Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Escroquerie au faux support technique informatique : qualifications pénales, contestation des débits bancaires et recours de la victime

L’escroquerie au faux support technique informatique, couramment désignée sous l’appellation anglophone de tech support scam, s’est imposée comme l’un des vecteurs les plus dévastateurs et répandus de la cyberdélinquance contemporaine visant les particuliers. Ce stratagème repose sur une instrumentalisation sophistiquée de l’ingénierie sociale et de la vulnérabilité numérique des utilisateurs d’ordinateurs personnels. Le scénario débute généralement par la navigation sur un site web compromis ou par un clic involontaire sur un lien trompeur, provoquant l’affichage soudain d’une page plein écran impossible à fermer par les voies ordinaires. Cette fenêtre intempestive simule une alerte de sécurité d’une gravité absolue, imitant à la perfection la charte graphique d’éditeurs de logiciels de renommée mondiale tels que Microsoft ou Apple, ou de sociétés de cybersécurité reconnues. Le message annonce un blocage immédiat du système d’exploitation, l’infection par des logiciels espions destructeurs, ainsi qu’un risque imminent de vol de données personnelles, de mots de passe bancaires et de photographies intimes. Pour neutraliser cette prétendue menace, l’utilisateur est instamment sommé de ne pas redémarrer son équipement et d’appeler sans délai un numéro de téléphone vert ou surtaxé présenté comme la ligne directe de l’assistance technique officielle.

Dès que la victime compose ce numéro sous l’emprise de l’affolement, elle entre en contact avec un faux technicien opérant depuis une plateforme téléphonique délocalisée, dont l’élocution et l’assurance sont calculées pour asseoir une autorité rassurante. Cet interlocuteur confirme la gravité du faux diagnostic et convainc l’usager d’installer un logiciel de prise en main à distance tout à fait légitime mais détourné de sa finalité, tel qu’AnyDesk, TeamViewer ou LogMeIn. Une fois le contrôle de la machine cédé, l’escroc simule des manipulations complexes, ouvrant des invites de commandes et exécutant des scripts d’affichage destinés à faire défiler des lignes de code anxiogènes présentées fallacieusement comme les traces d’intrusions malveillantes. L’opération débouche dans un premier temps sur la facturation forcée d’un prétendu contrat de dépannage informatique ou de licences d’antivirus inutiles, pour des montants oscillant entre plusieurs centaines et plusieurs milliers d’euros, réglés par carte bancaire. Toutefois, comme l’ont documenté les experts de la plateforme gouvernementale Cybermalveillance.gouv.fr ainsi que les enquêtes de l’association de consommateurs UFC-Que Choisir, le mode opératoire a connu une mutation hautement criminelle : les faux techniciens incitent désormais leurs cibles à se connecter à leur espace bancaire en ligne sous prétexte de vérifier le remboursement d’un trop-perçu ou de sécuriser les avoirs contre des virements frauduleux, profitant de la prise de contrôle pour initier des transferts de fonds substantiels ou modifier les plafonds et bénéficiaires.

Face à la découverte du préjudice financier, les victimes se heurtent à un second obstacle, d’ordre institutionnel cette fois, matérialisé par le refus systématique des établissements bancaires de procéder au remboursement des débits frauduleux. Les banques opposent traditionnellement l’exception de négligence grave du payeur, estimant que le fait d’avoir permis l’accès à son ordinateur ou d’avoir validé des opérations via une application mobile de sécurité disqualifie la demande indemnitaire. Cette confrontation juridique place le consommateur au cœur d’un contentieux complexe où se croisent le droit pénal spécial, la réglementation du droit de la consommation sur les pratiques commerciales agressives et le régime très strict de la responsabilité des prestataires de services de paiement régi par le Code monétaire et financier. Le cabinet Kohen Avocats consacre une veille rigoureuse à cette matière au travers de ses articles juridiques, afin d’offrir une analyse approfondie des droits des justiciables et des recours effectifs permettant d’obtenir la restitution intégrale des sommes spoliées.

I. Qualifications pénales et cadre réglementaire de l’escroquerie au faux dépannage

L’analyse des faits matériels constitutifs de l’arnaque au faux support technique révèle une pluralité d’infractions pénales autonomes qui concourent à caractériser une délinquance astucieuse et organisée. La qualification de ces agissements conditionne tant l’efficacité des dépôts de plainte que la démonstration ultérieure, devant les juridictions civiles, de l’absence de faute exclusive imputable à la victime.

A. Les manœuvres frauduleuses et l’atteinte aux systèmes de traitement automatisé de données

Au premier rang des incriminations pénales applicables figure le délit d’escroquerie, défini et réprimé par l’article 313-1 du Code pénal. Cette infraction sanctionne le fait de tromper une personne physique ou morale en vue d’obtenir la remise de fonds, de valeurs ou la fourniture d’un service, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’emploi de manœuvres frauduleuses. Dans le cadre du faux support technique, l’usurpation de la qualité d’ingénieur ou de technicien certifié d’un éditeur logiciel réputé constitue la clé de voûte de la supercherie. Les auteurs ne se limitent pas à de simples allégations orales : ils orchestrent une véritable mise en scène assistée par ordinateur, associant des bannières pop-up bloquantes, des messages d’avertissement sonores stridents et des faux logos officiels. Cette machination technique vient donner force et crédit au mensonge initial, persuadant la victime qu’un péril informatique imminent commande son obéissance immédiate.

Cette analyse trouve un écho direct dans la jurisprudence pénale la plus récente. Selon la jurisprudence constante de la Cour de cassation, « L’article 313-1 du code pénal définit l’escroquerie comme le fait soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. » (Cour de cassation, Chambre criminelle, 25 mars 2026, pourvoi n° 24-80.607). En mobilisant des artifices techniques pour simuler des failles inexistantes et extorquer des consentements patrimoniaux, les auteurs de faux supports informatiques réunissent parfaitement l’ensemble des éléments constitutifs de ce délit. De surcroît, lorsque ces opérations sont déployées à grande échelle par des structures interconnectées gérant des centres d’appels et des réseaux de blanchiment, la circonstance aggravante de bande organisée prévue à l’article 313-2 du Code pénal est régulièrement retenue par les juridictions répressives, portant les peines encourues à dix ans d’emprisonnement et un million d’euros d’amende.

Parallèlement à l’escroquerie, les atteintes aux systèmes de traitement automatisé de données incriminées aux articles 323-1 et suivants du Code pénal trouvent un champ d’application naturel dans ce contentieux. En vertu de l’article 323-1 du Code pénal, le fait d’accéder ou de se maintenir frauduleusement dans tout ou partie d’un système de traitement automatisé de données est puni de peines sévères. La circonstance que la victime ait elle-même saisi l’identifiant de connexion dans le logiciel AnyDesk ne saurait faire obstacle à la qualification pénale. En effet, l’accord donné par l’usager est vicié dès son origine par le dol et les fausses représentations suscitées par l’escroc ; il ne saurait couvrir les intrusions clandestines opérées dans l’ordinateur à l’insu du propriétaire, telles que la fouille de répertoires confidentiels, la recherche de documents d’identité, l’extraction de mots de passe enregistrés dans le navigateur ou l’installation de logiciels espions permettant des réinfiltrations futures.

De même, l’article 323-2 du Code pénal punit le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données. Le blocage artificiel du navigateur internet par des scripts bouclés et l’interdiction d’accéder au gestionnaire des tâches caractérisent cette entrave illicite. En outre, l’article 323-3 du Code pénal réprime l’introduction, la suppression ou la modification frauduleuse de données dans un système. En altérant le fonctionnement normal du terminal, en neutralisant les véritables logiciels antivirus ou en modifiant les paramètres de routage réseau, les faux opérateurs commettent des infractions matérielles tangibles. Enfin, l’usurpation de l’identité numérique de la victime, réprimée par l’article 226-4-1 du Code pénal, est fréquemment caractérisée lorsque les malfaiteurs réutilisent les identifiants dérobés pour créer de faux profils de paiement ou accéder aux serveurs des établissements bancaires. Ces infractions démontrent la violence technologique subie par l’usager, élément essentiel à faire valoir dans le cadre d’un contentieux commercial contre l’organisme bancaire qui prétendrait réduire l’incident à une simple imprudence de son client.

B. L’abus de faiblesse et les pratiques commerciales déloyales sanctionnées par le droit de la consommation

L’escroquerie au faux support technique présente une dimension comportementale prédatrice qui justifie l’intervention des dispositions protectrices du Code de la consommation et du Code pénal relatives à la vulnérabilité des personnes. Les cybercriminels ciblent préférentiellement des publics vulnérables, notamment des personnes âgées ou des usagers novices confrontés à des interfaces numériques anxiogènes. Cette exploitation méthodique de la détresse psychologique caractérise le délit d’abus frauduleux de l’état d’ignorance ou de situation de faiblesse prévu par l’article 223-15-2 du Code pénal. Les escrocs placent délibérément la personne sous une pression temporelle intense, affirmant que chaque seconde d’hésitation aggrave la destruction de ses données familiales ou professionnelles, pour la contraindre à souscrire des actes financiers désastreux.

Sur le plan du droit de la consommation, les méthodes employées violent frontalement les règles d’ordre public régissant la loyauté des transactions. L’opération relève de la qualification de pratique commerciale trompeuse définie à l’article L. 121-2 du Code de la consommation. Ce texte prohibe toute pratique qui crée une confusion avec un autre bien ou service, une marque ou un nom commercial, ainsi que toute présentation reposant sur des allégations fausses relatives aux qualités substantielles du prestataire, à la portée de ses engagements et aux motifs de la vente. Présenter une société écran comme un centre officiel de maintenance agréé constitue une tromperie manifeste sanctionnée pénalement et civilement par des sanctions administratives lourdes de la DGCCRF.

En outre, l’insistance tyrannique des faux techniciens, le harcèlement téléphonique et les menaces formulées en cas de refus de paiement confèrent à ces agissements la nature de pratiques commerciales agressives au sens de l’article L. 121-6 du Code de la consommation. Ces pratiques, qui altèrent substantiellement la liberté de choix du consommateur par le recours à la contrainte physique ou morale, entraînent de plein droit la nullité absolue des conventions ainsi extorquées. Tout paiement effectué dans ce contexte est dépourvu de cause juridique valable, ouvrant droit à une action en répétition de l’indu sur le fondement des règles générales du droit des obligations et des articles 1130 et 1137 du Code civil relatifs aux vices du consentement.

Les victimes conservent également le bénéfice des dispositions relatives aux contrats conclus à distance. Conformément à l’article L. 221-18 du Code de la consommation, le consommateur dispose d’un délai de quatorze jours pour exercer son droit de rétractation d’un contrat conclu à distance sans avoir à motiver sa décision ni à supporter de pénalités. À défaut d’information précontractuelle conforme sur les modalités de ce droit, ce délai est prolongé de douze mois en application de l’article L. 221-20 du même code. L’invocation de ce cadre consumériste renforce l’arsenal juridique de la victime et participe des compétences transversales du cabinet, consultables au sein de ses expertises juridiques.

II. Responsabilité du prestataire de paiement et voies de recours de la victime

Si la répression pénale vise les cyberdélinquants souvent établis hors des frontières nationales, le recouvrement effectif des fonds spoliés se déploie principalement sur le terrain civil et commercial contre l’établissement teneur de compte. Le droit bancaire français et européen encadre très strictement les conditions dans lesquelles un établissement de crédit peut s’exonérer de son obligation de vigilance et de garantie des dépôts.

A. L’obligation légale de remboursement immédiat et le régime strict de la négligence grave

Le régime juridique de la contestation des opérations de paiement non autorisées est rigoureusement déterminé par la directive européenne sur les services de paiement transposée dans le Code monétaire et financier. La règle de principe, impérative et d’ordre public, est énoncée à l’article L. 133-18 du Code monétaire et financier. Ce texte dispose qu’en cas d’opération de paiement non autorisée signalée par l’utilisateur, le prestataire de services de paiement du payeur rembourse immédiatement à celui-ci le montant de l’opération non autorisée et rétablit le compte débité dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu. Ce remboursement doit intervenir au plus tard à la fin du premier jour ouvrable suivant la réception du signalement, assorti d’une interdiction de faire supporter des frais ou des dates de valeur désavantageuses au client.

Pour faire échec à cette obligation légale de restitution immédiate, les établissements de crédit invoquent systématiquement les dispositions de l’article L. 133-19 du Code monétaire et financier. Ce texte prévoit que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations de sécurité prescrites aux articles L. 133-16 et L. 133-17 dudit code. Les banques soutiennent invariablement que le client qui valide une notification d’authentification forte sur son smartphone ou qui autorise un inconnu à naviguer sur sa session de banque à distance commet une faute inexcusable le privant de tout droit à indemnisation.

Or, cette argumentation fait l’objet d’une censure rigoureuse par la jurisprudence de la Cour de cassation. La haute juridiction veille scrupuleusement au respect de la charge de la preuve régie par l’article L. 133-23 du Code monétaire et financier. Cet article impose au prestataire de paiement de prouver non seulement que l’opération a été authentifiée, dûment enregistrée et comptabilisée, mais également d’établir l’existence d’une négligence grave imputable à l’utilisateur, sans pouvoir se contenter d’allégations ou de présomptions tirées du simple fonctionnement technique des systèmes d’authentification.

Par un arrêt remarquable rendu le 5 mars 2025, la Chambre commerciale financière et économique de la Cour de cassation a posé un principe décisif en jugeant qu’« Il résulte de ces textes qu’il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. » (Cour de cassation, Chambre commerciale, 5 mars 2025, pourvoi n° 23-22.687). Cette décision interdit aux banques de déduire automatiquement la négligence du client de la seule utilisation de ses données confidentielles ou de sa clé digitale lors de l’attaque.

Ce principe s’articule avec les exigences probatoires préalables rappelées par la Chambre commerciale le 20 novembre 2024. Dans cette décision majeure, la Cour suprême a réaffirmé qu’« Il résulte de ces textes que s’il entend faire supporter à l’utilisateur d’un instrument de paiement doté d’un dispositif de sécurité personnalisé les pertes occasionnées par une opération de paiement non autorisée rendue possible par un manquement de cet utilisateur, intentionnel ou par négligence grave, aux obligations mentionnées aux articles L. 133-16 et L. 133-17 de ce code, le prestataire de services de paiement doit au préalable prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. » (Cour de cassation, Chambre commerciale, 20 novembre 2024, pourvoi n° 23-15.099). La banque doit ainsi fournir des journaux informatiques complets et infalsifiables avant même de pouvoir discuter du comportement de son client.

S’agissant plus particulièrement de l’obligation de préservation des données de sécurité posée par l’article L. 133-16 du Code monétaire et financier, les juges du fond analysent souverainement le contexte de l’escroquerie. Lorsque la victime a été soumise à une manipulation psychologique aiguë, à un blocage technique de son écran et à l’affirmation réitérée par un faux technicien qu’elle procédait à l’annulation d’une attaque en cours, son consentement ne peut être qualifié de négligent grave. La tromperie sophistiquée et l’apparence de légitimité créée par les escrocs excluent la faute lourde et ouvrent droit au remboursement intégral par la banque, matière relevant du conseil stratégique dispensé en droit des affaires.

Par ailleurs, la responsabilité de la banque peut être engagée sur le terrain du manquement à son devoir général de vigilance et de surveillance des opérations anormales. Lorsqu’un compte de particulier enregistre subitement des virements vers l’étranger ou vers des plateformes de conversion en actifs numériques, pour des montants sans commune mesure avec les habitudes de fonctionnement du client, l’établissement est tenu de bloquer préventivement l’exécution des ordres suspects en application des recommandations de l’Autorité de contrôle prudentiel et de résolution. La défaillance de ces dispositifs d’alerte algorithmique constitue une faute contractuelle distincte engageant la responsabilité de la banque, interdisant à celle-ci de faire peser le préjudice final sur son client démuni.

B. Les démarches précontentieuses, la médiation bancaire et les actions judiciaires

Le succès du recouvrement des fonds spoliés exige une méthodologie procédurale rigoureuse dès la constatation des débits non autorisés. En application de l’article L. 133-17 du Code monétaire et financier, l’utilisateur a l’obligation d’informer sans tarder son prestataire de paiement de toute opération non autorisée dès qu’il en a connaissance. Cette alerte doit impérativement être formalisée dans le respect du délai de forclusion de treize mois institué par l’article L. 133-24 du Code monétaire et financier. Tout retard injustifié expose la victime à des contestations préjudiciables de la part de l’établissement financier.

La première démarche consiste à former opposition immédiate sur les instruments de paiement concernés, cartes bancaires ou accès de banque à distance, et à exiger la clôture des accès compromis. Simultanément, la victime doit rassembler l’intégralité des éléments de preuve disponibles : photographies ou captures de l’écran bloqué, historique des appels téléphoniques reçus et émis, courriels de confirmation, journaux de connexion du logiciel de téléassistance AnyDesk et relevés de compte détaillant les opérations frauduleuses. Un dépôt de plainte pénale doit être enregistré dans les plus brefs délais auprès des services de police ou de gendarmerie, ou directement adressé au procureur de la République près le tribunal judiciaire territorialement compétent, avec copie transmise à la banque.

Face au refus initial de remboursement opposé par l’agence bancaire, la notification d’une mise en demeure par lettre recommandée avec demande d’avis de réception s’avère indispensable. Cet écrit juridique doit détailler la chronologie de l’escroquerie, rappeler les termes de l’article L. 133-18 du Code monétaire et financier et souligner que le refus de restitution expose la banque au versement d’intérêts de retard au taux légal majoré. L’alinéa 2 de l’article L. 133-18 prévoit en effet que les sommes dues portent intérêt au taux légal majoré de cinq points si le remboursement intervient après l’expiration du premier jour ouvrable, et de dix points au-delà de trente jours de retard, conférant une réelle portée comminatoire à la mise en demeure.

Si l’établissement persiste dans son refus ou garde le silence au-delà d’un délai raisonnable, la victime dispose de la faculté de saisir gratuitement le médiateur bancaire compétent, conformément à l’article L. 316-1 du Code monétaire et financier. Cependant, la médiation bancaire ne suspend pas les délais d’assignation en justice et aboutit fréquemment à des avis de compromis insuffisants au regard des préjudices réels subis par les consommateurs. Dès lors, le recours à la phase judiciaire demeure le levier le plus contraignant pour obtenir l’exécution forcée des obligations légales.

En l’absence d’accord amiable garantissant la restitution de l’intégralité des fonds dérobés, l’engagement d’une action contentieuse devant le tribunal judiciaire s’impose comme la voie la plus efficace. Assistée par un avocat, la victime assigne son établissement bancaire en responsabilité contractuelle et en exécution forcée de son obligation légale de remboursement. L’action tend à la condamnation de la banque au paiement du principal des sommes prélevées, des intérêts légaux majorés prévus par la loi, de dommages et intérêts pour résistance abusive et trouble moral, ainsi qu’à une indemnité au titre de l’article 700 du Code de procédure civile pour couvrir les frais de justice engagés. La structure et l’expérience contentieuse du cabinet sont détaillées au sein de la présentation du cabinet Kohen Avocats.

Conclusion

L’escroquerie au faux support technique informatique constitue un piège redoutable combinant intrusion logicielle et contrainte psychologique intense pour déposséder les particuliers de leurs économies. Si les auteurs de ces manœuvres relèvent incontestablement des peines de l’escroquerie en bande organisée et des atteintes aux systèmes automatisés de données, la véritable issue réparatrice réside dans la mise en cause de la responsabilité du prestataire de services de paiement. La jurisprudence récente et protectrice de la Cour de cassation consacre le droit au remboursement du consommateur abusé et neutralise les tentatives des établissements financiers de se retrancher derrière une qualification artificielle de négligence grave. Dès la découverte de l’arnaque, la célérité des signalements, la rigueur de la collecte des preuves techniques et la fermeté des sommations précontentieuses constituent les facteurs déterminants pour faire triompher les droits des victimes et obtenir la restitution intégrale des fonds détournés.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».