Le 21 septembre 2026, la commune de Gennes-Val de Loire a appelé ses habitants à la plus grande vigilance face à une campagne d’appels frauduleux qui s’intensifie en Maine-et-Loire : des escrocs téléphonent en se présentant comme des gendarmes de la brigade locale, annoncent une fraude imaginaire, soutirent le code confidentiel de la carte bancaire, puis envoient un faux coursier récupérer la carte au domicile de la victime. Le même jour, la presse locale relayait plusieurs signalements d’habitants et une arnaque au faux coursier répétée sur le même territoire. Ce qui rend ces appels redoutables, c’est l’affichage du numéro : la victime décroche parce que son téléphone affiche le numéro de la gendarmerie ou celui de son agence bancaire. Cette technique porte un nom, le spoofing téléphonique, et elle vide des comptes en quelques minutes. Que faire quand le piège s’est refermé : opposition, plainte, preuves à conserver et remboursement par la banque ? Le droit des services de paiement protège la victime, à condition d’agir vite et dans les formes.
I. Spoofing téléphonique : comment l’usurpation du numéro de votre banque vous piège
A. Escroquerie en ligne : le double appel du faux gendarme puis du faux conseiller
Le scénario jugé le 12 mars 2026 par le tribunal judiciaire de Vannes (RG n° 25/00524) décrit le spoofing dans sa forme la plus aboutie. Le 11 mars 2025, à 16 heures, un client du Crédit Mutuel reçoit un appel provenant du numéro de téléphone de la gendarmerie, numéro enregistré dans son propre téléphone. Son interlocuteur, qui se dit gendarme, annonce qu’il va recevoir dans quelques minutes un appel de son agence bancaire afin de stopper trois virements frauduleux à destination du Sénégal. À 16 h 07, second appel, cette fois depuis le numéro de l’agence bancaire, lui aussi enregistré dans le téléphone de la victime. Un certain « monsieur Q » se présente comme membre du service anti-fraude de la banque et dicte ses instructions : cliquer sur un lien reçu par SMS, valider une vérification d’identité par reconnaissance faciale, ajouter un compte bénéficiaire intitulé à son nom, présenté comme un compte de la Banque de France, puis y virer 4 500 euros. Persuadé d’avoir affaire à sa banque, le client exécute toutes les directives. Ce n’est que mis en attente au téléphone, sans réponse, qu’il soupçonne l’arnaque. Il se rend aussitôt à son agence, mais la procédure de rappel des fonds ne peut être engagée sur-le-champ car il faut d’abord déposer plainte, et la gendarmerie est fermée. La plainte n’est déposée que le lendemain matin, transmise à la banque le 12 mars 2025. C’est lors du dépôt de plainte que la victime apprend que le numéro de la gendarmerie avait été usurpé par l’escroc. Le service clients de la banque confirmera ensuite par écrit qu’il a bien été victime d’une fraude de 4 500 euros, tout en refusant le remboursement au motif qu’il aurait consenti au virement.
Le mode opératoire signalé en septembre 2026 en Maine-et-Loire suit la même logique, avec une variante physique : la commune de Gennes-Val de Loire, dans son alerte du 21 septembre 2026 relayée par la presse locale, décrit un appel annonçant une fraude supposée, par exemple après un achat en magasin, évoquant une possible usurpation d’identité, puis demandant à la personne d’écrire un courrier mentionnant notamment le code confidentiel de sa carte bancaire. L’interlocuteur demande ensuite de couper la carte sans endommager la puce, en annonçant la venue d’un coursier au domicile pour la récupérer. Une personne peut alors se présenter physiquement pour récupérer la carte, utilisée ensuite pour des retraits. La mise en confiance repose sur trois ressorts : un premier appel qui affiche un numéro officiel et qui installe l’urgence, un second appel qui affiche le numéro de la banque et qui dicte la solution, et une demande qui paraît technique et protectrice — bloquer des virements, sécuriser une carte, créer un compte refuge. Retenez le point commun aux deux affaires : la victime n’a jamais composé elle-même un numéro ; elle a décroché. C’est précisément pour cela que le réflexe de rappeler soi-même le numéro officiel de sa banque ou de la brigade, en raccrochant d’abord, coupe court à la manœuvre.
La commune de Gennes-Val de Loire adresse aux habitants des consignes simples qui valent pour toutes les vagues de spoofing : ne jamais communiquer votre code confidentiel ou vos informations bancaires par téléphone, ne jamais remettre votre carte bancaire à une personne qui se présente à votre domicile à la suite d’un appel, ne transmettre aucun document ni code reçu par téléphone, et ne pas rappeler un numéro communiqué pendant l’appel. En cas de doute, la commune recommande de raccrocher puis de contacter directement la gendarmerie à partir de ses coordonnées officielles afin de vérifier la situation ; si des informations bancaires ont été communiquées ou la carte remise, il faut contacter immédiatement la banque pour faire opposition et signaler les faits à la gendarmerie. Ajoutez-y un réflexe de preuve souvent négligé : photographiez le journal d’appels de votre téléphone montrant les numéros affichés et les heures, et demandez à votre opérateur la facture détaillée. Ces éléments établissent l’usurpation du numéro et datent la fraude, ce qui sera décisif pour la plainte comme pour le recours contre la banque.
B. Escroquerie sur internet : la fausse qualité et les manœuvres au sens de la loi pénale
Le spoofing bancaire se qualifie pénalement avec précision, et cette qualification conditionne la plainte. L’article 313-1 du code pénal dispose : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. » Chaque maillon du spoofing y correspond : se présenter comme gendarme ou comme membre du service anti-fraude, c’est l’usage d’une fausse qualité ; afficher le numéro de la brigade ou de l’agence pour installer la confiance, envoyer un lien de vérification factice, mettre en scène de faux virements à stopper et un faux compte refuge, ce sont des manœuvres frauduleuses ; obtenir que la victime communique son code, valide une opération ou remette sa carte au coursier, c’est la déterminer à remettre des fonds ou à consentir un acte. Le texte ajoute : « L’escroquerie est punie de cinq ans d’emprisonnement et de 375 000 euros d’amende. » Les personnes physiques encourent en outre les peines complémentaires de l’article 313-7 du code pénal, dont l’interdiction d’exercer une activité professionnelle ou de diriger une entreprise et la confiscation.
À cette qualification s’ajoute celle d’usurpation d’identité. L’article 226-4-1 du code pénal punit : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. » Et : « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne. » L’usurpation du numéro de la gendarmerie ou de l’agence bancaire, puis l’envoi d’un lien par SMS depuis un numéro inconnu, entrent dans ce champ. Pour la victime, ces qualifications ont un effet pratique : elles permettent de déposer une plainte pour escroquerie et usurpation d’identité, de se constituer partie civile et de demander réparation devant le juge pénal, en parallèle de l’action contre la banque pour obtenir le remboursement. Elles expliquent aussi pourquoi la plainte doit décrire avec exactitude les numéros affichés, les noms invoqués, les heures des appels et le contenu des SMS : ce sont les éléments qui établissent la fausse qualité et les manœuvres.
II. Spoofing que faire : plainte, opposition et remboursement de votre banque
A. Escroquerie internet plainte en ligne : opposition immédiate, plainte et preuves à conserver
Pendant l’appel, un seul réflexe : raccrocher, puis rappeler vous-même le numéro officiel de votre banque ou de la brigade, celui qui figure sur votre carte, votre relevé ou le site officiel. Ne communiquez jamais votre code confidentiel ni vos identifiants par téléphone, ne cliquez sur aucun lien reçu par SMS en cours d’appel, ne remettez jamais votre carte bancaire à une personne qui se présente à votre domicile à la suite d’un appel, même si elle connaît votre nom et le motif de l’appel. Si des opérations ont déjà été validées, faites opposition sans tarder. L’article L. 133-17 du code monétaire et financier impose à l’utilisateur qui a connaissance d’une utilisation non autorisée de son instrument d’en informer « sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci » : « Lorsqu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l’utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci. » Conservez la preuve de cet appel : date, heure, nom de l’interlocuteur, numéro d’opposition.
Déposez plainte auprès de la gendarmerie ou du commissariat, en apportant le récit chronologique des appels avec les numéros affichés, les captures des SMS et du lien, vos relevés de compte et la preuve de l’opposition. La plainte pour escroquerie peut aussi être déposée en ligne avant un rendez-vous de signature, mais le dépôt effectif auprès d’un service d’enquête reste décisif : dans l’affaire de Vannes, c’est la plainte qui a établi que le numéro de la gendarmerie avait été usurpé, et c’est sa transmission à la banque qui a déclenché la procédure de rappel des fonds, le « recall » auprès de la banque du bénéficiaire. Exigez de votre banque qu’elle engage ce rappel par écrit et qu’elle vous en remette une trace. Surveillez enfin le délai : l’article L. 133-24 du code monétaire et financier prévoit que « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion », sauf si la banque ne lui a pas fourni les informations relatives à l’opération. Treize mois, c’est le délai couperet : passé ce délai sans contestation, la demande de remboursement est forclose. Si votre banque a déjà refusé par écrit, comme le service clients du Crédit Mutuel l’a fait dans l’affaire de Vannes en confirmant la fraude tout en refusant de payer, ce courrier de refus devient la première pièce de votre recours : adressez une mise en demeure de rembourser par lettre recommandée, puis saisissez le médiateur bancaire, dont la saisine est ouverte par l’article L. 316-1 du code monétaire et financier à tout consommateur en litige avec son établissement, avant d’aller devant le tribunal judiciaire.
B. Faux conseiller bancaire et remboursement : authentification forte, négligence grave et vigilance de la banque
Le remboursement obéit à un régime précis, qui distingue deux situations. Première situation : l’opération est non autorisée. L’article L. 133-18 du code monétaire et financier dispose : « En cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24 , le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant », sauf soupçon écrit de fraude de l’utilisateur transmis à la Banque de France, et le compte doit être rétabli dans l’état où il se serait trouvé sans l’opération. En cas de retard, la loi prévoit des intérêts au taux légal majoré : « Les sommes dues produisent intérêt au taux légal majoré de cinq points », puis de dix points au-delà de sept jours et de quinze points au-delà de trente jours. La banque ne peut se retrancher derrière votre comportement que dans deux cas, posés par l’article L. 133-19 du code monétaire et financier : « Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » Ces obligations sont de préserver la sécurité de ses données — « Dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées » (article L. 133-16 du code monétaire et financier) — et d’informer la banque sans tarder pour bloquer l’instrument. Second verrou pour la banque : « Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n’exige une authentification forte du payeur prévue à l’article L. 133-44 . » C’est le V de l’article L. 133-19, et la Cour de cassation lui donne toute sa portée : par arrêt du 22 octobre 2025 (pourvoi n° 24-19.749, ECLI:FR:CCASS:2025:CO00525, lire l’arrêt sur le site de la Cour de cassation), la chambre commerciale a jugé : « Il résulte des articles L. 133-44, I et L. 133-19, V du code monétaire et financier que le prestataire de service de paiement doit appliquer l’authentification forte du client définie au f) de l’article L. 133-4 du même code en cas d’opération de paiement à distance et qu’à défaut, il doit rembourser au payeur le montant de l’opération non autorisée, sauf agissement frauduleux du payeur. » Dans cette affaire, le client avait répondu à un courriel imitant sa banque pour activer l’authentification forte, puis constaté un virement vers un compte inconnu ; le tribunal avait retenu sa négligence grave — il avait répondu à un message présentant des anomalies grossières et communiqué des codes — mais condamné la banque parce qu’elle ne justifiait pas avoir exigé l’activation de l’authentification forte. La Cour rejette le pourvoi de la banque : même une négligence grave établie ne dispense pas la banque de rembourser lorsque l’authentification forte n’a pas été exigée. Dernier atout procédural : la charge de la preuve pèse sur la banque. L’article L. 133-23 du code monétaire et financier prévoit qu’« il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre », et que « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. » Concrètement, les relevés informatiques de la banque montrant que vos codes ont servi ne suffisent pas, à eux seuls, à prouver que vous avez autorisé l’opération ni que vous avez commis une négligence grave : c’est à la banque de rapporter cette preuve.
Deuxième situation : l’opération a été autorisée par la victime elle-même, manipulée — c’est le cas de Vannes, où le client a ajouté le bénéficiaire et validé le virement par reconnaissance faciale. Le tribunal écarte alors le régime des opérations non autorisées : Le tribunal en déduit qu’il s’agit d’opérations autorisées et non d’opérations non autorisées ou mal exécutées, de sorte que le client ne peut invoquer à ce titre les dispositions du code monétaire et financier, tout en lui reconnaissant la possibilité d’invoquer un manquement de la banque à son devoir de vigilance en présence d’anomalies apparentes. Et le tribunal constate que la banque ne rapporte pas la preuve d’avoir vérifié la concordance entre l’IBAN du compte bénéficiaire et le nom de ce bénéficiaire, au sens de l’article 1er du règlement européen 2024/886 du 13 mars 2024 qui impose la vérification du bénéficiaire avant l’autorisation du virement. Conclusion du jugement : le tribunal en conclut que la banque engage sa responsabilité et doit indemniser son client de son dommage. Le tribunal condamne la banque à payer 4 500 euros au titre du préjudice matériel et 200 euros au titre du préjudice moral — le stress, l’anxiété et les démarches — plus 300 euros sur le fondement de l’article 700 du code de procédure civile, aux dépens. En revanche, il déboute le client de sa demande de pénalités de l’article L. 133-18, réservées aux opérations non autorisées. La leçon est double : quand vous avez validé l’opération sous l’emprise de l’escroc, le combat se déplace vers le devoir de vigilance de la banque — virement inhabituel vers un nouveau bénéficiaire jamais vu, intitulé « Banque de France », sans vérification de la concordance IBAN-nom — et vers le préjudice moral, qui se répare. Un contentieux voisin, déjà traité sur ce site à propos de l’échange frauduleux de carte SIM couplé à un faux appel de gendarme, et un autre sur le faux RIB et le virement frauduleux, montrent que ces combinaisons d’usurpation de numéro et d’opérations dictées reviennent dans chaque vague d’arnaques : la méthode de recours reste la même, opposition immédiate, plainte circonstanciée, mise en demeure, médiateur, puis tribunal.
Conclusion
Le spoofing téléphonique prospère sur un réflexe naturel : décrocher quand s’affiche le numéro de votre banque ou de la gendarmerie. Les affaires de Vannes et de Gennes-Val de Loire montrent que l’escroc enchaîne ensuite très vite — faux virements à stopper, lien à cliquer, code à dicter, carte à remettre au coursier. Face à cela, quatre règles protègent vos droits : ne validez jamais une opération dictée par un appel entrant, rappelez toujours vous-même le numéro officiel, faites opposition et déposez plainte dans les heures qui suivent en conservant chaque preuve, et contestez par écrit dans les treize mois. Si l’opération est non autorisée, la banque doit rembourser dès le premier jour ouvré et c’est à elle de prouver votre négligence grave ; si vous avez validé l’opération sous manipulation, c’est son devoir de vigilance — notamment la vérification de la concordance entre l’IBAN et le nom du bénéficiaire — qui fonde votre indemnisation, préjudice moral compris. Entre les deux, une mise en demeure précise, adossée aux textes et aux décisions citées dans cet article, ouvre la voie au médiateur puis au juge.
Besoin d’un avis rapide sur votre dossier
Victime d’un spoofing bancaire, d’un faux conseiller ou d’un faux coursier, contactez le cabinet pour une consultation téléphonique sous 48 heures avec un avocat : 80 EUR TTC, sans surprise sur le tarif annoncé.
Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet. Nous intervenons à Paris et dans toute l’Île-de-France.