Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque en cours : 600 000 cartes bancaires volées dans des boutiques en ligne, comment se faire rembourser et agir ?

Entre juillet et septembre 2026, un attaquant isolé a compromis au moins 119 sites de commerce en ligne et dérobé plus de 600 000 numéros de cartes bancaires non expirées, au moyen de trois agents d’intelligence artificielle open source qui ont scanné les failles, pris la main sur les back-offices puis posé des scripts skimmers sur les pages de paiement. Les chercheurs de Gambit Security, qui ont analysé le serveur de commande du pirate, décrivent une attaque menée de façon presque entièrement autonome, avec 105 assauts entre le 10 et le 15 septembre et au moins 27 entreprises piratées sur ces cinq jours, pour un coût d’orchestration estimé entre 12 000 et 18 000 dollars. Les victimes recensées comprennent une grande chaîne hôtelière, une compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne, et les enquêteurs précisent que l’attaque se poursuit toujours. La presse spécialisée parle de la première cyberattaque industrielle par IA d’une telle ampleur, avec un script qui se réinstallait toutes les deux minutes sur un site marchand américain quand l’exploitant tentait de le supprimer. Pour le client qui a payé sur l’un de ces sites, pour le e-commerçant dont la boutique a servi de point de collecte et pour la banque qui reçoit la contestation, la question n’est plus technique, elle est juridique : qui bloque, qui rembourse, qui notifie, qui indemnise et qui est puni. Cet article répond point par point, avec les textes applicables au 25 septembre 2026 et les décisions vérifiées pendant ce run, d’abord côté porteur de carte, ensuite côté marchand et répression.

I. Cyberattaque en cours sur une boutique en ligne : que faire quand votre carte bancaire est piratée ?

Quand un skimmer intercepte votre numéro au moment où vous payez un hôtel, un billet d’avion ou un vêtement en ligne, vous ne voyez rien à l’écran et le débit paraît normal. Des semaines plus tard apparaissent des achats que vous ne reconnaissez pas, parfois petits pour tester la carte, parfois massifs avant revente du numéro. La tendance Google du 24 septembre 2026 montre que les internautes cherchent en masse cyberattaque crédit agricole aujourd’hui, cyberattaque la banque postale aujourd’hui, cyberattaque DGFIP ou cyberattaque impôts, parce que chacun craint que son établissement ou l’administration fiscale soit la source. Dans le cas du jour, la source est différente : ce sont des centaines de boutiques qui ont été piégées, et votre banque n’est pas compromise, c’est votre numéro qui circule. La méthode reste la même : bloquer vite, signaler dans les formes qui ouvrent le remboursement, puis exiger ce remboursement avec les bons textes.

A. Cyberattaque crédit agricole aujourd’hui, banque postale, impôts : comment bloquer et signaler sans perdre vos droits ?

La première heure compte double : elle limite le préjudice et elle conditionne vos recours. Dès que vous apprenez la perte, le vol, le détournement ou toute utilisation non autorisée de votre instrument ou des données liées, le Code monétaire et financier impose d’informer sans tarder votre prestataire aux fins de blocage : « Lorsqu’il a connaissance de la perte, du vol, du détournement ou de toute utilisation non autorisée de son instrument de paiement ou des données qui lui sont liées, l’utilisateur de services de paiement en informe sans tarder, aux fins de blocage de l’instrument, son prestataire ou l’entité désignée par celui-ci. » Ce réflexe vaut que votre compte soit au Crédit Agricole, à La Banque Postale ou ailleurs, et il vaut aussi quand le numéro a été capté sur une boutique alors que la carte est toujours dans votre portefeuille : le détournement des données liées à l’instrument suffit. Conservez l’heure de l’appel, le numéro composé, le nom de l’interlocuteur et la référence d’opposition, car la banque ne pourra pas ensuite soutenir que vous avez tardé.

Parallèlement, dès la réception de l’instrument, le même code demande à chacun de préserver la sécurité de ses données de sécurité personnalisées : « Dès qu’il reçoit un instrument de paiement, l’utilisateur de services de paiement prend toute mesure raisonnable pour préserver la sécurité de ses données de sécurité personnalisées. » Concrètement, ne photopliez jamais votre carte dans une messagerie, ne communiquez jamais le cryptogramme visuel par téléphone à un prétendu conseiller, activez les alertes temps réel de votre application bancaire et refusez les liens reçus par SMS qui imitent votre banque ou la DGFIP. Les suggestions Google du jour montrent une vague de fausses alertes cyberattaque DGFIP et cyberattaque impôts : l’administration fiscale ne demande jamais vos numéros de carte par message, et un appel qui suit de quelques minutes une prétendue notification de la boutique doit être raccroché puis rappelé au numéro officiel.

Le signalement pénal doit suivre dans les mêmes heures. Déposez plainte pour fraude à la carte et accès frauduleux, en joignant relevés, captures de la commande initiale sur la boutique concernée, messages reçus et référence d’opposition. Sur le plan pénal, l’accès frauduleux à un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 euros d’amende : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » Et l’extraction et la détention frauduleuses des données sont punies de cinq ans et 150 000 euros : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » Quand le numéro est aspiré par un skimmer, la collecte par moyen frauduleux ou déloyal relève en outre de cinq ans et 300 000 euros : « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » Votre plainte vise donc à la fois l’usage frauduleux de votre carte et la captation initiale sur le site marchand, ce qui permettra au parquet de joindre votre dossier aux investigations sur les 119 sites.

Signalez enfin la boutique elle-même : écrivez au service client avec accusé de réception, exigez la suppression du script, la liste des données exposées et la preuve de la notification à la CNIL, et conservez sa réponse. Si des prélèvements se poursuivent après l’opposition, chaque opération nouvelle renforce votre position pour le remboursement. Pour un client parisien ou francilien qui a payé un commerçant parisien, ajoutez une lettre au siège avec les références de commande : la juridiction compétente en cas de litige ultérieur sera plus simple à saisir, les pièces seront datées, et le canal procédural restera le tribunal judiciaire du lieu du domicile du défendeur ou du lieu de la prestation selon la nature de l’action.

B. Comment obtenir de votre banque le remboursement des paiements que vous n’avez jamais autorisés ?

Le principe est favorable au porteur : en cas d’opération non autorisée signalée dans les conditions prévues par la loi, la banque rembourse immédiatement et au plus tard à la fin du premier jour ouvré suivant : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant, sauf s’il a de bonnes raisons de soupçonner une fraude de l’utilisateur du service de paiement et s’il communique ces raisons par écrit à la Banque de France. » Le compte doit être rétabli comme si l’opération n’avait jamais eu lieu, avec une date de valeur non postérieure au débit initial, et tout retard déclenche des intérêts majorés : taux légal majoré de cinq points, puis de dix points au-delà de sept jours, puis de quinze points au-delà de trente jours. La Cour de cassation applique ce mécanisme strictement. Dans un arrêt du 15 janvier 2025, la chambre commerciale juge : « Il résulte des deux derniers textes qu’en cas d’opération de paiement non autorisée, réalisée au moyen d’un instrument de paiement doté de données de sécurité personnalisées, et signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24 du code monétaire et financier, le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée, sauf si la responsabilité du payeur est engagée en application de l’article L. 133-19. » (Cass. com., 15 janv. 2025, n° 23-18.906). Le tribunal qui rejette la demande sans rechercher si l’opération avait été autorisée quant à son montant, et sans constater un cas de responsabilité du payeur, prive sa décision de base légale.

Le délai pour contester est long mais couperet : le porteur signale sans tarder et au plus tard dans les treize mois du débit sous peine de forclusion : « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion à moins que le prestataire de services de paiement ne lui ait pas fourni ou n’ait pas mis à sa disposition les informations relatives à cette opération de paiement conformément au chapitre IV du titre 1er du livre III. » En pratique, contestez par écrit dès le premier relevé suspect, listez chaque opération avec date, montant, bénéficiaire apparent, rappelez l’opposition et exigez le remboursement sous le visa de l’article L. 133-18. Si la banque refuse, elle doit motiver par écrit et, hors fraude suspectée du porteur notifiée à la Banque de France, elle ne peut pas se contenter d’un doute.

La banque oppose souvent la négligence grave ou la remise volontaire des codes. Le texte limite strictement cette défense. Avant l’opposition, le porteur supporte au maximum 50 euros en cas de perte ou de vol de l’instrument : « En cas d’opération de paiement non autorisée consécutive à la perte ou au vol de l’instrument de paiement, le payeur supporte, avant l’information prévue à l’article L. 133-17 , les pertes liées à l’utilisation de cet instrument, dans la limite d’un plafond de 50 €. » Surtout, sa responsabilité n’est pas engagée quand l’opération a été effectuée sans les données de sécurité personnalisées, quand la perte ne pouvait pas être détectée avant le paiement, quand elle provient d’un salarié ou d’un sous-traitant du prestataire, ou quand l’instrument ou les données ont été détournés à son insu. Le skimmer de l’été 2026 correspond exactement à ce dernier cas : la carte reste en poche, le numéro est aspiré sur la page de paiement, le porteur ne peut rien détecter. De même, sans authentification forte exigée par la banque, le porteur ne supporte aucune conséquence financière sauf fraude de sa part, et l’authentification forte est obligatoire pour accéder au compte, initier un paiement électronique ou agir à distance en cas de risque de fraude : « Le prestataire de services de paiement applique l’authentification forte du client définie au f de l’article L. 133-4 lorsque le payeur : 1° Accède à son compte de paiement en ligne ; 2° Initie une opération de paiement électronique ». Quand le commerçant ou sa banque n’accepte pas cette authentification forte, c’est lui qui rembourse le préjudice de votre banque, pas vous. La Cour de cassation l’a rappelé le 30 novembre 2022 en censurant un jugement qui avait qualifié de simple vol d’espèces un retrait dont le malfaiteur avait lui-même composé le montant sur le clavier, donc une opération de paiement soumise au régime du remboursement (Cass. com., 30 nov. 2022, n° 21-17.614). Retenez la méthode : opposition immédiate, contestation écrite poste par poste dans les treize mois, demande de remboursement visant L. 133-18, refus écrit exigé, puis saisine du médiateur bancaire et du tribunal judiciaire si le remboursement n’intervient pas le premier jour ouvré suivant.

II. Boutique en ligne piratée et 600 000 cartes volées : qui répond devant le client et devant la CNIL ?

Le client remboursé par sa banque n’éteint pas le litige : la banque se retourne contre le commerçant et son acquéreur, la CNIL enquête sur le marchand, et les porteurs dont les données circulent encore sur des serveurs pirates peuvent agir contre l’exploitant du site. L’attaque documentée par Gambit Security éclaire la chaîne des fautes possibles : un agent Strix a scanné les failles, un agent Cairn a exploité les brèches jusqu’au accès administrateur, un agent Hermes a piloté la campagne et ordonné d’effacer les traces, avec dans certains cas destruction de sauvegardes internes. Chaque maillon engage une responsabilité distincte : le marchand qui n’a pas patché, l’hébergeur ou le prestataire qui n’a pas surveillé, le fournisseur du module de paiement vulnérable, et l’auteur qui a tout orchestré depuis l’étranger. Pour le dirigeant d’une PME de e-commerce, l’enjeu est double : notifier sans aggraver sa faute, puis prouver que le dommage du client ne vient pas de sa négligence.

A. Quelles obligations pèsent sur le e-commerçant dont le site a distribué le skimmer ?

Le marchand est responsable de la sécurité de son site et des données qu’il collecte. Pénalement, il n’est pas l’auteur du piratage, mais il doit coopérer et démontrer sa diligence, car toute collecte de données par moyen frauduleux est punie de cinq ans et 300 000 euros, et les enquêteurs vérifieront si des failles connues sont restées ouvertes des semaines. Sur le terrain civil et administratif, le règlement européen sur la protection des données impose de notifier la violation à l’autorité de contrôle dans les 72 heures quand elle présente un risque pour les personnes, d’en informer les personnes concernées quand le risque est élevé, de documenter l’incident et de prendre des mesures pour y remédier. Le marchand qui découvre un skimmer doit donc figer les preuves par constat, retirer le script sans détruire les logs, changer tous les accès administrateurs, forcer la rotation des clés API, prévenir son prestataire de paiement et son hébergeur, puis notifier à la CNIL avec la nature des données, les catégories de personnes, les conséquences probables et les mesures prises. L’oubli de cette notification, ou une information tardive et vague adressée aux clients, sera retenu contre lui devant le juge civil comme devant la formation sanction de la CNIL.

Le contrat avec le client renforce cette exigence. Le professionnel doit livrer un service exempt de vice et garantir la sécurité des paiements qu’il propose : redirection vers un prestataire certifié, page de paiement intègre, module à jour, journalisation des accès. Quand le site injecte un script étranger sur la page de paiement pendant des semaines, le client peut invoquer le manquement à l’obligation de sécurité et de résultat du vendeur professionnel, outre l’action contre sa banque. Le marchand ne s’exonère qu’en prouvant une cause étrangère imprévisible et irrésistible, ce qui est difficile quand la faille était documentée, que les correctifs existaient et que les attaques se sont répétées entre juillet et septembre 2026. La destruction collatérale de sauvegardes par l’ordre de nettoyage des agents IA aggrave le tableau : sans journaux, le marchand ne prouve ni la date d’intrusion ni le périmètre exact, et le doute profite au demandeur.

Côté données personnelles, l’indemnisation n’est pas automatique. La Cour de cassation vient de rappeler, le 24 juin 2026, que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation » et qu’il appartient au juge d’apprécier si le salarié, ici transposable au client, établit un dommage matériel ou moral causé par la violation (Cass. soc., 24 juin 2026, n° 24-22.792, reprenant CJUE 4 mai 2023 C-300/21 Österreichische Post et CJUE 25 janvier 2024 C-687/21). Concrètement, le client qui n’a subi qu’une exposition abstraite sans débit ni démarche obtiendra difficilement des dommages-intérêts, tandis que celui qui justifie d’opérations frauduleuses, d’une opposition payante, d’heures de démarches, d’un fichage ou d’une anxiété médicalement constatée pourra être indemnisé. Pour le marchand, la leçon est claire : informer vite et précisément réduit le dommage, donc l’indemnité, alors que minimiser l’incident augmente les deux. Pour le dirigeant parisien dont l’entrepôt et le siège sont en Île-de-France, la CNIL et le tribunal judiciaire de Paris seront des interlocuteurs naturels, et les échanges avec le prestataire de paiement devront être écrits, horodatés et conservés.

B. Comment faire condamner les auteurs, obtenir une indemnisation et verrouiller vos prochains achats ?

La répression vise d’abord l’intrusion et l’extraction. La chambre criminelle juge que « L’article 323-3 du code pénal réprime notamment le fait de modifier ou supprimer frauduleusement les données contenues dans un STAD. » (Cass. crim., 8 juin 2021, n° 20-85.853, rejet), et elle précise que la suppression sciemment dissimulée à au moins un autre utilisateur est nécessairement frauduleuse, même par le titulaire des accès. Dans le cas des 119 boutiques, l’ajout dissimulé d’un skimmer sur la page de paiement, la tâche qui le réinjectait toutes les deux minutes et l’effacement des bases caractérisent l’accès, le maintien, l’introduction, l’extraction et la suppression frauduleux au sens des articles 323-1 et 323-3. La constitution de partie civile permet à chaque porteur et à chaque marchand de demander au juge pénal la réparation de son préjudice : montants non remboursés, frais d’opposition et de renouvellement, perte de temps, atteinte aux données. Quand l’auteur réside à l’étranger, le mandat d’arrêt européen ou la coopération internationale reste aléatoire, mais la condamnation ouvre l’indemnisation par le Fonds de garantie quand les conditions sont réunies et elle fonde l’action contre les complices, hébergeurs de serveurs de commande ou revendeurs des numéros.

L’indemnisation civile suit deux voies complémentaires. Contre la banque, le remboursement du principal et des intérêts majorés en cas de retard, sur le fondement de l’article L. 133-18, avec un contentieux du tribunal judiciaire où la banque doit prouver soit l’autorisation quant au montant, soit un cas de responsabilité du payeur au sens de l’article L. 133-19. Contre le marchand, la réparation du surplus : frais restés à charge, préjudice moral caractérisé, temps de démarches justifié par pièces. Le juge appliquera la grille européenne rappelée par la Cour de cassation : fonction compensatoire et non punitive, preuve d’une violation, preuve d’un dommage, lien entre les deux. Constituez dès maintenant un dossier avec relevés annotés, attestations d’opposition, échanges avec la banque et la boutique, dépôt de plainte, notification CNIL reçue et, si besoin, certificat médical décrivant l’anxiété ou les troubles du sommeil liés à la fraude. Pour les petites sommes, la déclaration au greffe ou l’injonction de payer contre le marchand défaillant suffit parfois ; pour les dossiers avec préjudice moral ou refus bancaire persistant, l’assignation au fond avec demande d’expertise du site s’impose.

Verrouillez enfin l’avenir sans paralyser vos achats. Payez par carte virtuelle à usage unique ou à plafond, activez l’authentification forte systématique et les notifications instantanées, plafonnez les paiements à distance, refusez d’enregistrer la carte sur les boutiques occasionnelles et vérifiez avant chaque commande le cadenas, le nom de domaine exact et l’absence de surcharge inhabituelle sur la page de paiement. Côté marchand, imposez à votre agence un calendrier de mises à jour, un pare-feu applicatif, une supervision des modifications du code de paiement, des sauvegardes isolées et testées, et un exercice d’incident annuel avec votre avocat et votre délégué à la protection des données. Un dirigeant qui documente ces mesures avant l’incident divise par deux le risque de sanction CNIL et renverse la discussion sur la faute devant le juge civil.

Conclusion

L’attaque par IA de l’été 2026 ne change pas les règles, elle les rend plus visibles : la banque rembourse vite sauf fraude prouvée du porteur, le porteur signale sans tarder et au plus tard dans les treize mois, le marchand notifie et répare quand le skimmer a prospéré sur sa page, et l’auteur risque jusqu’à cinq ans et 150 000 euros pour l’extraction des données, outre les peines de l’accès frauduleux et de la collecte déloyale. La victime qui bloque dans l’heure, conteste par écrit poste par poste et exige le remboursement au visa des articles L. 133-18 et L. 133-24 obtient le plus souvent gain de cause sans procès. Le marchand qui fige les preuves, notifie la CNIL, informe ses clients avec précision et corrige la faille limite la sanction et l’indemnité. Entre les deux, la plainte pénale et la partie civile relient les dossiers des 119 sites et donnent au parquet les moyens d’une enquête globale. Si votre numéro figure parmi les 600 000, agissez cette semaine : chaque jour sans opposition ni contestation écrite fragilise le remboursement, chaque semaine sans notification côté marchand aggrave la sanction.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique sous 48 heures avec un avocat du cabinet, Paris et Île-de-France. Consultation téléphonique : 80 EUR TTC. Première analyse : 80 EUR TTC. Téléphone du cabinet : 06 46 60 58 22. Contact : https://kohenavocats.fr/formulaire-de-contact/.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».