Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Arnaque à la fausse carte bancaire par courrier postal : QR code d’activation, responsabilité de la banque et recours de la victime

Les escroqueries aux moyens de paiement connaissent une mutation technologique et tactique particulièrement déstabilisante pour les consommateurs. Alors que les campagnes de sensibilisation institutionnelles ont progressivement accoutumé les particuliers à se méfier des courriels suspects et des messages textuels non sollicités, les réseaux de malfaiteurs déploient désormais des manœuvres hybrides combinant un support matériel traditionnel et un détournement numérique sophistiqué. Au cours des derniers mois, et de manière particulièrement intense en septembre 2026, de nombreux ménages découvrent dans leur boîte aux lettres un pli postal reprenant scrupuleusement la charte graphique, les dénominations officielles et le logo de leur propre établissement de crédit. Ce courrier annonce au titulaire du compte qu’une faille de sécurité critique, une obsolescence technique ou un renouvellement programmé impose le remplacement immédiat de sa carte de paiement actuelle, sous peine de blocage imminent des transactions. À l’intérieur de l’enveloppe se trouve un support plastique thermoformé reproduisant fidèlement les caractéristiques apparentes d’une carte bancaire authentique, muni d’une fausse puce électronique et d’une piste magnétique. Le document d’accompagnement invite expressément le destinataire à procéder à l’activation de ce nouveau moyen de paiement en numérisant, au moyen de son ordiphone, un code matriciel bidimensionnel figurant sur la lettre.

Ce procédé, analysé comme une forme évoluée de quishing ou hameçonnage par code matriciel combiné à une usurpation postale, a fait l’objet d’alertes convergentes émanant tant des services d’enquête de la police nationale et de la gendarmerie que des associations de consommateurs et des plateformes de veille, notamment documentées par le portail spécialisé Signal-Arnaques ainsi que par l’association UFC-Que Choisir. Le balayage du code optique ne redirige pas le titulaire vers l’infrastructure informatique officielle de sa banque, mais vers un serveur miroir contrefait, élaboré pour copier au pixel près l’interface d’authentification de l’établissement bancaire. Croyant se conformer à une directive légitime de son banquier pour valider sa carte, la victime saisit ses identifiants de banque à distance, son mot de passe principal ainsi que les codes de sécurité à usage unique transmis par canal téléphonique ou applicatif. En quelques minutes, les auteurs de l’attaque s’emparent de ces données de sécurité personnalisées, prennent le contrôle de l’espace bancaire personnel, enregistrent de nouveaux comptes bénéficiaires ou enrôlent des applications de paiement sur des terminaux tiers, avant de vider les soldes disponibles par des virements instantanés et des débits frauduleux massifs.

Face à la violence économique de cette spoliation, les victimes se heurtent couramment au refus d’indemnisation de leur établissement bancaire. Les prestataires de services de paiement opposent quasi systématiquement à leurs clients le fait que la validation des opérations a été rendue possible par la transmission volontaire de leurs codes secrets, affirmant que le particulier aurait commis une faute inexcusable ou une négligence grave le privant de tout droit à restitution. Cette position des établissements bancaires suscite un contentieux abondant devant les juridictions civiles et commerciales. La question centrale repose sur l’articulation entre les obligations de conservation des données confidentielles et la protection impérative accordée par le législateur européen et français à l’utilisateur profane, victime d’une mise en scène élaborée. Pour appréhender l’ensemble des enjeux juridiques de cette délinquance financière, il convient d’analyser dans un premier temps la mécanique du quishing postal et ses qualifications pénales, avant d’examiner dans un second temps le régime de responsabilité du prestataire de paiement et la stratégie contentieuse de recouvrement offerte aux particuliers lésés avec l’assistance d’un cabinet intervenant en contentieux commercial et bancaire.

I. Le mécanisme du quishing postal et les qualifications juridiques de l’escroquerie

La redoutable efficacité de l’arnaque à la fausse carte bancaire envoyée par voie postale repose sur une exploitation méthodique des biais de perception humaine et sur une ingénierie sociale particulièrement aiguisée. Contrairement aux messages numériques souvent pollués de coquilles syntaxiques ou d’adresses d’expédition incongrues, le courrier sur support papier bénéficie d’une présomption naturelle de fiabilité dans l’esprit du public. Cette confiance spontanée dans le vecteur postal est détournée pour orchestrer une captation de données confidentielles constitutive d’infractions pénales de première gravité.

A. De la boîte aux lettres au faux portail bancaire : l’ingénierie sociale du courrier frauduleux

L’opération frauduleuse commence par une phase préparatoire d’exfiltration et de ciblage de données personnelles. Pour parvenir à adresser un pli personnalisé au domicile de la victime en mentionnant le nom exact de son établissement bancaire, les escrocs exploitent fréquemment des bases de données dérobées lors de cyberattaques massives subies par des entreprises commerciales, des organismes publics ou des prestataires de paiement tiers. Cette corrélation préalable entre l’identité civile d’un individu, son adresse géographique et son affiliation bancaire permet de confectionner un courrier ciblé, dépourvu des incohérences grossières qui caractérisent habituellement les fraudes de masse. L’apparence du pli imite avec une minutie méticuleuse les plis officiels distribués par les services logistiques des banques : papier à en-tête de haute qualité, mentions légales réglementaires, références de dossier fictives et reproduction sans distorsion des marques et emblèmes déposés de la banque teneuse de compte.

Le corps de la lettre met en œuvre une rhétorique d’urgence sécuritaire savamment dosée. Les auteurs du document exploitent le réflexe de conservation du client en lui affirmant que la sécurité de ses avoirs est directement compromise par une anomalie technique détectée sur les serveurs centraux ou par l’expiration programmée de son équipement actuel. Pour donner une consistance matérielle immédiate à cette allégation, l’envoi comprend un support physique ressemblant à s’y méprendre à une carte de débit ou de crédit. La carte factice comporte une puce dorée en plastique non fonctionnelle, une piste magnétique au verso et les logos du réseau interbancaire. Toutefois, un examen rigoureux permettrait de déceler des anomalies substantielles : la carte ne comporte généralement aucun gaufrage nominatif au nom du titulaire et ne mentionne qu’une série incomplète de chiffres ou un numéro de série fantaisiste. En outre, dans une procédure bancaire normale et régulière, l’émission d’une nouvelle carte donne lieu à une information préalable distincte, et le code d’activation ou code confidentiel n’est jamais rattaché au même envoi postal que le support physique, en application stricte des protocoles de sécurité interbancaires.

C’est ici qu’intervient le vecteur technologique déterminant de l’arnaque : l’apposition sur le document d’un code matriciel à réponse rapide, couramment désigné sous le terme de QR code. Alors que les courriels d’hameçonnage traditionnels intègrent des liens hypertextes souvent interceptés par les filtres antispam ou facilement identifiables par la consultation de l’URL cible, le QR code inséré sur un support papier constitue un pont opaque entre le monde physique et l’espace numérique. Selon les analyses de la plateforme gouvernementale Cybermalveillance.gouv.fr, le recours au quishing permet aux délinquants de contourner l’ensemble des sécurités techniques déployées sur les passerelles informatiques, tout en incitant la victime à utiliser un terminal personnel mobile, sur lequel l’affichage des adresses web est restreint par la taille réduite de l’écran. Le texte de la lettre enjoint le consommateur de scanner immédiatement ce code optique pour confirmer la réception du support et débloquer son fonctionnement.

Lorsque le particulier pointe l’appareil photographique de son ordiphone vers le code matriciel, il est redirigé vers une page web frauduleuse hébergée sur un nom de domaine homoglyphe ou un sous-domaine trompeur, dont l’aspect reproduit scrupuleusement la mire de connexion de sa propre banque. Sur cette fausse interface, la victime est invitée à renseigner son identifiant client, son mot de passe secret ainsi que le numéro de téléphone associé à ses services bancaires. Afin de parfaire la captation, le faux site simule une phase de validation sécurisée et sollicite la saisie des codes de sécurité éphémères reçus en temps réel par SMS ou la validation d’une notification push sur l’application bancaire authentique. En réalité, les escrocs se connectent simultanément à la véritable plateforme de la banque et utilisent les codes délivrés par la victime pour modifier les paramètres de sécurité du compte, inscrire de nouveaux comptes destinataires de virements ou procéder à l’enrôlement de la carte bancaire sur un portefeuille numérique distant. Une telle méthode caractérise une pratique déloyale et agressive au sens du droit de la consommation, altérant substantiellement le comportement du client normalmente attentif, visée par l’article L. 121-1 du Code de la consommation.

B. La qualification pénale des faits : escroquerie aggravée, usurpation d’identité et infractions informatiques

Sur le plan pénal, le déploiement d’un tel dispositif ne relève pas d’un simple mensonge civil ou d’une tromperie ordinaire, mais s’inscrit au cœur des infractions prévues par le Code pénal contre les biens et contre les systèmes automatisés de traitement de données. La qualification fondamentale qui s’impose est celle d’escroquerie, définie à l’article 313-1 du Code pénal. Selon ce texte, l’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manœuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. En l’espèce, la fabrication d’une carte plastique factice, l’envoi d’un courrier personnalisé sous l’identité usurpée de la banque et la mise en place d’une fausse plateforme internet constituent une mise en scène matérielle indiscutable, conférant un caractère tangible au mensonge et caractérisant sans équivoque les manœuvres frauduleuses requises par la jurisprudence pénale.

L’infraction d’escroquerie encourt par ailleurs des circonstances aggravantes au titre de l’article 313-2 du Code pénal. D’une part, ces opérations sont fréquemment perpétrées en bande organisée, impliquant une division criminelle du travail entre les voleurs de bases de données, les concepteurs de faux sites internet, les imprimeurs des supports postaux et les gestionnaires de comptes de passage dits mules bancaires chargés de blanchir les sommes dérobées. D’autre part, les auteurs de cette infraction ciblent délibérément, par le biais d’un démarchage postal ciblé, des personnes dont l’âge avancé ou la vulnérabilité particulière diminue la capacité de vigilance face aux technologies numériques, ce qui aggrave les sanctions pénales encourues, portant la peine privative de liberté à sept voire dix années d’emprisonnement ainsi qu’à de lourdes amendes pécuniaires.

En concours réel avec l’escroquerie, l’arnaque à la fausse carte bancaire mobilise la qualification d’usurpation d’identité réprimée par l’article 226-4-1 du Code pénal. Ce texte sanctionne le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération. En reproduisant les signes distinctifs, la dénomination sociale et les coordonnées officielles de l’établissement de crédit, les malfaiteurs portent atteinte à l’institution financière tout en induisant en erreur le consommateur sur la véritable qualité de son correspondant. S’y ajoutent les infractions spécifiques d’atteinte aux systèmes de traitement automatisé de données prévues aux articles 323-1 et suivants du Code pénal, réprimant l’accès et le maintien frauduleux dans l’infrastructure de la banque en ligne, la suppression ou la modification illicite de données bancaires, ainsi que l’introduction de commandes de virement non autorisées dans le système informatique bancaire.

Face à de tels agissements criminels, la victime doit impérativement engager une démarche probatoire rigoureuse dès la découverte de la supercherie. La préservation intégrale des éléments matériels est cruciale pour l’enquête pénale : il convient de conserver l’enveloppe originale avec ses mentions d’affranchissement, le courrier d’accompagnement, la carte factice en évitant d’altérer d’éventuelles empreintes papillaires ou traces biologiques, ainsi que l’historique de navigation sur le téléphone mobile ayant enregistré l’URL du faux site lors du scan du QR code. Un dépôt de plainte formel doit être formalisé sans délai auprès des services de police judiciaire ou directement auprès du procureur de la République près le tribunal judiciaire territorialement compétent. Ce procès-verbal de dépôt de plainte constitue la pièce maîtresse que la victime devra produire à l’appui de sa réclamation financière auprès de sa banque pour attester qu’elle a été la cible d’une infraction pénale et qu’elle n’a nullement consenti aux mouvements de fonds débités sur ses comptes.

II. Le régime de responsabilité bancaire et les voies de recours du consommateur

Dès lors que les fonds ont été détournés, le litige quitte le terrain purement répressif pour s’ancrer dans le droit spécial des services de paiement, gouverné par le Code monétaire et financier issu de la transposition des directives européennes sur les services de paiement. La protection du titulaire du compte repose sur un principe général de non-responsabilité pour les opérations non autorisées, auquel la banque ne peut déroger qu’en rapportant la preuve positive, exigeante et circonstanciée d’une faute qualifiée imputable à son client.

A. Le principe du remboursement immédiat face au débat sur la négligence grave du payeur

L’économie générale de la directive sur les services de paiement pose une obligation légale de restitution immédiate à la charge du banquier teneur de compte. Selon l’article L. 133-18 du Code monétaire et financier, en cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant. Ce même article impose à l’établissement de crédit de rétablir le compte débité dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu, la date de valeur du crédit ne pouvant être postérieure à la date à laquelle le montant a été débité. Cette obligation impérative ne souffre qu’une seule exception immédiate : l’existence de motifs raisonnables de soupçonner une fraude commise par l’utilisateur lui-même, motifs qui doivent alors être communiqués par écrit à la Banque de France.

Pour tenter de s’exonérer de cette obligation de remboursement intégral, les établissements de crédit se retranchent presque systématiquement derrière le quatrième paragraphe de l’article L. 133-19 du Code monétaire et financier. Cette disposition prévoit que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 du même code, relatives à la garde raisonnable des données de sécurité personnalisées et à la notification sans tarder des opérations contestées. Les banques soutiennent régulièrement que le fait, pour un client, de scanner un QR code et d’entrer ses identifiants confidentiels et ses codes de confirmation sur un site tiers caractériserait de plein droit cette négligence grave, assimilable à une imprudence coupable excluant tout droit à remboursement.

Toutefois, ce raisonnement réducteur est sévèrement censuré par la jurisprudence de la Cour de cassation, qui encadre très strictement la charge et les modes de preuve de la négligence grave en vertu de l’article L. 133-23 du Code monétaire et financier. Par un arrêt fondamental rendu le 5 mars 2025, la Chambre commerciale, financière et économique de la Cour de cassation a réaffirmé avec éclat ce principe protecteur en censurant les juridictions qui inversent la charge probatoire. Dans cette décision du 5 mars 2025 (pourvoi numéro 23-22.687, consultable sur le site de la Cour de cassation), la haute juridiction a jugé de manière solennelle : « Il résulte de ces textes qu’il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. » Cet arrêt vient prolonger la ligne jurisprudentielle fermement établie depuis les arrêts de principe du 18 janvier 2017 (pourvoi numéro 15-18.102, accessible auprès de la Cour de cassation, et pourvoi numéro 15-26.058, consultable sur le portail de la Cour de cassation), dans lesquels la Cour de cassation avait déjà affirmé : « c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations ; que cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés ».

La doctrine prétorienne de la Cour de cassation impose ainsi d’apprécier la vigilance du client au regard de l’ensemble des circonstances concrètes de l’espèce. Dans son arrêt rendu le 24 novembre 2021 (pourvoi numéro 20-13.767, accessible sur la base de la Cour de cassation), la Chambre commerciale avait rappelé qu’il convient de rechercher « au regard des circonstances de l’espèce, si M. [W] n’aurait pas pu avoir conscience que le courriel qu’il avait reçu le 27 décembre 2017 était frauduleux et si, en conséquence, le fait d’avoir communiqué ses données personnelles ne caractérisait pas un manquement par négligence grave à ses obligations mentionnées à l’article L. 133-16 du code monétaire et financier ». Cette approche casuistique a trouvé son illustration la plus protectrice dans l’arrêt de la Chambre commerciale du 23 octobre 2024 (pourvoi numéro 23-16.267, publié sur le recueil de la Cour de cassation), qui a validé la condamnation d’un grand établissement bancaire au motif suivant : « Après avoir exactement énoncé qu’il incombe au prestataire de services de paiement de rapporter la preuve d’une négligence grave de son client, l’arrêt constate que le numéro d’appel apparaissant sur le téléphone portable de M. [J] s’était affiché comme étant celui de Mme [Y], sa conseillère BNP et retient qu’il croyait être en relation avec une salariée de la banque lors du réenregistrement et nouvelle validation qu’elle sollicitait de bénéficiaires de virement sur son compte qu’il connaissait et qu’il a cru valider l’opération litigieuse sur son application dont la banque assurait qu’il s’agissait d’une opération sécurisée. » La Cour y approuve les juges du fond d’avoir retenu que « De ces constatations et appréciations, la cour d’appel a pu déduire que la négligence grave de M. [J] n’était pas caractérisée. »

Transposée à l’arnaque à la fausse carte bancaire par courrier postal, cette grille d’analyse joue pleinement en faveur du consommateur lésé. En effet, l’utilisation combinée d’un pli postal physique et d’une fausse carte bancaire matérielle crée une illusion d’authenticité bien plus puissante qu’un simple courriel non sollicité. Le particulier reçoit une enveloppe à son nom propre, à son adresse exacte, contenant les logos fidèles de son banquier usuel et un objet en plastique imitant parfaitement un support de paiement. Face à cette mise en scène physique particulièrement élaborée, la méfiance de l’usager est naturellement désarmée. Le consommateur qui scanne le QR code d’activation pense légitimement accomplir une formalité de gestion imposée par son propre établissement pour maintenir l’accès à ses comptes. Dès lors que la typographie du courrier, la présentation du site miroir et la concordance des informations bancaires rendaient la tromperie indécelable pour un profane normalement vigilant, aucune négligence grave ne peut légalement être imputée au client. La banque, débitrice de l’obligation de sécurité et débitrice légale du remboursement, ne peut donc valablement refuser la restitution des fonds spoliés.

B. La stratégie de recouvrement : de la mise en demeure amiable à l’action judiciaire

Pour contraindre l’établissement bancaire à satisfaire à ses obligations légales de remboursement, le client victime doit déployer une stratégie juridique rigoureuse et échelonnée, articulée autour des exigences formelles du Code monétaire et financier. Dès la prise de conscience de la manœuvre frauduleuse, la première urgence absolue consiste à effectuer l’opposition formelle sur les instruments de paiement compromis et à révoquer immédiatement l’ensemble des identifiants d’accès à distance, conformément à l’article L. 133-17 du Code monétaire et financier. Cette opposition bloque la poursuite des prélèvements et fixe le point de départ de l’exonération totale de responsabilité du payeur pour toute opération subséquente.

Parallèlement, la contestation des écritures de débit non autorisées doit être notifiée par écrit sans tarder à l’établissement bancaire, et en tout état de cause dans le délai de forclusion légal de treize mois suivant la date de débit fixé par l’article L. 133-24 du Code monétaire et financier. La notification doit être formalisée par une lettre recommandée avec demande d’avis de réception valant mise en demeure. Ce courrier doit détailler avec précision la chronologie des faits, joindre la copie intégrale du dépôt de plainte pénale, les photographies du faux courrier et de la carte factice, ainsi que la liste exhaustive des transactions contestées, en sommant la banque de restituer immédiatement les sommes prélevées en application de l’article L. 133-18. Il convient de souligner dans cette mise en demeure que la banque ne dispose d’aucun élément démontrant une fraude ou une négligence grave imputable au client, la tromperie résultant d’une manipulation matérielle d’ingénierie sociale particulièrement sophistiquée.

En cas de refus exprès ou de carence du prestataire de paiement au terme du délai imparti par la mise en demeure, le consommateur peut solliciter l’intervention du médiateur auprès de l’établissement bancaire ou du médiateur de la Fédération bancaire française. Bien que cette procédure extrajudiciaire soit gratuite et suspende les délais de prescription, elle présente fréquemment des limites notables : le médiateur bancaire émet un simple avis non contraignant et se montre souvent enclin à suivre les argumentations techniques des banques sur la prétendue négligence de l’utilisateur. C’est pourquoi, dès lors que les montants dérobés atteignent un seuil significatif, la saisine rapide des juridictions civiles et commerciales s’avère indispensable pour préserver efficacement les droits de la victime, dans le cadre d’un contentieux des affaires et du droit bancaire.

L’action en justice est portée devant le tribunal judiciaire compétent par voie d’assignation en paiement. L’argumentation juridique développée devant le juge s’articule autour de la responsabilité contractuelle et quasi-délictuelle de la banque. D’une part, le demandeur sollicite le remboursement principal des sommes détournées au visa de l’article L. 133-18 du Code monétaire et financier, assorti des intérêts au taux légal à compter de la date de valeur des débits illicites. D’autre part, la défense du client met en avant les manquements de la banque à son obligation générale de vigilance et à son obligation de surveillance des anomalies apparentes des mouvements de fonds. En effet, lorsqu’un compte bancaire subit soudainement, en l’espace de quelques heures, l’inscription inhabituelle d’un nouveau compte bénéficiaire situé à l’étranger ou sur une néobanque suivie d’émissions de virements instantanés atteignant le plafond maximal autorisé, ces mouvements constituent des anomalies flagrantes qui auraient dû déclencher les alertes de sécurité internes du système de paiement de l’établissement teneur de compte.

En outre, la résistance abusive de la banque, qui refuse de rembourser son client en violation flagrante des dispositions impératives de l’article L. 133-18 sans apporter le moindre commencement de preuve d’une négligence grave conformément aux exigences de l’arrêt de la Cour de cassation du 5 mars 2025, ouvre droit pour la victime à des dommages-intérêts complémentaires. Le tribunal peut ainsi condamner l’établissement financier à indemniser le préjudice moral résultant de l’angoisse financière subie par le particulier, les frais de découvert et commissions d’intervention indûment facturés consécutivement aux débits frauduleux, ainsi qu’une indemnité substantielle au titre de l’article 700 du Code de procédure civile pour couvrir l’intégralité des honoraires exposés pour sa représentation en justice par un cabinet intervenant en recouvrement de créances et contentieux financier ou en matière contractuelle.

Conclusion

L’arnaque à la fausse carte bancaire par courrier postal matérialise une nouvelle frontière de la cybercriminalité financière, caractérisée par une hybridation redoutable entre la manipulation physique traditionnelle et la captation numérique de données confidentielles. En introduisant des supports plastiques factices et des courriers impeccablement contrefaits directement dans les boîtes aux lettres des particuliers, les réseaux criminels exploitent sciemment le sentiment trompeur de sécurité attaché au vecteur postal pour inciter les victimes à balayer des codes matriciels frauduleux. Cette ingénierie sociale complexe désamorce la vigilance normale que le consommateur réserve d’ordinaire aux sollicitations dématérialisées, rendant l’atteinte particulièrement insidieuse.

Sur le terrain du droit, cette sophistication des procédés criminels exclut toute qualification automatique de négligence grave à l’encontre de la victime. Comme l’ont rappelé avec constance les arrêts récents de la Chambre commerciale de la Cour de cassation, et tout particulièrement les décisions du 23 octobre 2024 et du 5 mars 2025, la charge de la preuve d’une imprudence fautive pèse exclusivement sur le prestataire de services de paiement, et cette démonstration ne saurait se déduire de la seule utilisation des dispositifs d’authentification par les fraudeurs. Face aux refus d’indemnisation systématiquement opposés par les établissements de crédit, les consommateurs spoliés disposent d’un arsenal juridique solide fondé sur les articles L. 133-18 et L. 133-23 du Code monétaire et financier. En engageant sans délai les démarches d’opposition, de dépôt de plainte pénale et de mise en demeure avec le concours d’un conseil juridique, les victimes de quishing postal sont en mesure de contraindre leur banque à respecter son obligation légale de restitution intégrale et à rétablir sans délai l’intégrité de leur patrimoine financier.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».