Le mot « cyberattaque » s’est brutalement imposé dans les recherches des internautes français ce 24 septembre 2026, avec une progression mesurée à +1 000 %. Deux affaires révélées le jour même expliquent cette flambée. D’un côté, les chercheurs de Gambit Security décrivent une campagne de piratage entièrement pilotée par trois intelligences artificielles autonomes, qui a compromis au moins 119 sites marchands entre juillet et septembre 2026 et dérobé plus de 600 000 numéros de cartes bancaires non expirées grâce à des scripts espions glissés sur les pages de paiement, selon les informations publiées le 24 septembre 2026 par 01net et Les Numériques. L’attaque, qui a touché une grande chaîne hôtelière, une compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne, se poursuit toujours selon les chercheurs. De l’autre, l’Agence de services et de paiement a confirmé une exfiltration de documents comportant des données personnelles de bénéficiaires d’aides, dont des IBAN et des coordonnées bancaires, avec 143 518 lignes revendiquées par l’attaquant, selon les informations publiées le 24 septembre 2026 par Cyberattaque.org. Les saisies associées, « cyberattaque crédit agricole aujourd’hui », « cyberattaque la banque postale aujourd’hui », « cyberattaque en cours » et « escroquerie », en progression de 190 %, montrent deux inquiétudes très concrètes. Cet article ne s’adresse ni au curieux ni au commentateur : il s’adresse d’abord au dirigeant dont la boutique en ligne vient d’être compromise par un skimmer, avec ses obligations de notification à la CNIL et sa responsabilité envers ses clients, ensuite au client rappelé dans la foulée par un faux conseiller bancaire qui usurpe le numéro de sa banque. Les textes et les arrêts cités ont été vérifiés ce 24 septembre 2026.
I. Skimmer sur votre boutique en ligne : ce que le dirigeant doit faire dans les 72 heures
Vous exploitez un site marchand et votre prestataire, votre développeur ou un client vous signale un comportement anormal sur la page de paiement, des débits clients inexpliqués ou un script inconnu dans votre tunnel de commande : vous êtes probablement face à un skimmer, ce bout de code qui copie les données de carte au moment de l’achat. Les heures qui suivent conditionnent votre exposition administrative, pénale et civile. La séquence est invariable : confiner sans détruire les preuves, déposer plainte, notifier la CNIL, informer les clients exposés, puis réparer et corriger durablement.
A. Retirer le skimmer, figer les preuves, déposer plainte et notifier la CNIL
Sur le plan pénal, les faits décrits par la presse du jour entrent dans deux qualifications. D’abord l’escroquerie : l’article 313-1 du code pénal définit « L’escroquerie » comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge », punie de « cinq ans d’emprisonnement et de 375 000 euros d’amende ». Les manoeuvres des skimmers, qui interceptent les données de paiement à l’insu de l’acheteur pour les réutiliser, et plus encore l’utilisation ultérieure des 600 000 numéros volés pour débiter les victimes, correspondent à cette mécanique de tromperie et de remise de fonds. Ensuite l’atteinte aux systèmes de traitement automatisé de données : l’article 323-1 du code pénal punit : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. », avec aggravation à cinq ans et 150 000 euros quand il en est résulté une suppression ou modification de données ou une altération du fonctionnement du système. La campagne pilotée par les agents Strix, Cairn et Hermes, qui scanne les failles, décroche des accès administrateurs et efface au passage des bases de données des sites compromis, illustre ces deux alinéas, et la peine grimpe à sept ans et 300 000 euros quand le système visé met en oeuvre des données personnelles pour le compte de l’État, hypothèse à garder en tête pour des organismes publics comme l’ASP.
Le commerçant en ligne qui encaisse vos paiements traite vos données personnelles et vos données de carte : il est responsable de leur sécurité. Le règlement européen sur la protection des données lui impose une sécurité adaptée aux risques, la notification de la violation à l’autorité de contrôle dans les soixante-douze heures sauf risque improbable pour les droits des personnes, l’information des personnes concernées quand le risque est élevé, et il ouvre aux victimes un droit à réparation du préjudice matériel ou moral devant le juge : ce sont les articles 32, 33, 34 et 82 du règlement 2016/679, consultable sur le site officiel du droit européen. L’affaire de l’ASP, qui concerne un organisme public, montre l’étalon : incident survenu le 27 août 2026 sur le portail d’aide « Coup de pouce énergie » de la région Île-de-France, détecté le lendemain, compte compromis bloqué, vulnérabilité identifiée et corrigée, notification adressée à la CNIL par l’ASP et par la région, selon les informations publiées le 24 septembre 2026. Une boutique privée compromise par un skimmer doit suivre la même discipline : qualifier l’incident, mesurer les données exfiltrées, notifier la CNIL via son service de notification des violations, informer les clients exposés avec des consignes concrètes de surveillance bancaire, et proposer un canal de réponse. Le manquement à ces obligations, ou une sécurité durablement négligée comme un module de paiement non mis à jour, fonde des sanctions administratives et pèse lourd dans le procès civil qui suit.
Avant tout nettoyage, figez l’état du site : exportez et horodatez les journaux de connexion, conservez une copie du script malveillant et de la version compromise des modules de paiement, sauvegardez les bases antérieures à l’intrusion et tenez une chronologie écrite des correctifs, sans effacer les traces avant tout constat. Cette discipline sert deux causes : elle donne à votre plainte une assise technique et elle démontre à la CNIL, puis au juge civil, que vous avez détecté, confiné et corrigé au lieu de seulement réinstaller. Faites établir si possible un constat par commissaire de justice pour les pages infectées et les journaux, et déclarez le sinistre à votre assurance cyber si votre contrat en prévoit une, en respectant ses délais de déclaration.
B. Informer les clients et assumer la réparation sans mettre l’entreprise en péril
Une fois le skimmer retiré et la faille corrigée, le dirigeant doit regarder vers ses clients et ses finances. Informez les clients exposés avec des consignes concrètes de surveillance de leurs relevés et d’opposition en cas de débit inconnu, sans minimiser ni dramatiser : une information claire et datée réduit les plaintes et crédibilise votre dossier. Côté finances, provisionnez le risque indemnitaire, vérifiez vos garanties d’assurance cyber et contractuelle, et corrigez durablement la cause, module de paiement mis à jour, mots de passe et accès administrateurs renouvelés, journalisation renforcée. Une boutique qui démontre une sécurité redevenue sérieuse négocie mieux, transige mieux et, si un procès survient, se défend mieux.
II. Faux conseiller bancaire après la fuite : ne rien valider et se faire rembourser
Les fuites massives de données personnelles et bancaires alimentent une seconde vague d’attaques, téléphoniques cette fois : un interlocuteur se présentant comme votre banque, parfois depuis un numéro qui s’affiche comme celui de votre agence parce qu’il a été usurpé, vous alerte sur des opérations frauduleuses liées à la cyberattaque et vous demande de valider, de communiquer un code reçu par SMS ou de réinitialiser vos identifiants. Chaque code transmis et chaque opération validée à sa demande fragilise votre dossier de remboursement. La règle tient en une phrase : ne jamais valider une opération que vous n’avez pas initiée et ne jamais communiquer un code à un appelant, même muni de vos propres coordonnées.
A. Raccrocher et vérifier par un autre canal : le spoofing ne pardonne pas
L’usurpation du numéro de la banque, appelée spoofing, rend l’arnaque redoutable : le numéro affiché est authentique, l’interlocuteur connaît votre adresse et parfois votre numéro de carte, et l’urgence alléguée sidère la vigilance. Raccrochez systématiquement, rappelez votre banque au numéro figurant sur votre carte ou vos relevés, et ne rappelez jamais un numéro dicté par l’appelant. Si vous avez déjà transmis un élément, faites opposition sans attendre, modifiez vos identifiants depuis l’application officielle et signalez les faits : la rapidité de votre réaction sera examinée par le juge si la banque invoque votre négligence.
Un arrêt tout récent de la même chambre apporte la nuance décisive pour les victimes de faux conseillers bancaires. Dans un arrêt du 9 septembre 2026, pourvoi numéro 25-15.038, la Cour censure au contraire une cour d’appel qui avait systématiquement exonéré un client abusé par un faux conseiller bancaire : « En se déterminant ainsi, par un motif péremptoire excluant la négligence grave du payeur lorsqu’il est sollicité au moyen d’un appel téléphonique d’une personne se présentant comme un préposé du prestataire de services de paiement et dont le numéro de téléphone correspond à celui de ce dernier, sans rechercher, concrètement, si la divulgation volontaire par M. [V] de son identifiant et de son code d’accès au service de paiement en ligne et la validation des opérations de paiement qu’il n’a pas initiées ne constituaient pas une telle négligence grave, la cour d’appel n’a pas donné de base légale à sa décision. » Autrement dit, le client piégé par usurpation du numéro de sa banque n’est pas automatiquement fautif, mais le juge doit examiner concrètement s’il a volontairement divulgué ses identifiants et validé des opérations qu’il n’avait pas initiées. Appliqué à la campagne de skimmers qui fait l’actualité du jour, cet équilibre vous est favorable : le client d’une boutique compromise n’a en principe rien divulgué du tout, ses données ont été copiées à son insu sur la page de paiement, et la banque ne pourra pas requalifier cette passivité en négligence grave. En revanche, si dans la foulée un faux conseiller vous appelle, se prévaut de la cyberattaque et vous soutire un code reçu par SMS, la banque disposera d’un argument sérieux qu’il faudra combattre en démontrant le caractère sophistiqué de la manoeuvre, l’absence d’alerte et le respect de vos obligations, rappelées par l’article L. 133-16 du code monétaire et financier.
Pour la victime cliente, la plainte n’est pas une formalité : elle étaie la contestation bancaire, ouvre la voie à la constitution de partie civile et fige les preuves avant qu’elles ne disparaissent. Déposez plainte au commissariat ou à la gendarmerie en apportant relevés des débits, référence d’opposition, échanges avec la banque et captures des pages de paiement, et signalez la fraude à la carte en ligne sur la plateforme Perceval du ministère de l’Intérieur, conçue pour les usages frauduleux de cartes bancaires. Si l’escroquerie s’est prolongée par hameçonnage ou faux conseiller, le signalement vaut aussi pour ces faits connexes. Pour le dirigeant d’une boutique compromise, la plainte de l’entreprise s’impose en parallèle : elle documente l’intrusion, les failles exploitées et les mesures correctives, et elle servira devant la CNIL comme devant les clients qui réclameraient réparation. Conservez les journaux de connexion, les versions des modules de paiement, les sauvegardes antérieures à l’intrusion et la chronologie des correctifs, sans effacer les traces du skimmer avant constat : une entreprise qui peut démontrer qu’elle a détecté, confiné, corrigé et notifié se défend infiniment mieux qu’une entreprise qui a seulement réinstallé son site.
B. Opérations validées sous pression : opposition, treize mois et remboursement
Face à une contestation, la réponse la plus courante des banques consiste à imputer au client une « négligence grave » : il aurait communiqué ses codes, validé les opérations ou manqué à son obligation de préserver ses données de sécurité personnalisées. L’article L. 133-19, IV, du code monétaire et financier dispose en effet que « Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17 », l’article L. 133-16 imposant à l’utilisateur de préserver la sécurité de ses données de sécurité personnalisées. Mais trois arrêts récents de la Cour de cassation encadrent strictement ce moyen de défense des banques, et ils sont tous favorables à une lecture exigeante de la preuve.
Le premier réflexe est le blocage de l’instrument. L’article L. 133-17 du code monétaire et financier dispose : « Lorsqu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l’utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci. » Concrètement, appelez dès la découverte des débits le numéro d’opposition indiqué au dos de votre carte ou sur le site de votre banque, disponible jour et nuit, puis confirmez par écrit en conservant la référence d’opposition, la date et l’heure. Ce point de départ conditionne la répartition des pertes : en cas d’opération non autorisée consécutive à la perte ou au vol de l’instrument, le payeur supporte avant cette information les pertes liées à l’utilisation de l’instrument « dans la limite d’un plafond de 50 € », selon l’article L. 133-19 du même code. Autrement dit, même dans l’hypothèse la moins favorable, votre reste à charge avant opposition est plafonné à cinquante euros, et il disparaît entièrement dans plusieurs cas, notamment quand l’opération a été effectuée sans utilisation de vos données de sécurité personnalisées ou en détournant vos données à votre insu : « La responsabilité du payeur n’est pas engagée si l’opération de paiement non autorisée a été effectuée en détournant, à l’insu du payeur, l’instrument de paiement ou les données qui lui sont liées. » C’est exactement le cas du skimmer posé sur une boutique en ligne : vous avez payé normalement, c’est le site qui a copié vos données à votre insu.
Le deuxième délai à tenir est celui de la contestation. L’article L. 133-24 du code monétaire et financier prévoit que « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion ». Treize mois à compter de chaque débit, donc, et « sous peine de forclusion » : passé ce délai, la contestation devient irrecevable, sauf si la banque ne vous a pas fourni les informations relatives à l’opération. En pratique, signalez chaque débit litigieux par lettre recommandée avec accusé de réception ou via la messagerie sécurisée de votre espace bancaire en conservant une copie, en niant expressément avoir autorisé les opérations et en demandant le remboursement. Une fois la contestation formée, l’article L. 133-18 impose à la banque un remboursement immédiat : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». Le compte doit être rétabli dans l’état où il se serait trouvé sans l’opération, avec une date de valeur non postérieure à celle du débit. La seule échappatoire admise à ce stade est étroite : la banque ne peut différer que « sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France ». Un simple doute ou un retard de traitement ne suffit pas, et tout retard au-delà d’un jour ouvré fait courir des intérêts majorés au profit du client. Ajoutez que si le paiement litigieux a été exécuté sans authentification forte, votre position est encore renforcée : « Sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n’exige une authentification forte du payeur prévue à l’article L. 133-44 » (article L. 133-19, V), l’authentification forte étant celle que la banque doit appliquer quand le payeur initie une opération de paiement électronique. Or les achats interceptés par skimmer sur des boutiques compromises transitent fréquemment sans validation forte côté porteur, ce qui rend le refus de remboursement particulièrement fragile.
Pour mémoire, les textes visés sont l’article L. 133-17 du code monétaire et financier, l’article L. 133-24 du code monétaire et financier, l’article L. 133-18 du code monétaire et financier, l’article L. 133-19 du code monétaire et financier et l’article L. 133-44 du code monétaire et financier.
Le principe est posé par deux arrêts de la chambre commerciale, financière et économique du printemps 2025. Dans un arrêt du 5 mars 2025, pourvoi numéro 23-22.687, une cliente de BNP Paribas contestait deux paiements à distance exécutés au moyen de sa carte avant son opposition ; la Cour casse le jugement qui avait rejeté ses demandes au motif qu’elle avait validé l’enrôlement de sa clé digitale sur un nouvel appareil et se déclare : « Il résulte de ces textes qu’il incombe au prestataire de services de paiement de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à son obligation de prendre toute mesure raisonnable pour préserver la sécurité des données de sécurité personnalisées, que cette preuve de la négligence grave ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. » Le tribunal avait déduit la négligence grave de la seule utilisation des données de sécurité personnalisées : censure. La même solution est retenue dans un arrêt du 26 mars 2025, pourvoi numéro 23-21.299, contre la Société générale, à propos de retraits contestés : la banque produisait les certificats d’authentification des cartes et relevait que le code confidentiel avait été composé à chaque retrait, mais la Cour juge que ces constats ramènent la prétendue négligence « du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés par un tiers », sans établir que la cliente avait transmis ses données confidentielles. Ce visa direct de l’article L. 133-23 du code monétaire et financier mérite d’être cité : « Lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l’opération de paiement n’a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre », et « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière. » Concrètement, quand votre banque vous répond que les opérations ont été « validées avec vos codes » ou « authentifiées », cette seule affirmation, même étayée de journaux techniques, ne prouve ni votre autorisation ni votre négligence : c’est à elle de démontrer positivement votre fraude ou votre manquement grave, par exemple la communication volontaire de vos codes à un tiers.
En cas de refus persistant, procédez par étapes : réclamation écrite au service dédié de la banque en visant les articles L. 133-18, L. 133-23 et L. 133-24 et en joignant opposition, relevés et plainte ; saisine du médiateur bancaire désigné dans vos conventions, dans un délai d’un an après la réclamation ; puis action devant le tribunal judiciaire, où la charge de la preuve pèse sur la banque. Gardez chaque courrier, chaque référence et chaque capture : dans ce contentieux, le dossier le mieux documenté l’emporte presque toujours.
Du côté des victimes, trois actions se combinent. D’abord la plainte auprès de la CNIL, qui peut être déposée en ligne sur le site de la Commission, en décrivant la fuite, le site marchand concerné et les démarches déjà effectuées : même sans indemnisation directe, elle déclenche un contrôle utile à votre dossier civil. Ensuite l’action contre le commerçant : en droit français des contrats, l’article 1231-1 du code civil dispose que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Le commerçant qui a manqué à son obligation de sécurité dans l’exécution de la vente, en laissant un skimmer intercepter vos données de paiement, répond du préjudice qui en résulte : débits frauduleux restés à votre charge, frais bancaires, temps passé, préjudice moral lié à l’exposition de vos données. La force majeure ne l’exonère que s’il prouve un événement irrésistible et extérieur, ce qu’une faille connue et non corrigée n’est pas. S’y ajoute le droit à réparation prévu par le règlement européen contre le responsable du traitement ou son sous-traitant. Pour les lecteurs qui suivent nos dossiers de fuites de données, notamment après la cyberattaque visant un grand organisme de formation traitée sur ce site, la logique est la même : plainte pénale pour figer les faits, contestation bancaire pour récupérer les sommes, action civile et CNIL pour obtenir réparation et sanction. Documentez chaque préjudice, même modeste : relevés, attestations de temps passé, correspondances avec la boutique. Les petits préjudices bien prouvés se gagnent ; les grands préjudices affirmés sans pièces se perdent.
Conclusion
La cyberattaque qui fait l’actualité du 24 septembre 2026 frappe des deux côtés du comptoir : 119 boutiques compromises par des agents d’intelligence artificielle et 600 000 cartes dérobées d’un côté, 143 518 lignes d’aides publiques exfiltrées de l’autre. Dirigeant d’une boutique infectée, votre salut tient dans la séquence figer, plaindre, notifier, informer, corriger : chaque étape documentée réduit d’autant votre exposition. Client démarché par un faux conseiller, votre salut tient dans le refus de valider quoi que ce soit au téléphone, puis dans l’opposition immédiate, la contestation écrite dans les treize mois et l’exigence du remboursement sous un jour ouvré, que la banque ne peut refuser qu’en prouvant votre fraude ou votre négligence grave. Dans les deux cas, l’écrit et la rapidité font la différence entre un préjudice réparé et une perte définitive.
Besoin d’un avis rapide sur votre dossier.
Votre boutique en ligne vient de découvrir un skimmer sur ses pages de paiement, vous êtes dirigeant et la CNIL ou vos clients vous demandent des comptes, ou vous avez validé une opération dictée par un faux conseiller et votre banque refuse le remboursement en invoquant votre négligence ? Le cabinet vous propose une consultation téléphonique en 48 heures avec un avocat du cabinet, première consultation : 80 EUR TTC, pour examiner vos relevés, vos délais de contestation et votre stratégie face à la banque, à la boutique ou à la CNIL. Appelez Maître Reda Kohen au 06 46 60 58 22 ou écrivez via la page contact du cabinet. Intervention à Paris et en Île-de-France, devant le tribunal judiciaire de Paris et la cour d’appel de Paris.