Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque France carte bancaire : 600 000 numéros volés sur des boutiques en ligne, opposition, remboursement et plainte

Le 24 septembre 2026, la requête « cyberattaque » s’est hissée parmi les plus fortes progressions de Google en France, avec un volume supérieur à 10 000 recherches et une croissance de 1 000 %. La raison de cet emballement tient en un chiffre révélé le même jour par la presse spécialisée : plus de 600 000 numéros de cartes bancaires valides auraient été dérobés en quelques semaines sur au moins 119 sites de commerce en ligne, par une campagne de piratage pilotée presque entièrement par trois intelligences artificielles autonomes. Les sites français ne sont pas à l’abri : les scripts voleurs s’installent sur les pages de paiement des boutiques, quel que soit le pays de leurs clients. Si vous avez payé en ligne cet été, si des débits suspects apparaissent sur vos relevés, ou si vous exploitez vous-même une boutique en ligne, cet article vous explique le droit applicable : l’opposition et le remboursement par votre banque, les obligations du commerçant piraté au regard du règlement européen sur les données personnelles, et la plainte pénale contre les auteurs.

I. Carte bancaire piratée après un achat en ligne : comment réagir et se faire rembourser

A. Faire opposition sans tarder : le réflexe qui bloque les paiements frauduleux

La campagne révélée le 24 septembre 2026 par la société de cybersécurité Gambit Security, et relayée le même jour par 01net et Les Numériques, repose sur un mode opératoire redoutable de simplicité. Un pirate isolé, présenté comme résidant en Chine, a enchaîné trois outils d’intelligence artificielle open source : un premier agent, baptisé Strix, qui scanne les sites marchands à la recherche de failles de sécurité ; un deuxième, nommé Cairn, qui exploite ces failles en toute autonomie jusqu’à obtenir un accès administrateur ; un troisième, appelé Hermes, adossé au modèle Claude Opus 4.6, qui orchestre l’ensemble, de l’intrusion à la prise de contrôle. Une fois le site conquis, les agents y déposent des scripts dits « skimmers », glissés directement sur les pages de paiement : quand l’acheteur saisit son numéro de carte, le script l’intercepte sans que rien ne soit visible à l’écran. Sur un site marchand américain, les pirates ont même programmé une tâche automatique qui réinstallait le script toutes les deux minutes lorsqu’il était supprimé. Entre juillet et septembre 2026, au moins 119 sites ont été compromis, dont une grande chaîne hôtelière du classement Fortune 500, une importante compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne. Entre le 10 et le 15 septembre 2026, l’attaquant a lancé 105 attaques suivant cette procédure et 27 entreprises ont été piratées sur cette seule période de cinq jours. Le rapport souligne que l’attaque a été menée de façon presque entièrement autonome, que l’accès était généralement obtenu en moins d’une journée et que, dans de nombreux cas, il n’a fallu que quelques heures. Le coût total de l’opération pour le pirate est estimé entre 12 000 et 18 000 dollars, soit environ 25 dollars par entreprise attaquée, la cible la moins chère n’ayant coûté que 3 dollars. Surtout, les chercheurs précisent que l’attaque se poursuit toujours : des numéros de cartes volés pendant l’été peuvent être exploités des semaines ou des mois plus tard, notamment par revente sur les marchés clandestins.

Face à ce risque, le premier réflexe juridique consiste à faire opposition, c’est-à-dire à demander le blocage de l’instrument de paiement. L’article L. 133-17 du code monétaire et financier dispose : « Lorsqu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l’utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci. » Le détournement des données de votre carte, copiées à votre insu sur la page de paiement d’une boutique piratée, entre exactement dans ce cas : dès que vous constatez un débit que vous n’avez pas autorisé, ou dès que vous apprenez que le site sur lequel vous avez payé figure parmi les sites compromis, vous devez prévenir votre banque sans tarder. Concrètement, appelez le numéro d’opposition indiqué par votre établissement, disponible jour et nuit, ou le serveur interbancaire d’opposition, et confirmez ensuite par écrit en conservant la preuve de votre demande : date, heure, numéro de dossier et nom de l’interlocuteur. Notez que l’opposition bloque les utilisations futures de la carte mais ne fait pas revenir les sommes déjà débitées : pour celles-ci, une démarche distincte de contestation et de demande de remboursement s’impose, dans les délais que nous détaillons ci-dessous. En parallèle, relevez avec précision chaque opération suspecte sur vos relevés de compte, avec les dates, les montants et les libellés, et conservez tout élément utile : confirmations de commande, messages de la boutique, captures d’écran. Ces pièces serviront à la fois pour la contestation auprès de la banque et pour la plainte. Si des achats que vous ne reconnaissez pas ont été passés au nom de votre compte client sur le site marchand, changez immédiatement le mot de passe de ce compte et, lorsque c’est possible, activez la double vérification. Enfin, restez vigilant pendant plusieurs mois : les données volées par un skimmer sont fréquemment revendues puis réutilisées à distance, de sorte qu’une carte compromise peut générer des débits frauduleux longtemps après l’achat initial. La mise sous surveillance de votre compte, avec des alertes à chaque opération, constitue pendant cette période une précaution simple et efficace.

B. Remboursement des paiements frauduleux : remboursement immédiat, plafond de 50 euros et treize mois pour contester

Une fois l’opposition effectuée, le droit français vous donne des armes puissantes pour récupérer les sommes prélevées. Le principe est posé par l’article L. 133-18 du code monétaire et financier : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France. » Autrement dit, votre banque doit vous recréditer sans délai, et au plus tard à la fin du premier jour ouvrable suivant votre signalement ; elle ne peut s’y refuser qu’en cas de soupçon sérieux de fraude de votre part, soupçon qu’elle doit alors exposer par écrit à la Banque de France. Dans ce cas, elle doit également le faire : « Le cas échéant, le prestataire de services de paiement du payeur rétablit le compte débité dans l’état où il se serait trouvé si l’opération de paiement non autorisée n’avait pas eu lieu. » Ce rétablissement inclut les frais et agios provoqués par l’opération frauduleuse. Cette règle s’applique aux paiements par carte effectués en ligne sans utilisation du code confidentiel ni validation forte : l’acheteur victime d’un skimmer n’a par définition rien autorisé. La loi aménage toutefois une franchise limitée. L’article L. 133-19 du même code organise le partage des pertes : pour les utilisations frauduleuses intervenues avant votre demande de blocage, votre banque peut laisser à votre charge jusqu’à 50 euros, mais pas davantage. Surtout, ce même texte écarte toute participation du payeur dans plusieurs situations, notamment en cas « d’opération de paiement non autorisée effectuée sans utilisation des données de sécurité personnalisées » : lorsque le fraudeur a payé en ligne avec le seul numéro de votre carte, sans votre code ni votre validation sur l’application bancaire, la franchise de 50 euros ne s’applique pas et l’intégralité des sommes doit vous être restituée. Retenez également que, dès lors que vous avez fait opposition, les opérations postérieures au blocage ne peuvent en aucun cas rester à votre charge.

Le délai pour agir est large mais impératif. L’article L. 133-24 du code monétaire et financier dispose : « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion » Vous disposez donc de treize mois à compter de chaque débit pour le contester, mais passé ce délai votre réclamation devient irrecevable : ne laissez pas traîner un litige, surtout si votre banque oppose un premier refus. Adressez votre contestation par écrit, de préférence par lettre recommandée avec accusé de réception ou via la messagerie sécurisée de votre espace bancaire en conservant une copie, en identifiant chaque opération (date, montant, libellé) et en demandant expressément le remboursement sur le fondement de l’article L. 133-18. Un autre atout majeur joue en votre faveur : la charge de la preuve. L’article L. 133-23 du code monétaire et financier prévoit que, « Lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée », « il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. » Et le même texte ajoute : « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur » : votre banque ne peut pas se contenter d’affirmer que votre numéro de carte a été utilisé, ni même que l’authentification à trois dimensions a été validée, pour en déduire que vous êtes l’auteur du paiement ou que vous avez manqué à vos obligations de prudence. C’est à elle de démontrer positivement l’autorisation ou la négligence grave. La Cour de cassation veille strictement au respect de cet équilibre. Par un arrêt du 15 janvier 2025 (Chambre commerciale, financière et économique, pourvoi n° 23-18.906), elle a cassé le jugement qui avait rejeté la demande de remboursement d’un client : un homme, agressé par plusieurs individus après avoir composé son code confidentiel à un distributeur, s’était vu prélever 900 euros et avait demandé à sa banque, la BRED Banque populaire, de le rembourser. La Cour rappelle « qu’en cas d’opération de paiement non autorisée, réalisée au moyen d’un instrument de paiement doté de données de sécurité personnalisées, et signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24 du code monétaire et financier, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l’article L. 133-19 », puis « CASSE ET ANNULE, en toutes ses dispositions, le jugement rendu le 22 mai 2023 » par le tribunal de proximité de Lagny-sur-Marne, en condamnant la banque aux dépens et à verser 3 000 euros au client sur le fondement de l’article 700 du code de procédure civile. L’enseignement vaut directement pour les victimes de skimmers : dès lors que vous contestez une opération non autorisée dans le délai de treize mois, c’est à la banque de prouver votre autorisation ou votre faute, et non à vous de prouver votre innocence. Si votre banque refuse malgré tout le remboursement, saisissez par écrit le service de réclamation puis le médiateur bancaire, dont les coordonnées figurent sur vos relevés et votre convention de compte ; en cas d’échec, le tribunal judiciaire peut être saisi, et l’Autorité de contrôle prudentiel et de résolution peut être informée des pratiques de l’établissement.

II. Boutique en ligne piratée : ce que le RGPD impose au commerçant et l’étendue de vos recours

A. Notification à la CNIL sous 72 heures et information des clients : les obligations du site compromis

Le second volet de cette cyberattaque concerne les 119 sites marchands compromis, et plus largement tout commerçant en ligne dont la page de paiement a aspiré les données de ses clients. En droit européen, l’exploitant du site est le responsable du traitement des données personnelles de ses acheteurs, et il lui incombe d’assurer la sécurité de ces données. Lorsqu’un skimmer siphonne les numéros de cartes, il s’agit d’une violation de données personnelles au sens du règlement (UE) 2016/679 du 27 avril 2016, dit RGPD. L’article 33 du RGPD impose alors au responsable du traitement d’agir vite : « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. » En France, l’autorité compétente est la Commission nationale de l’informatique et des libertés (CNIL), saisie via son téléservice de notification. Le commerçant qui découvre l’intrusion doit donc documenter la violation dans son registre, évaluer le risque pour ses clients et notifier la CNIL dans ce délai de 72 heures, en précisant la nature de la violation, les catégories et le nombre approximatif de personnes concernées, ainsi que les mesures prises pour y remédier. Le retard doit être justifié par écrit. Au-delà de l’autorité, les clients eux-mêmes doivent être prévenus lorsque le risque est sérieux. L’article 34 du RGPD dispose : « Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais. » Le vol de 600 000 numéros de cartes bancaires valides, exploitables pour des paiements frauduleux, caractérise typiquement un tel risque élevé : le commerçant doit informer chaque client concerné, en des termes clairs, de la nature de la fuite et des mesures à prendre, au premier rang desquelles la surveillance du compte et l’opposition. Cette information n’est écartée que si le responsable avait appliqué aux données des protections qui les rendent inexploitables, comme un chiffrement robuste, ou s’il a pris des mesures qui écartent le risque élevé. Pour le client, la réception d’un tel message n’est pas une simple formalité : elle ouvre le délai de vigilance et constitue une preuve précieuse pour la contestation bancaire et la plainte. Si le commerçant manque à ces obligations, il s’expose à des mesures et à des amendes administratives de la CNIL, dont le RGPD rappelle qu’elles doivent être dans chaque cas « effectives, proportionnées et dissuasives ». Notez que la responsabilité ne pèse pas seulement sur la boutique : son sous-traitant, typiquement l’hébergeur ou le prestataire qui gère la page de paiement, doit lui notifier toute violation « dans les meilleurs délais après en avoir pris connaissance », ce qui permet de remonter la chaîne des responsabilités techniques. Conservez donc soigneusement tout message reçu de la boutique, ainsi que la date de sa réception : un commerçant qui tarde à prévenir ses clients alors que la campagne se poursuit toujours engage sa crédibilité, et potentiellement sa responsabilité, bien au-delà de l’incident technique initial.

B. Porter plainte pour piratage et escroquerie : peines encourues, préjudice et indemnisation

Le troisième réflexe, pour les clients comme pour les commerçants victimes, consiste à porter plainte, car les faits décrits par le rapport Gambit correspondent à plusieurs infractions pénales punies de lourdes peines. D’abord, l’intrusion elle-même : l’article 323-1 du code pénal punit de : « trois ans d’emprisonnement et de 100 000 € d’amende » « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données », et la peine monte à cinq ans et 150 000 euros d’amende lorsqu’il en est résulté « la suppression ou la modification de données contenues dans le système » ou « une altération du fonctionnement de ce système ». Les agents Strix et Cairn, qui scannent les failles puis forcent l’accès administrateur des boutiques, illustrent exactement ce comportement. Ensuite, le vol et l’exploitation des données : l’article 323-3 du code pénal punit de : « cinq ans d’emprisonnement et de 150 000 € d’amende » « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient ». Le dépôt des skimmers sur les pages de paiement, l’extraction des 600 000 numéros de cartes, leur détention puis leur transmission ou leur revente relèvent de ce texte, infraction par infraction. Enfin, l’utilisation des cartes pour soutirer de l’argent : l’article 313-1 du code pénal définit l’escroquerie comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque », et précise : « L’escroquerie est punie de cinq ans d’emprisonnement et de 375 000 euros d’amende ». Chaque paiement passé avec une carte volée constitue une escroquerie distincte, au préjudice du titulaire du compte et de sa banque. En pratique, déposez plainte au commissariat ou à la gendarmerie, ou utilisez la pré-plainte en ligne sur le site officiel dédié, en joignant vos relevés, votre contestation bancaire, l’éventuel message d’information de la boutique et toute référence à la campagne en cours. Demandez un récépissé et le numéro de procédure. Vous pouvez vous constituer partie civile afin de demander réparation de votre préjudice : sommes restées à votre charge, frais bancaires, temps passé, préjudice moral lié à l’angoisse d’une fraude qui se poursuit. Le fondement civil de cette réparation figure à l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Ce même fondement permet, en parallèle, d’agir contre le commerçant dont la négligence a rendu le piratage possible : une boutique qui n’applique pas les mises à jour de sécurité, qui stocke les données de cartes en clair ou qui tarde à neutraliser un skimmer connu commet une faute qui cause un dommage direct à ses clients. Une mise en demeure adressée au commerçant, chiffrant le préjudice subsistant après le remboursement bancaire, précède utilement toute action devant le tribunal judiciaire. Pour le commerçant lui-même, victime de l’intrusion, la plainte vise l’accès frauduleux et l’extraction de données, avec un préjudice propre : coût de la remédiation, perte d’exploitation, atteinte à la réputation. À Paris et en Île-de-France, les plaintes pour fraude à la carte bancaire peuvent être déposées dans n’importe quel commissariat, et les litiges bancaires relèvent du tribunal judiciaire de votre domicile.

Conclusion

La campagne d’attaques par agents d’intelligence artificielle révélée le 24 septembre 2026 marque un changement d’échelle : pour environ 25 dollars par cible, un pirate isolé a compromis 119 boutiques et dérobé plus de 600 000 numéros de cartes bancaires valides, avec des intrusions accomplies en quelques heures et une opération qui se poursuit toujours. Mais l’arsenal juridique des victimes est à la hauteur, à condition d’agir vite et par écrit. Côté client : faire opposition sans tarder, contester chaque débit dans les treize mois, exiger le remboursement immédiat en citant l’article L. 133-18, refuser toute franchise au-delà de 50 euros avant opposition et aucune lorsque le paiement a été passé sans vos données de sécurité, rappeler à la banque qu’il lui appartient de prouver l’autorisation, et porter plainte pour piratage et escroquerie. Côté commerçant : neutraliser le skimmer, préserver les journaux de connexion, notifier la CNIL dans les 72 heures, informer les clients exposés à un risque élevé et déposer plainte pour l’intrusion. Chaque étape doit être documentée : relevés annotés, courriers recommandés, récépissés de plainte et messages de la boutique forment le dossier qui fera aboutir le remboursement puis, le cas échéant, l’indemnisation intégrale du préjudice.

Besoin d’un avis rapide sur votre dossier

Si des paiements frauduleux sont apparus sur votre compte après un achat en ligne, ou si votre boutique a été compromise, une consultation téléphonique sous 48 heures avec un avocat du cabinet permet de sécuriser votre contestation bancaire et votre plainte. Consultation téléphonique : 80 EUR TTC. Le cabinet accompagne les clients à Paris et en Île-de-France. Téléphone : 06 46 60 58 22. Contact : formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».