Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Escroquerie Wero et faux SMS de validation : hameçonnage, responsabilité de la banque et recours de la victime

Le déploiement des infrastructures de paiement instantané au sein de l’Union européenne marque une transformation profonde des usages bancaires des particuliers. Conçu sous l’égide de l’European Payments Initiative pour offrir une alternative paneuropéenne souveraine aux réseaux traditionnels de cartes bancaires, le service Wero a succédé au dispositif national Paylib entre amis. Cette transition technologique, achevée en 2025 avec l’adhésion des principaux réseaux bancaires français, a instauré un protocole de virement de compte à compte en temps réel fondé sur un numéro de téléphone mobile ou une adresse électronique, affranchissant l’usager de la transmission préalable d’un relevé d’identité bancaire.

La fulgurance de ce système de règlement, qui exécute irrévocablement le transfert de fonds en moins de dix secondes, a suscité un engouement massif sur les plateformes de commerce entre particuliers. Cependant, cette instantanéité s’accompagne d’une vulnérabilité opérationnelle majeure que les réseaux de cybercriminalité exploitent activement. Dès lors que les fonds quittent le compte de manière quasi immédiate, la possibilité d’interrompre le flux financier ou de procéder à un rappel de fonds technique s’avère restreinte, incitant les fraudeurs à cibler le consentement des usagers par des techniques d’ingénierie sociale.

Le stratagème le plus répandu, qualifié d’escroquerie au faux paiement Wero, prend pour cible les particuliers cédant des biens sur des plateformes comme Leboncoin ou Vinted. L’escroc, dissimulé sous les traits d’un acheteur, prétend payer via Wero, collecte le numéro d’appel de sa victime, puis lui transmet un SMS frauduleux imitant l’identité visuelle du service. Ce message enjoint au vendeur de cliquer sur un lien pour débloquer ou valider la réception des fonds, alors même que le fonctionnement réel du dispositif n’exige aucune démarche manuelle de la part du bénéficiaire.

Lorsque la victime renseigne ses identifiants bancaires ou valide une notification push sur son terminal mobile, les criminels s’emparent de l’accès à son compte et ordonnent des virements instantanés frauduleux. Face à ce préjudice, les usagers se heurtent fréquemment au refus de leur banque de procéder au remboursement des sommes dérobées, les établissements excipant d’une négligence grave du titulaire du compte. L’analyse juridique de ces pratiques permet d’éclairer la victime sur la portée de ses droits, la charge probatoire incombant au prestataire de services de paiement et la stratégie contentieuse à déployer.

I. Le mécanisme de la fraude Wero et la qualification des infractions pénales

A. Les modes opératoires de l’escroquerie au faux paiement et au faux lien de validation

Pour appréhender la mécanique de la fraude, il est indispensable de confronter le fonctionnement authentique de Wero aux procédés mis en œuvre par les délinquants. Selon les précisions délivrées par l’institution d’émission, la Banque de France, « WERO est une nouvelle solution de paiement par téléphone mobile permettant d’envoyer et de recevoir de l’argent gratuitement et instantanément sans avoir à fournir ses coordonnées bancaires. » Le service repose sur un protocole d’appariement sécurisé liant un identifiant personnel, numéro de téléphone ou adresse électronique, au compte de paiement de l’usager préalablement authentifié auprès de son établissement bancaire.

Dans une transaction régulière, le transfert de compte à compte s’opère de manière totalement transparente pour le créancier. Lorsque l’expéditeur valide l’envoi des fonds au moyen de son interface bancaire sécurisée, le compte du destinataire est crédité automatiquement dans un délai inférieur à dix secondes, sans que ce dernier n’ait la moindre manipulation technique à accomplir, ni aucun formulaire à remplir, ni aucune validation d’accès à fournir. L’argent apparaît directement sur le solde disponible du compte bancaire rattaché.

C’est précisément l’incompréhension des spécificités fonctionnelles de la solution que ciblent les fraudeurs. Le scénario délictueux débute classiquement par la publication d’une petite annonce. Un individu se manifestant sous une fausse identité se déclare acquéreur et impose un règlement via Wero, prétextant une sécurité accrue. Dès que le vendeur communique son numéro de téléphone pour percevoir les fonds, l’escroc n’émet aucun virement mais déclenche une attaque d’ingénierie sociale par SMS, technique qualifiée de smishing.

Le cédant reçoit alors un message textuel semblant émaner officiellement du service Wero, fruit d’une usurpation d’en-tête téléphonique. Ce message annonce qu’un virement est en attente et exige une confirmation expresse pour être crédité sur le compte bancaire. Un lien hypertexte renvoie vers un site contrefait reproduisant fidèlement la charte graphique, les logos et la présentation du service de paiement ou de l’établissement bancaire de la victime.

Sur cette interface frauduleuse, la victime est invitée à saisir ses identifiants de banque à distance, son code d’accès secret et ses coordonnées de carte bancaire. Dans de nombreuses occurrences, le formulaire sollicite également la saisie d’un code de sécurité à usage unique reçu par SMS ou l’approbation d’une notification émise par l’application bancaire légitime de la victime sur son propre téléphone.

Cette étape scelle le piège informatique. Le cybercriminel exploite en temps réel les données transmises pour associer son propre appareil au compte de la victime ou pour ordonner un virement instantané frauduleux vers un compte collecteur. L’action que la victime croit valider pour encaisser son paiement constitue en réalité l’authentification forte indispensable à l’exécution d’un débit sur ses propres comptes ou à la validation d’un nouveau bénéficiaire.

Face à la prolifération de ces modes opératoires, les recommandations officielles de sécurité de Wero rappellent expressément cette règle élémentaire : « Wero ne vous demandera jamais une vérification de sécurité pour recevoir ou valider un paiement. Si une personne vous contacte par téléphone, SMS ou e-mail en prétendant vous avoir payé via Wero et vous demande de partager un code, de valider une transaction ou de divulguer vos coordonnées bancaires, arrêtez immédiatement. C’est probablement une escroquerie. »

Dans une enquête de Radio France consacrée aux dérives observées lors des ventes entre particuliers, les analystes ont alerté le public sur la dangerosité de ces manipulations : « Attention : le nouveau service de paiement Wero est la cible de pirates qui tentent de vider votre compte bancaire. Découvrez comment repérer ce piège redoutable par SMS pour protéger vos économies lors de vos ventes en ligne. » La simultanéité du leurre et l’urgence feinte neutralisent la vigilance habituelle du consommateur.

B. Les qualifications pénales applicables aux auteurs et complices de la combine

Sur le plan de la répression pénale, ces agissements tombent sous le coup de qualifications précises du Code pénal. L’infraction principale réside dans l’escroquerie, incriminée à l’article 313-1 du Code pénal qui dispose que « l’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manœuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. »

L’usage d’un profil fictif sur une plateforme de vente constitue l’usage d’un faux nom et d’une fausse qualité. La mise en place d’un site contrefait, l’envoi de messages trompeurs sous l’en-tête usurpé de Wero et l’agencement d’un scénario de paiement imaginaire caractérisent des manœuvres frauduleuses destinées à surprendre le consentement du titulaire du compte. Lorsque les auteurs agissent au sein d’une structure concertée avec répartition des tâches, l’infraction est aggravée par la circonstance de bande organisée au sens de l’article 313-2 du Code pénal, portant les peines encourues à dix ans d’emprisonnement.

L’usurpation de la dénomination commerciale de Wero et l’usage illégitime des données de connexion du particulier relèvent par ailleurs de l’article 226-4-1 du Code pénal réprimant « le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’un tiers, ou de porter atteinte à son honneur ou à sa considération ». Cette incrimination sanctionne la captation et l’usage frauduleux des paramètres de connexion bancaire.

L’intrusion clandestine dans l’espace bancaire de la victime matérialise les délits d’atteinte aux systèmes de traitement automatisé de données prévus aux articles 323-1 et suivants du Code pénal. L’accès non autorisé au serveur bancaire, le maintien frauduleux et la modification illicite des données relatives aux comptes bénéficiaires constituent des infractions formelles sanctionnant l’atteinte à l’intégrité du système d’information de l’établissement financier.

Enfin, la circulation des fonds dérivés de la fraude met en jeu la responsabilité des intermédiaires financiers et des bénéficiaires finaux. Les individus qui prêtent leurs coordonnées bancaires pour recevoir les virements instantanés avant de convertir les sommes en cryptomonnaies ou en espèces sont poursuivis pour recel d’escroquerie au titre de l’article 321-1 du Code pénal et pour blanchiment en application de l’article 324-1 du même code. L’allégation d’une prétendue naïveté ne permet pas d’échapper à la responsabilité pénale dès lors que la mise à disposition du compte a concouru matériellement à la dissimulation des fonds d’origine délictueuse.

II. Le régime de responsabilité bancaire et les voies de recours du consommateur

A. L’obligation de remboursement immédiat et le contentieux de la négligence grave

Sur le plan civil, les relations entre le payeur victime et son établissement teneur de compte sont régies par le Code monétaire et financier. Le principe fondamental posé par l’article L. 133-18 du Code monétaire et financier impose au prestataire de services de paiement de rembourser immédiatement à l’usager le montant de toute opération non autorisée signalée par celui-ci, au plus tard à la fin du premier jour ouvrable suivant la réception de l’information, et de rétablir le compte dans l’état où il se serait trouvé sans cette opération, sauf soupçon de fraude dûment notifié par écrit à la Banque de France.

La contestation doit être formulée dans le délai de prescription prévu par l’article L. 133-24 du Code monétaire et financier, qui impartit au payeur un délai maximal de treize mois suivant la date de débit pour contester l’opération non autorisée. Ce signalement oblige l’établissement à restituer sans retard l’ensemble des débits ainsi que les éventuels frais de découvert ou commissions bancaires générés par l’opération frauduleuse.

Pour faire échec à cette restitution, les établissements financiers invoquent couramment l’article L. 133-19 du Code monétaire et financier. Si le paragraphe II de ce texte décharge le payeur de toute responsabilité lorsque l’opération a été réalisée en détournant à son insu l’instrument de paiement ou les données qui lui sont liées, le paragraphe IV prévoit que le payeur supporte toutes les pertes s’il a agi frauduleusement ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations de sécurité posées par l’article L. 133-16 du Code monétaire et financier et d’information immédiate prévues à l’article L. 133-17 du Code monétaire et financier.

La charge de la preuve de cette négligence grave fait l’objet d’un encadrement strict par l’article L. 133-23 du Code monétaire et financier. Ce texte dispose qu’il incombe exclusivement au prestataire de prouver que l’opération a été authentifiée, dûment enregistrée et non affectée par une défaillance technique, l’enregistrement de l’opération ne suffisant pas en soi à démontrer que le payeur a commis une négligence grave.

La Chambre commerciale de la Cour de cassation a consacré ce principe probatoire dans son arrêt du 29 mai 2019 : « Mais attendu, en premier lieu, que si, aux termes des articles L. 133-16 et L. 133-17 du code monétaire et financier, dans leur rédaction issue de l’ordonnance n° 2009-866 du 15 juillet 2009 transposant la directive 2007/64/CE du 13 novembre 2007, il appartient à l’utilisateur de services de paiement de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés et d’informer sans tarder son prestataire de tels services de toute utilisation non autorisée de l’instrument de paiement ou des données qui lui sont liées, c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, dans leur rédaction alors applicable, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » (décision du 29 mai 2019).

Cette solution protectrice a été confirmée le 3 avril 2019, la juridiction suprême énonçant « que cette directive, si elle ne l’exclut pas, n’impose pas de présumer, du seul fait qu’une opération de paiement a été dûment authentifiée et en considération du niveau de sécurité offert par le service de paiement en cause, que l’utilisateur de ce service, qui conteste avoir autorisé ladite opération, a agi frauduleusement ou a été gravement négligent dans la préservation de la sécurité des dispositifs de sécurité personnalisés liés à l’instrument de paiement utilisé » (décision du 3 avril 2019). Les relevés informatiques de la banque ne suffisent donc pas à prouver la négligence.

De surcroît, par arrêt du 26 juin 2019, la Cour de cassation a rappelé que « la seule utilisation de ces données n’étant pas susceptible, contrairement à ce que soutient la deuxième branche, de démontrer que M. W… avait été gravement négligent dans leur conservation, puis retenu que la banque se bornait à évoquer l’hypothèse d’un hameçonnage, sans qu’il soit établi que M. W… avait transmis à un tiers les données confidentielles attachées à son instrument de paiement, la cour d’appel, qui n’était pas tenue de procéder à la recherche, inopérante, invoquée par la troisième branche, a légalement justifié sa décision » (décision du 26 juin 2019). L’arrêt du 11 décembre 2019 a également souligné que « le seul fait que ses coordonnées bancaires et les données personnelles attachées, y compris le cryptogramme visuel, aient été utilisées est insuffisant selon les termes de l’article L. 133-13 du code monétaire et financier, à caractériser une négligence grave » (décision du 11 décembre 2019).

Toutefois, les juges du fond analysent concrètement si le faux message présentait des indices d’invraisemblance décelables. Par décision du 28 mars 2018, la Chambre commerciale a posé que : « Manque, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés l’utilisateur d’un service de paiement qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance, peu important qu’il soit, ou non, avisé des risques d’hameçonnage » (décision du 28 mars 2018).

Lorsque des anomalies patentes existaient, les magistrats retiennent la faute grave du client, et comme l’a jugé la Cour d’appel de Paris, « La négligence grave du payeur est exclusive de toute appréciation de sa bonne foi » (arrêt du 22 octobre 2025). En revanche, lorsque le message reproduit fidèlement les attributs du service sans anomalie apparente, la tromperie exclut la négligence grave. De surcroît, si l’établissement n’a pas respecté l’authentification forte prévue à l’article L. 133-44 du Code monétaire et financier, il ne peut en aucun cas se prévaloir d’une négligence du client pour refuser le remboursement.

B. La stratégie de recouvrement, la réclamation contentieuse et l’action judiciaire

Dès la découverte de débits suspects, la victime doit réagir promptement pour préserver ses droits. La première mesure consiste à contacter sans délai son établissement financier afin de faire opposition, de révoquer les accès de banque à distance et d’empêcher toute nouvelle opération. Ce signalement immédiat bloque la survenance d’autres débits et sécurise la situation temporelle de l’usager au regard des obligations légales de notification.

La victime doit ensuite constituer un dossier probatoire complet. Il convient d’enregistrer des captures d’écran des SMS reçus, de conserver les numéros émetteurs, l’historique des conversations tenues sur la plateforme d’annonces, les adresses des sites miroirs et les relevés bancaires faisant apparaître les débits non autorisés. Ces pièces matérielles sont indispensables pour démontrer la réalité de la tromperie.

Le dépôt d’une plainte pénale auprès des services de police, de gendarmerie ou par télédéclaration sur la plateforme officielle Thésée constitue une étape essentielle. Le récépissé de plainte atteste formellement que le titulaire n’a pas consenti aux opérations litigieuses et qu’il a été la cible d’une manœuvre frauduleuse extérieure, coupant court aux allégations de complaisance ou de négligence délibérée.

Muni de ces pièces, le consommateur adresse une mise en demeure par lettre recommandée avec accusé de réception au service réclamation de sa banque. Ce courrier exige le remboursement immédiat des montants spoliés sur le fondement de l’article L. 133-18 du Code monétaire et financier, rappelle le respect des délais de l’article L. 133-24 du Code monétaire et financier et invoque la charge de la preuve fixée par l’article L. 133-23 du Code monétaire et financier.

La lettre doit développer les circonstances précises de l’escroquerie pour démontrer qu’un utilisateur normalement attentif ne pouvait déceler le piège. Les usagers peuvent utilement consulter les analyses publiées parmi les articles juridiques du cabinet Kohen Avocats pour structurer leur argumentation face aux refus préformatés fréquemment opposés par les services contentieux des banques.

Si l’établissement maintient son refus ou ne répond pas dans le délai de deux mois, la saisine du médiateur bancaire de la Fédération Bancaire Française ou du médiateur propre à la banque est envisageable. Bien que cette procédure gratuite suspende les délais de prescription, l’avis rendu n’a pas de portée contraignante et les banques refusent régulièrement de s’y conformer lorsque le litige porte sur des montants significatifs.

À défaut d’accord amiable, l’assignation en justice devant le tribunal judiciaire ou le juge des contentieux de la protection territorialement compétent s’avère nécessaire. Le demandeur sollicite le remboursement du principal débité, majoré des intérêts au taux légal à compter de la mise en demeure, ainsi qu’une indemnité sur le fondement de l’article 700 du Code de procédure civile pour couvrir ses frais de justice.

L’accompagnement d’un avocat intervenant en contentieux commercial à Paris permet de faire valoir avec efficacité les devoirs de vigilance de la banque et l’absence de négligence grave devant les juridictions. L’expertise du cabinet Kohen Avocats assure une défense rigoureuse des intérêts des victimes face aux établissements de crédit, permettant d’obtenir le rétablissement effectif des comptes spoliés.

Conclusion

L’émergence des protocoles de paiement instantané paneuropéens comme Wero représente une innovation majeure pour l’efficacité des transactions du quotidien. Néanmoins, l’immédiateté des transferts de compte à compte crée de nouvelles opportunités pour la cybercriminalité organisée, qui exploite l’ingénierie sociale et les fausses interfaces de validation pour contourner les dispositifs de sécurité des banques. La vulnérabilité ne réside plus dans les failles de cryptographie mais dans la manipulation ciblée du comportement des consommateurs.

Sur le terrain indemnitaire, la tendance des banques à opposer systématiquement la négligence grave de leurs clients méconnaît l’équilibre voulu par le législateur européen. Les dispositions du Code monétaire et financier imposent une obligation de remboursement immédiat dont l’établissement ne peut s’affranchir qu’en rapportant la preuve positive d’une faute lourde, preuve qui ne saurait résulter du seul usage matériel des données de connexion. Lorsque la supercherie était indétectable pour un profane, la jurisprudence veille à ce que le risque inhérent à l’instrument de paiement ne soit pas indûment supporté par la victime.

La prévention commande aux utilisateurs d’adopter des règles de prudence strictes : ne jamais cliquer sur un lien SMS pour percevoir des fonds Wero, garder à l’esprit que la réception d’un virement s’effectue automatiquement sans intervention du destinataire, et ne jamais divulguer de code d’authentification. En cas de survenance d’une fraude, la célérité des contestations et la mise en œuvre d’un recours contentieux rigoureux demeurent indispensables pour contraindre le prestataire à exécuter ses obligations légales de restitution.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».