Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Arnaque aux faux agents de la répression des fraudes et faux conseillers : usurpation de la DGCCRF, virement frauduleux et remboursement bancaire

Les alertes récentes émises par les autorités publiques et les associations de consommateurs mettent en lumière une recrudescence alarmante des manœuvres frauduleuses fondées sur l’usurpation de l’identité d’institutions régaliennes. Comme le souligne la fiche pratique de la DGCCRF sur l’usurpation d’identité d’institutions ou d’agents de l’État, des malfaiteurs n’hésitent plus à contacter directement des particuliers en se faisant passer pour des inspecteurs de la répression des fraudes ou des préposés de la plateforme officielle RéponseConso. Dans ce scénario pernicieux, les escrocs exploitent la crédibilité attachée aux services de l’État pour simuler la découverte d’une attaque bancaire imminente sur les comptes de leurs interlocuteurs et les convaincre d’accomplir des opérations financières présentées fallacieusement comme des mesures de sauvegarde d’urgence.

Cette ingénierie sociale de haute intensité emprunte fréquemment les apparences de la légitimité technique grâce à l’usurpation du numéro d’appel téléphonique public, notamment le 0809 540 550 attribué aux services de la Direction générale de la concurrence, de la consommation et de la répression des fraudes. Les escrocs prétendent alors agir en coordination avec des officiers de police judiciaire ou des unités de gendarmerie, ainsi que le signale également le ministère de l’Intérieur sur la plateforme MaSécurité, afin de plonger la victime dans un état de panique et de sidération intellectuelle. Face à une autorité prétendument étatique et assermentée affirmant qu’un virement suspect ou un piratage est en train d’engloutir son patrimoine, le titulaire du compte voit sa vigilance considérablement anéantie et suit docilement les injonctions de son faux protecteur.

Dans un second temps, les fraudeurs transfèrent parfois la communication à un prétendu service antifraude ou à un prétendu conseiller de l’établissement bancaire de la victime, orchestrant un double verrouillage psychologique. Le particulier est alors guidé pas à pas pour inscrire un prétendu compte de séquestre ou compte de cantonnement parmi ses bénéficiaires de virement, ou pour valider sur son terminal mobile des notifications d’authentification forte présentées comme des refus ou des blocages techniques. Lorsque la manipulation s’achève et que la victime réalise l’ampleur de la déperdition financière, elle se heurte dans une écrasante majorité des cas au refus catégorique de sa propre banque de procéder à la restitution des sommes détournées.

Les établissements de crédit invoquent alors traditionnellement l’existence d’une prétendue négligence grave de leur client pour s’exonérer de leur obligation de garantie, affirmant que la validation matérielle de l’opération sur l’application mobile priverait l’usager de tout droit à indemnisation. Or, ainsi que le décryptent les observateurs judiciaires et les associations d’usagers, notamment dans les chroniques relayées par ICI Pays de Savoie sur les décisions de justice récentes, les juridictions réaffirment avec fermeté l’inversion du rapport de force probatoire et la protection impérative des déposants. L’analyse juridique rigoureuse du mécanisme d’usurpation et du cadre régissant les services de paiement révèle que la banque ne peut s’affranchir unilatéralement des garanties légales posées par le législateur européen et national.

I. Le mécanisme de l’usurpation d’autorité et la qualification des virements non autorisés

A. L’ingénierie sociale par usurpation du numéro de la DGCCRF et mise en scène d’une fausse alerte de sécurité

La sophistication contemporaine de la cybercriminalité financière ne repose plus exclusivement sur des courriels d’hameçonnage grossiers ou des messages électroniques impersonnels, mais sur des scénarios élaborés d’ingénierie sociale téléphonique. L’escroquerie débute par un appel direct sur le téléphone mobile ou la ligne fixe du consommateur, au cours duquel l’appelant s’attribue la qualité prestigieuse et intimidante d’agent de la répression des fraudes, d’inspecteur de la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) ou d’enquêteur du service RéponseConso. Pour emporter la conviction immédiate de son interlocuteur, l’auteur de l’appel emploie des outils de contournement technique des réseaux de télécommunication permettant d’afficher sur l’écran du récepteur le numéro officiel de la plateforme de la DGCCRF, à savoir le 0809 540 550, ou le numéro d’un commissariat de police ou d’une brigade de gendarmerie locale.

L’illusion est d’autant plus parfaite que l’escroc détient d’ores et déjà des données personnelles précises relatives à la victime, glanées à l’occasion de fuites de données antérieures ou achetées sur des espaces clandestins. La possession du nom complet, de l’adresse postale, de la date de naissance et parfois même des premiers chiffres du numéro de compte ou du nom de l’agence bancaire habituelle achève de désarmer les doutes légitimes du particulier. L’interlocuteur ne se contente pas d’annoncer une prétendue anomalie : il met en scène une situation d’urgence absolue, affirmant qu’une fraude de plusieurs milliers d’euros est en train d’être validée depuis un terminal distant, un pays étranger ou une plateforme de commerce électronique.

Cette manipulation est méticuleusement documentée par l’Institut National de la Consommation dans ses mises en garde contre les faux agents publics. L’escroc explique que pour faire échec à l’ordre de débit en cours et geler les fonds avant leur dispersion, une coordination immédiate est nécessaire entre la puissance publique et l’usager. Il est parfois demandé au consommateur de rester en ligne continue afin d’être basculé vers le service de sécurité financière de son établissement bancaire, ou de recevoir un appel conjoint d’un prétendu gestionnaire de la cellule antifraude de sa banque. Le citoyen, convaincu de dialoguer avec des fonctionnaires dévoués à la protection de ses droits économiques, est alors sommé de suivre scrupuleusement un protocole de neutralisation de l’attaque.

La mise en scène utilise une terminologie juridique et administrative empruntée au vocabulaire régalien. Les malfaiteurs évoquent des ordonnances de blocage conservatoire, des réquisitions judiciaires, des comptes de transit sécurisés sous séquestre de la Banque de France ou des comptes pivots protégés par la Caisse des Dépôts. Sous ce prétexte fallacieux, l’escroc transmet un relevé d’identité bancaire ou incite l’usager à saisir de nouvelles coordonnées bancaires sur son espace personnel en ligne, tout en prétendant que ce compte tiers appartiendrait à l’institution et garantirait l’intégrité intégrale de l’épargne. Dans d’autres cas de figure, le faux agent demande à la victime de valider sur son application mobile des notifications de sécurité ou des codes à usage unique sous le prétexte fallacieux que cette validation informatique matérialiserait une opposition ou un refus de l’ordre frauduleux.

Le consommateur se trouve ainsi pris au piège d’un simulacre où chaque geste dicté par l’agresseur concourt en réalité à l’exécution matérielle du préjudice. Alors que le particulier croit agir dans un réflexe salutaire de défense de ses avoirs, il est incité à déverrouiller lui-même les barrières techniques de son application bancaire. Ce détournement insidieux de la confiance publique constitue une pratique déloyale et agressive d’une exceptionnelle gravité. Les textes régissant le droit de la consommation rappellent que les agents de l’État exercent des missions d’enquête et de contrôle strictement encadrées par le législateur. Selon l’article L. 511-1 du Code de la consommation, les agents de la DGCCRF disposent de pouvoirs d’investigation pour constater les infractions économiques, mais ne sont en aucun cas habilités à solliciter par téléphone la communication de mots de passe bancaires, la réalisation de virements de trésorerie ou la transmission d’identifiants de connexion.

Par ailleurs, ces agissements s’analysent au regard de l’article L. 121-1 du Code de la consommation relatif aux pratiques commerciales trompeuses, dès lors que les manœuvres déployées créent une confusion totale dans l’esprit du destinataire quant à la véritable identité de l’émetteur de l’appel et quant à la finalité des actes accomplis. L’usurpation de la qualité d’agent de l’État prive totalement le consommateur de sa faculté d’appréciation lucide, le plaçant sous une contrainte morale qui altère de manière substantielle son comportement économique.

B. La qualification d’escroquerie et l’absence de consentement valable de l’utilisateur de services de paiement

Sur le terrain du droit pénal, les manœuvres orchestrées par ces réseaux délinquants tombent sans équivoque sous le coup des incriminations les plus sévères réprimant les atteintes aux biens et à l’autorité publique. L’agissement frauduleux réunit tous les éléments constitutifs de l’escroquerie définis par l’article 313-1 du Code pénal, qui punit l’escroquerie de cinq ans d’emprisonnement et de 375 000 euros d’amende lorsque le délit est commis en faisant usage d’une fausse qualité ou en employant des manœuvres frauduleuses pour tromper une personne physique ou morale et la déterminer ainsi à remettre des fonds, des valeurs ou un bien quelconque. Lorsque ces agissements sont perpétrés en bande organisée, les peines encourues sont portées à dix ans d’emprisonnement et à un million d’euros d’amende.

L’usage d’une fausse qualité est ici manifeste : le malfaiteur s’attribue le titre de fonctionnaire de la DGCCRF, d’agent assermenté ou de représentant de la force publique. À cette fausse qualité s’ajoutent des manœuvres frauduleuses sophistiquées consistant en la manipulation de l’affichage du numéro d’appel, l’envoi de faux courriels arborant les logos officiels de la République française et l’intervention combinée de tiers complices simulant des fonctions bancaires. En outre, ces actes s’accompagnent de délits connexes spécifiques portant atteinte à l’ordre public institutionnel. Ainsi, l’article 433-12 du Code pénal sanctionne de trois ans d’emprisonnement et de 45 000 euros d’amende toute personne qui, sans titre, s’immisce dans l’exercice d’une fonction publique en accomplissant l’un des actes réservés aux titulaires de cette fonction. De même, l’article 433-13 du Code pénal punit l’usage sans droit d’un titre attaché à une profession légalement réglementée ou d’un insigne officiel.

Si la qualification pénale ne souffre aucune discussion sérieuse, la difficulté juridique majeure réside dans la transposition de cette réalité délictuelle sur le terrain du droit bancaire et des instruments de paiement. Dès lors que la victime a été manipulée pour renseigner elle-même un ordre de virement ou valider une notification sur son application mobile, la banque oppose systématiquement que l’ordre de paiement aurait été régulièrement consenti et authentifié. Cet argumentaire bancaire méconnaît toutefois la substance même du consentement requis en matière d’opérations financières.

Aux termes de l’article L. 133-6 du Code monétaire et financier, une opération de paiement n’est considérée comme autorisée que si le payeur a donné son consentement personnel et éclairé à son exécution. En l’absence d’un tel consentement valable, l’opération est légalement réputée non autorisée. Or, la volonté exprimée sous l’empire d’un dol caractérisé ou d’une manipulation frauduleuse totale détruit la réalité même du consentement juridique. Le consommateur ne consentait aucunement à transférer son épargne vers le compte personnel d’un tiers criminel : il croyait exécuter une instruction de sauvegarde émanant de la puissance publique pour geler ses avoirs dans son propre intérêt.

Cette distinction cardinale a été expressément rappelée par la jurisprudence judiciaire récente. La Cour d’appel de Rennes, dans son arrêt du 8 septembre 2026, décision numéro 24/03061, consultable sur son lien officiel de la juridiction, énonce avec une grande netteté : « Selon l’article L. 133-6 du code monétaire et financier, une opération de paiement est autorisée si le payeur a donné son consentement à son exécution. Selon l’article L. 133-23, lorsque l’utilisateur nie avoir autorisé une opération de paiement exécutée, il incombe à son prestataire de services de paiement de prouver que l’opération a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. »

Cette clarification prétorienne démonte l’amalgame trop souvent entretenu par les services juridiques des banques entre la simple exécution d’une séquence de frappe informatique sur un smartphone et la manifestation réelle d’un consentement contractuel à un paiement. L’authentification technique ne saurait valoir présomption irréfragable de consentement lorsque la démarche est viciée à sa racine par une ingénierie sociale criminelle. L’opération litigieuse doit en conséquence demeurer soumise au régime impératif des paiements non autorisés, ouvrant droit à une protection rigoureuse au bénéfice du titulaire du compte lésé.

II. Le régime de responsabilité bancaire et l’exclusion de la négligence grave de la victime

A. L’obligation légale de remboursement immédiat et la charge probatoire exclusive du prestataire de paiement

Le cadre légal issu des directives européennes sur les services de paiement et transposé dans le Code monétaire et financier instaure un régime de responsabilité d’ordre public protecteur de l’utilisateur de services de paiement. Le principe fondamental posé par l’article L. 133-18 du Code monétaire et financier est celui de l’obligation de remboursement immédiat incombant au prestataire teneur de compte. Le texte prescrit qu’en cas d’opération de paiement non autorisée signalée par le client, le prestataire de services de paiement rembourse immédiatement au payeur le montant de l’opération contestée et, le cas échéant, rétablit le compte débité dans l’état où il se serait trouvé si l’opération non autorisée n’avait pas été effectuée. Ce remboursement doit intervenir sans délai, et au plus tard à la fin du premier jour ouvrable suivant la réception du signalement, à moins que le prestataire n’ait de bonnes raisons de soupçonner une fraude de son utilisateur et qu’il ne communique ces motifs par écrit à la Banque de France.

Pour faire valoir ce droit, le client dispose d’un délai légal étendu. Selon l’article L. 133-24 du Code monétaire et financier, l’utilisateur signale sans tarder à son prestataire de services de paiement toute opération non autorisée ou mal exécutée, et au plus tard dans les treize mois suivant la date de débit, sous peine de forclusion. Pour les consommateurs personnes physiques agissant à des fins non professionnelles, ce délai de treize mois présente un caractère impératif auquel aucune clause contractuelle ne saurait valablement déroger.

Confrontées à une demande de remboursement consécutive à une usurpation d’autorité, les banques opposent invariablement les dispositions de l’article L. 133-19 du Code monétaire et financier. Cet article prévoit que le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait, intentionnellement ou par négligence grave, aux obligations de préservation des données de sécurité personnalisées énoncées à l’article L. 133-16 du Code monétaire et financier. Les établissements bancaires tentent de déduire de ce texte une règle automatique : dès lors que le client a composé son code confidentiel ou validé une notification sur son terminal sécurisé, il aurait manqué à son obligation de vigilance et se trouverait coupable d’une négligence grave privative de tout remboursement.

Cette argumentation est pourtant frontalement contraire à la loi et aux exigences probatoires fixées par le Code monétaire et financier. En effet, l’article L. 133-23 du Code monétaire et financier dispose de manière explicite que lorsque l’utilisateur nie avoir autorisé une opération de paiement, c’est au prestataire de services de paiement qu’il incombe d’apporter la preuve que l’opération a été authentifiée, dûment enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique. Le texte ajoute de façon décisive que l’enregistrement de l’utilisation de l’instrument de paiement ne suffit pas nécessairement, en tant que tel, à prouver que l’opération a été autorisée par le payeur ou que celui-ci a commis une fraude ou une négligence grave.

La charge de la preuve de la négligence grave pèse donc intégralement et exclusivement sur l’établissement bancaire. La banque ne peut se contenter d’extraits informatiques sommaires attestant de la concordance d’un mot de passe ou d’une clé numérique pour renverser la présomption légale en défaveur du client. Elle doit caractériser un comportement aberrant, téméraire ou délibérément insouciant, apprécié au regard des circonstances concrètes de l’espèce. Or, dans le cas d’une arnaque impliquant l’usurpation de la DGCCRF, la mise en scène est d’une telle force persuasive qu’aucun manque de précaution fautif ne saurait être raisonnablement reproché à la victime qui s’est pliée à ce qu’elle croyait être une injonction légitime de sauvegarde publique.

B. La jurisprudence de la Cour de cassation sur le spoofing et la mise en œuvre des recours contre l’établissement

La Cour de cassation a fixé une ligne prétorienne remarquablement constante et protectrice en matière d’ingénierie sociale téléphonique et d’usurpation de numéro, communément appelée spoofing. Dans un arrêt fondamental rendu par la Chambre commerciale, financière et économique le 23 octobre 2024, pourvoi numéro 23-16.267, accessible sur son lien officiel de la juridiction suprême, la Haute juridiction a définitivement scellé le sort des allégations de négligence grave formulées par les banques face aux victimes d’appels frauduleux. La Cour de cassation y retient mot pour mot : « Après avoir exactement énoncé qu’il incombe au prestataire de services de paiement de rapporter la preuve d’une négligence grave de son client, l’arrêt constate que le numéro d’appel apparaissant sur le téléphone portable de M. [J] s’était affiché comme étant celui de Mme [Y], sa conseillère BNP et retient qu’il croyait être en relation avec une salariée de la banque lors du réenregistrement et nouvelle validation qu’elle sollicitait de bénéficiaires de virement sur son compte qu’il connaissait et qu’il a cru valider l’opération litigieuse sur son application dont la banque assurait qu’il s’agissait d’une opération sécurisée. Il ajoute que le mode opératoire par l’utilisation du « spoofing » a mis M. [J] en confiance et a diminué sa vigilance, inférieure, face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte, à celle d’une personne réceptionnant un courriel, laquelle aurait pu disposer de davantage de temps pour s’apercevoir d’éventuelles anomalies révélatrices de son origine frauduleuse. »

La Cour en déduit sans ambiguïté que la cour d’appel a pu valablement écarter toute négligence grave et condamner la banque au remboursement intégral du préjudice financier. Le raisonnement consacré par la Cour de cassation s’applique avec une vigueur redoublée lorsque l’usurpation porte sur les numéros et la fonction d’agents de la répression des fraudes ou des services répressifs de l’État. En effet, l’autorité morale qui s’attache à la parole d’un représentant de la DGCCRF ou d’un officier de gendarmerie désarçonne le particulier bien plus radicalement encore qu’un appel bancaire ordinaire. Dès lors que l’affichage téléphonique indique le numéro réel d’une institution publique, la victime est placée dans une situation où sa vigilance est légitimement et substantiellement anéantie.

Cette obligation de remboursement ne constitue d’ailleurs pas la seule voie de responsabilité à la charge du banquier. Lorsque l’établissement de crédit faillit à son devoir général de surveillance et de vigilance sur les flux atypiques transitant par le compte de son client, sa responsabilité contractuelle de droit commun peut également être engagée. Dans un arrêt rendu le 4 mars 2026 par la Chambre commerciale de la Cour de cassation, pourvoi numéro 25-11.959, publié sur son lien officiel de la juridiction suprême, les hauts magistrats ont précisé les frontières de cette articulation en énonçant : « si la responsabilité contractuelle de droit commun fondée sur l’article 1231-1 du code civil n’est pas applicable à l’exécution par le prestataire de services de paiement d’un ordre de paiement conformément à l’identifiant unique fourni par l’utilisateur, tel n’est pas le cas lorsque le prestataire de services de paiement ne s’est pas borné à exécuter l’ordre de paiement. »

Ainsi, la banque qui omet de détecter des anomalies apparentes, des montants sans commune mesure avec les habitudes financières du client, ou qui intervient activement dans la validation d’opérations atypiques sans déployer les contrôles de sécurité requis, commet un manquement contractuel engageant sa pleine responsabilité. Face à un refus illégal de remboursement, les victimes disposent d’un itinéraire de recours précis et structuré. La première étape consiste à notifier à l’établissement teneur de compte une mise en demeure formelle par lettre recommandée avec demande d’avis de réception. Ce courrier doit viser avec précision les articles L. 133-18 et L. 133-23 du Code monétaire et financier, contester tout consentement valable à l’opération et exiger la communication des éléments techniques et des journaux de connexion horodatés justifiant la prétendue absence de déficience de l’authentification.

En cas de silence ou de refus persistant de la banque au terme d’un délai raisonnable, l’usager peut saisir le médiateur bancaire compétent ou porter directement le litige devant le tribunal judiciaire. L’assistance d’un cabinet intervenant en la matière s’avère alors déterminante pour faire prévaloir les règles légales et neutraliser les arguments dilatoires des établissements bancaires. Dans ce cadre, le cabinet Kohen Avocats accompagne les justiciables victimes de prédations financières, en s’appuyant sur ses travaux réguliers et ses publications en droit économique et de la consommation, ainsi que sur l’analyse développée au sein de son département dédié d’avocat en contentieux commercial et bancaire. Devant les tribunaux, le client est en droit d’exiger non seulement le principal des sommes détournées augmenté des intérêts au taux légal à compter de la mise en demeure, mais également la réparation du préjudice moral subi du fait de la résistance abusive de la banque, ainsi qu’une indemnité au titre de l’article 700 du Code de procédure civile pour couvrir ses frais irrépétibles.

Conclusion

L’usurpation des identités institutionnelles de la DGCCRF et des forces de l’ordre marque un tournant agressif dans la criminalité financière visant les particuliers. En instrumentalisant le respect dû à la puissance publique et l’angoisse d’un préjudice économique, les fraudeurs élaborent des scénarios d’une efficacité psychologique redoutable. Face à ce péril, le droit positif offre un bouclier juridique particulièrement protecteur, articulé autour de la nullité du consentement vicié par le dol et de la responsabilité de plein droit du prestataire de services de paiement.

Les banques ne sauraient faire peser sur les usagers le fardeau de leurs propres vulnérabilités systémiques ou la faillibilité des réseaux de télécommunication. La jurisprudence constante des juridictions du fond et de la Cour de cassation consacre le principe selon lequel le spoofing téléphonique et l’ingénierie sociale institutionnelle anéantissent la qualification de négligence grave. Les victimes de ces pratiques disposent ainsi de fondements solides pour contraindre leur établissement bancaire au remboursement intégral des débits illicites, confortant l’équilibre indispensable entre sécurité technologique et protection absolue du droit de propriété des épargnants.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».