Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque en cours : un crédit souscrit à votre insu depuis votre téléphone infecté, comment le faire annuler, sortir du FICP et obtenir réparation

Selon la presse spécialisée, un nouveau logiciel malveillant bancaire visant le système Android, baptisé RemControl, cible notamment des utilisateurs français : distribué depuis de fausses pages qui imitent la boutique officielle d’applications, il superposerait de faux écrans aux applications bancaires légitimes pour capter les identifiants et les codes, pendant que les recherches « cyberattaque en cours » et « cyberattaque France » progressent fortement sur Google. Le danger ne s’arrête pas au solde vidé : avec la main sur le téléphone, un tiers peut souscrire un crédit à la consommation au nom du titulaire, faire verser les fonds sur un compte relais, puis laisser les mensualités impayées. La victime découvre alors un contrat qu’elle n’a jamais voulu, des prélèvements qu’elle n’a jamais autorisés et, parfois, une inscription au fichier national des incidents de remboursement des crédits aux particuliers qui bloque tout nouveau financement. Le présent article explique comment vérifier ce qui a été souscrit, comment figer les preuves, sur quels textes et quelles décisions récentes contester le contrat, et comment obtenir la radiation du fichier puis la réparation des préjudices. Précision liminaire : à la date de rédaction, aucune intrusion ni aucun dommage n’a été constaté par une source officielle, aucune responsabilité n’est établie, les contrats signés priment sur toute analyse générale, et seul le juge décide.

I. Cyberattaque en cours : vérifier quel crédit a été souscrit depuis votre téléphone et figer les preuves

A. Cyberattaque France : reconnaître un crédit souscrit à votre insu après l’infection du smartphone

D’après l’enquête de chercheurs en cybersécurité relatée par la presse spécialisée le 27 septembre 2026, le programme RemControl se diffuse par des publicités et des messages diffusés sur les réseaux sociaux : l’internaute qui consulte depuis son smartphone arrive sur une page qui reprend le dessin de la boutique officielle, puis installe en confiance un fichier présenté comme une mise à jour. Une fois installé, le programme détournerait le service d’accessibilité du téléphone, superposerait un faux écran à l’application bancaire légitime, enregistrerait les frappes et diffuserait l’écran en temps réel à ses opérateurs, tandis que plus de trente applications bancaires et services financiers seraient visés par les écrans de leurre identifiés. Les chercheurs auraient en outre relevé des indices d’une aide d’un assistant d’intelligence artificielle dans l’élaboration du code. Ces faits sont rapportés par la presse, qui cite les chercheurs ; ils décrivent un mode opératoire présumé, pas une responsabilité établie.

Concrètement, ce mode opératoire permettrait bien plus que la simple lecture du solde : réception et relecture des codes de validation à usage unique, validation d’un ajout de bénéficiaire, puis souscription d’un crédit à la consommation entièrement en ligne depuis l’espace client de la victime, avec versement des fonds sur un compte choisi par le tiers. Les signaux qui doivent alerter sont connus : notifications de codes que vous n’avez pas demandés, ajout d’un bénéficiaire inconnu, courriels de confirmation d’un crédit que vous n’avez pas sollicité, mensualités prélevées par un établissement que vous ne connaissez pas, courrier d’information préalable à une inscription au fichier des incidents de paiement. Dès le premier signal, connectez-vous depuis un autre appareil sain, de préférence en agence ou par un canal officiel dont vous tapez vous-même l’adresse, et relevez par écrit chaque anomalie avec sa date et son heure.

Demandez ensuite à chaque établissement concerné la copie intégrale du dossier : offre de crédit, contrat signé, procédé de signature électronique utilisé, journaux d’authentification et d’enregistrement des opérations, adresse de courrier électronique et numéro de téléphone utilisés pour la souscription, coordonnées du compte destinataire des fonds. Cette demande écrite, envoyée en recommandé avec accusé de réception, sert deux objectifs : elle fait courir les délais de réponse des organismes et elle constitue le socle documentaire de toutes les contestations ultérieures. Conservez les originaux des courriers reçus, notamment tout courrier d’information préalable à une inscription au fichier des incidents, car les juges vérifient de près la régularité de cet avertissement, comme l’illustrent deux décisions de 2025 rendues sur ce point précis et commentées plus bas. Si un crédit apparaît sur vos relevés de la Banque de France ou dans votre espace personnel, notez le nom de l’établissement prêteur, le montant, la date de souscription alléguée et le numéro de dossier, sans jamais rembourser spontanément des échéances d’un contrat que vous contestez, car des paiements volontaires répétés pourraient ensuite être présentés comme une exécution tacite.

B. Cyberattaque en cours : les réflexes qui figent la preuve et stoppent l’hémorragie

La première heure conditionne souvent l’issue du dossier. Faites opposition auprès de votre banque sur les moyens de paiement compromis et demandez le blocage de l’accès en ligne depuis l’appareil infecté, puis changez depuis un appareil sain l’ensemble des mots de passe, en commençant par la messagerie qui sert de pivot aux réinitialisations. Portez plainte sans attendre : le dépôt de plainte peut être préparé par la pré-plainte en ligne du ministère de l’intérieur, accessible depuis le portail Ma Sécurité, avant signature et dépôt effectif auprès du commissariat ou de la brigade de gendarmerie. Visez dans la plainte chaque qualification utile, en décrivant les faits avec vos mots et au conditionnel pour ce que vous ne pouvez pas établir vous-même : accès frauduleux au téléphone, usage de vos données d’identification, souscription d’un crédit à votre insu, mouvements de fonds suspects. Joignez les captures d’écran, les courriels suspects avec leurs en-têtes, les relevés et les références des dossiers de crédit litigieux, et demandez que soit consigné le numéro de procédure, indispensable pour la suite.

Envoyez parallèlement à chaque prêteur une contestation écrite et motivée du contrat, en recommandé avec accusé de réception : indiquez que vous n’êtes pas l’auteur de la souscription, que votre téléphone était compromis au moment des faits, que vous avez déposé plainte sous tel numéro, et exigez la suspension de tout prélèvement et de toute inscription au fichier des incidents pendant l’instruction de la réclamation. Adressez la même contestation à votre banque pour les opérations de paiement liées, telles que les mensualités prélevées ou les virements de déblocage des fonds, en rappelant que l’utilisateur doit signaler sans tarder toute opération non autorisée, au plus tard dans les treize mois du débit (article L. 133-24 du code monétaire et financier). Le texte applicable dispose en effet que « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion », ce qui fait du signalement rapide une condition de survie du droit au remboursement. Conservez la preuve de chaque envoi et de chaque réponse, car le juge des contentieux de la protection comme la cour d’appel statuent sur pièces, et un dossier chronologique complet vaut souvent mieux qu’un long discours.

Si vous êtes dirigeant ou si des données de tiers figuraient sur l’appareil compromis, par exemple des coordonnées de clients ou de salariés, documentez aussi ce volet : la Commission nationale de l’informatique et des libertés demande aux responsables de traitement de lui notifier dans les meilleurs délais toute violation présentant un risque pour les droits et libertés des personnes, avec une notification initiale si possible sous 72 heures. Ce réflexe protège l’entreprise contre le reproche ultérieur d’avoir tu un incident, et il fournit une pièce datée qui corrobore la réalité temporelle de l’attaque. Pour le particulier, le pendant de ce réflexe consiste à exercer ses droits d’accès et de rectification auprès de chaque organisme qui détiendrait des données inexactes à son sujet, et à saisir la Commission en cas de refus de réponse, toujours par écrit et avec accusés de réception.

II. Cyberattaque et crédit frauduleux : faire annuler le contrat et sortir du FICP

A. Contester le contrat : signature électronique, vérifications du prêteur et plainte pénale

Un crédit souscrit par un tiers depuis votre téléphone n’est pas un crédit consenti : encore faut-il le démontrer selon les règles de preuve applicables au contrat électronique. L’article 1367 du code civil dispose que « Lorsqu’elle est électronique, elle consiste en l’usage d’un procédé fiable d’identification garantissant son lien avec l’acte auquel elle s’attache », et que « La fiabilité de ce procédé est présumée, jusqu’à preuve contraire, lorsque la signature électronique est créée, l’identité du signataire assurée et l’intégrité de l’acte garantie, dans des conditions fixées par décret en Conseil d’Etat ». La présomption profite donc au prêteur, mais elle tombe dès que la victime établit des éléments sérieux contraires : téléphone compromis à la date de la souscription, adresse électronique ou numéro de téléphone modifiés juste avant, fonds versés sur un compte qui n’est pas le sien, absence de tout échange préalable avec l’établissement. C’est l’enseignement pratique d’un arrêt récent de la cour d’appel de Besançon du 7 août 2025 : le premier juge avait écarté un contrat de crédit au motif que la signature électronique ne reposait pas sur un procédé fiable, et la cour n’a validé le contrat inverse qu’au vu d’un faisceau complet, liens adressés sur la messagerie de l’emprunteur, copie de sa pièce d’identité, relevés bancaires concordants et, surtout, plusieurs échéances réglées par prélèvement, carte ou virement, concluant alors que « la banque fournit la preuve de l’existence du contrat de crédit ». Tout l’enjeu pour la victime d’une cyberattaque est donc de se placer du bon côté de cette ligne : pièces d’identité détournées, aucune exécution volontaire, plainte immédiate et journaux techniques contradictoires.

Le deuxième levier tient aux vérifications que le prêteur devait accomplir avant de débloquer les fonds. Avant de conclure le contrat de crédit, le prêteur doit vérifier la solvabilité de l’emprunteur, car l’article L. 312-16 du code de la consommation dispose que « Avant de conclure le contrat de crédit, le prêteur vérifie la solvabilité de l’emprunteur à partir d’un nombre suffisant d’informations, y compris des informations fournies par ce dernier à la demande du prêteur », et que « Le prêteur consulte le fichier prévu à l’article L. 751-1 ». Un crédit accordé en quelques minutes à un « emprunteur » dont l’adresse électronique vient d’être créée, dont le téléphone déclare une carte SIM récente et dont les fonds partent vers un compte sans rapport avec son profil pourrait ainsi révéler un défaut de vigilance de l’établissement, sans que cela suffise à lui seul à annuler le contrat, car seul le juge apprécie la faute au vu du dossier complet. L’argument se plaide devant le juge des contentieux de la protection, pièces comparatives à l’appui, et il ouvre en outre la voie d’une demande de dommages et intérêts lorsque la négligence du prêteur dans l’octroi est caractérisée.

Le troisième levier est pénal et il ne doit pas être négligé, car une condamnation ou même une enquête circonstanciée éclaire le juge civil sur l’existence de la fraude. L’article 226-4-1 du code pénal punit « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération », d’un an d’emprisonnement et de 15 000 euros d’amende, en précisant que « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne ». L’article 313-1 du même code définit l’escroquerie comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge », punie de « cinq ans d’emprisonnement et de 375 000 euros d’amende ». Quant à l’intrusion initiale dans le téléphone, elle relève de l’article 323-1, selon lequel « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende ». Ces qualifications se cumulent dans la plainte, et la victime peut se constituer partie civile pour obtenir réparation devant le juge répressif, parallèlement à l’action civile en annulation du contrat. Toutes ces qualifications s’entendent au conditionnel tant qu’aucune décision ne les a retenues : les faits seraient susceptibles de constituer ces infractions, et seul le juge pénal décidera.

Les opérations de paiement qui accompagnent le montage, mensualités prélevées sur votre compte ou virement de déblocage détourné, obéissent à leur propre régime, souvent plus favorable à la victime. L’article L. 133-18 du code monétaire et financier impose au prestataire de rembourser l’opération non autorisée : « En cas d’opération de paiement non autorisée signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24 , le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». La Cour de cassation vient de durcir encore ce régime par un arrêt de la chambre commerciale, financière et économique du 22 octobre 2025, rendu sur pourvoi numéro 24-19.749 : un client avait communiqué ses codes à la suite d’un message frauduleux, la banque invoquait sa négligence grave pour refuser le remboursement, et la Cour a rejeté le pourvoi en jugeant qu’« Il résulte des articles L. 133-44, I et L. 133-19, V du code monétaire et financier que le prestataire de service de paiement doit appliquer l’authentification forte du client définie au f) de l’article L. 133-4 du même code en cas d’opération de paiement à distance et qu’à défaut, il doit rembourser au payeur le montant de l’opération non autorisée, sauf agissement frauduleux du payeur » (article L. 133-19 du code monétaire et financier). Autrement dit, même une négligence grave de l’utilisateur ne dispense pas la banque qui n’a pas exigé l’authentification forte opération par opération. Pour la victime d’un téléphone infecté, l’argument porte loin : si le tiers a validé les opérations depuis l’appareil compromis en contournant ou en rejouant les dispositifs de sécurité, la banque devra démontrer qu’une authentification forte a été réellement exigée pour chaque opération litigieuse, faute de quoi le remboursement s’impose, sauf à établir un agissement frauduleux de la victime elle-même, ce qui est l’exact contraire d’une usurpation subie.

B. Sortir du FICP et chiffrer chaque préjudice : radiation, astreinte et indemnisation

L’inscription au fichier national des incidents de remboursement des crédits aux particuliers est souvent découverte trop tard, au moment où un autre projet de financement est refusé. L’article L. 751-1 du code de la consommation définit ce fichier en ces termes : « Un fichier national recense les informations sur les incidents de paiement caractérisés liés aux crédits accordés aux personnes physiques pour des besoins non professionnels. Ce fichier est géré par la Banque de France, laquelle est seule habilitée à centraliser ces informations. » L’inscription suppose un incident caractérisé et une procédure d’avertissement strictement encadrée : l’arrêté du 26 octobre 2010 exige, pour les crédits remboursables mensuellement, un impayé « au moins égal » à « la somme du montant des deux dernières échéances dues », et il impose qu’« préalablement à l’inscription au FICP, l’établissement de crédit informe le débiteur défaillant que l’incident sera déclaré à la Banque de France à l’issue d’un délai de 30 jours calendaires révolus », comme l’a rappelé le tribunal judiciaire d’Arras le 19 décembre 2025. Chaque manquement à cette mécanique est une cause de radiation judiciaire : absence d’avertissement préalable, délai non respecté, seuil d’impayé non atteint, ou inscription fondée sur un contrat dont la victime conteste être l’auteur.

La radiation obéit ensuite à des règles de sortie que le tribunal judiciaire d’Arras a rappelées le 19 décembre 2025 dans un jugement qui ordonne à une banque de procéder à la mainlevée d’une inscription, sous astreinte de 100 euros par jour de retard, et qui alloue 1 000 euros au titre du préjudice matériel et 1 000 euros au titre du préjudice moral. Le tribunal y vise le fondement applicable, l’article L. 752-1 du code de la consommation : « Les informations relatives à ces incidents sont radiées immédiatement à la réception de la déclaration de paiement intégral des sommes dues effectuée par l’entreprise à l’origine de l’inscription au fichier. Elles ne peuvent en tout état de cause être conservées dans le fichier pendant plus de cinq ans à compter de la date d’enregistrement par la Banque de France de l’incident ayant entraîné la déclaration. » Dans cette affaire, l’emprunteur soutenait que l’établissement l’avait inscrit en violation des conditions réglementaires, sans deux échéances impayées ni avertissement préalable régulier, et que le maintien de l’inscription méconnaissait le principe de limitation de la conservation des données. La leçon pour la victime d’une cyberattaque est directe : dès lors que le contrat est contesté comme souscrit par un tiers, l’« incident de paiement » lui-même est contestable, car on ne peut être défaillant d’un contrat auquel on n’a jamais consenti, et l’établissement qui maintient l’inscription sans vérifier s’expose à la mainlevée sous astreinte et à des dommages et intérêts.

Le contentieux de la radiation relève d’un juge dédié, le juge des contentieux de la protection, compétent car, selon la formule du tribunal d’Arras, « le juge des contentieux de la protection connaît des actions relatives à l’inscription et à la radiation sur le FICP, liés aux crédits accordés aux personnes physiques pour des besoins non professionnels prévu à l’article L. 751-1 du code de la consommation ». La demande s’articule en trois temps : mise en demeure préalable de l’établissement, réclamation auprès du médiateur bancaire en cas de rejet, puis assignation. Mais attention à ne pas confondre les moyens : le tribunal judiciaire de Lille a rejeté le 3 février 2025 une demande de radiation fondée sur la seule forclusion biennale de l’action en paiement, retenant que l’impossibilité judiciaire de recouvrer n’éteint pas la créance et ne suffit pas à effacer l’inscription. Pour la victime d’usurpation, le bon moyen n’est donc pas la forclusion, mais l’absence de consentement au contrat et, subsidiairement, l’irrégularité de la procédure d’inscription. Ajoutez que les dispositions citées du code de la consommation sont en vigueur à la date de rédaction, avec une abrogation différée annoncée au 20 novembre 2026 : plaidez sur le texte applicable au jour de l’inscription litigieuse et vérifiez le droit transitoire avec votre conseil, car les règles de déclaration et de radiation pourraient changer de support après cette date.

Enfin, chiffrez chaque préjudice dès le premier courrier, car le juge n’alloue que ce qui est prouvé et demandé. Le préjudice matériel comprend les mensualités prélevées à tort, les frais bancaires générés, le coût du crédit de substitution souscrit à un taux supérieur après un refus fondé sur l’inscription litigieuse, les ventes d’épargne ou de biens réalisées dans l’urgence pour faire face aux prélèvements, avec relevés, attestations et actes à l’appui. Le préjudice moral, anxiété durable, démarches répétées, sentiment d’être traité en mauvais payeur alors qu’on est victime d’une infraction, se prouve par attestation de proches, certificat médical si un retentissement existe, et journal précis des démarches. Les décisions citées montrent l’échelle pratiquée : 1 000 euros pour chaque chef de préjudice dans le jugement d’Arras, outre 800 euros de frais irrépétibles et une astreinte comminatoire. Demandez systématiquement l’exécution provisoire, l’astreinte par jour de retard pour la mainlevée, et la condamnation aux dépens, afin que la victoire judiciaire se traduise vite en radiation effective. Notre dossier consacré à la vague visant les banques et aux recours en remboursement complète utilement ce raisonnement : cyberattaque bancaire et fuite de données : plainte, remboursement et recours.

Conclusion

La vague de recherches sur la cyberattaque en cours dit l’inquiétude réelle des utilisateurs français face à un programme qui prendrait la main sur leur téléphone et viserait leurs comptes, selon les chercheurs cités par la presse spécialisée les 26 et 27 septembre 2026. Mais le droit français donne à la personne dont l’identité aurait servi à souscrire un crédit des armes précises : la signature électronique ne vaut que par un procédé fiable dont le prêteur doit rapporter la preuve, le prêteur doit vérifier la solvabilité et consulter le fichier des incidents avant d’octroyer, l’usurpation d’identité et l’escroquerie sont des délits punis d’un an et de cinq ans d’emprisonnement, l’intrusion dans le téléphone est punie de trois ans, la banque doit rembourser l’opération non autorisée sans authentification forte exigée opération par opération comme vient de le juger la Cour de cassation le 22 octobre 2025, et l’inscription irrégulière au fichier des incidents se fait radier sous astreinte avec indemnisation, comme l’a ordonné le tribunal d’Arras le 19 décembre 2025. La méthode gagnante tient en cinq gestes : figer les preuves et déposer plainte dès le premier signal, contester par écrit chaque contrat et chaque opération dans les délais, exiger du prêteur le dossier complet de signature et d’authentification, saisir le juge des contentieux de la protection pour la radiation du fichier, et chiffrer chaque préjudice avec pièces. Rappel final : aucun accident, aucune intrusion ni aucun dommage n’a été constaté par une source officielle à la date de rédaction, aucune responsabilité n’est établie, les contrats signés priment sur toute analyse générale, et seul le juge décidera du sort de chaque dossier.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».