identification des coupables. C’est pourquoi la protection effective des victimes réside principalement sur le terrain du droit bancaire et financier, où le législateur a délibérément fait peser sur les établissements de paiement le risque inhérent à l’exploitation de leurs instruments numériques.

Face au refus automatique de remboursement souvent opposé par les banques, la rigueur jurisprudentielle de la Cour de cassation offre un bouclier juridique essentiel aux consommateurs spoliés. En imposant aux établissements financiers la charge stricte de prouver une négligence grave caractérisée, les tribunaux rappellent que l’authentification technique d’une transaction ne saurait présumer de la faute de l’utilisateur trompé par un faux site d’État. La maîtrise de ces règles et la mise en œuvre diligente des recours amiables et judiciaires constituent le plus solide rempart pour faire échec aux refus bancaires injustifiés et rétablir l’équilibre contractuel au profit des épargnants.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».