Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fraude à l’enrôlement Apple Pay et Google Pay : tokenisation frauduleuse, responsabilité de la banque et remboursement de la victime

L’essor des solutions de paiement dématérialisé sur terminal mobile a profondément transformé les pratiques quotidiennes des consommateurs. L’usage de portefeuilles numériques comme Apple Pay ou Google Pay s’est imposé comme une modalité majeure des règlements de proximité et à distance. Cette transition numérique, réputée sécurisée par la biométrie, a suscité de nouvelles stratégies de la cybercriminalité financière. Comme le relève l’Observatoire de la sécurité des moyens de paiement placé sous l’égide de la Banque de France dans son rapport d’activité annuel consultable sur https://www.banque-france.fr/fr/publications-et-statistiques/publications/rapport-de-lobservatoire-de-la-securite-des-moyens-de-paiement-2023, si le déploiement de l’authentification forte sous la directive européenne DSP2 a fait reculer la fraude sur Internet, les délinquants ciblent désormais la phase d’enrôlement des cartes bancaires dans les terminaux mobiles. Cette technique, qualifiée de fraude à la tokenisation, permet aux escrocs de créer un clone numérique de la carte bancaire sur leur propre téléphone à l’insu du titulaire du compte.

Le mode opératoire détourne le processus technique mis en place par les banques et les opérateurs technologiques. Au lieu d’intercepter les données lors d’un paiement isolé, les escrocs capturent les données confidentielles du porteur par hameçonnage ou manipulation téléphonique, puis intègrent ces éléments dans l’application de portefeuille électronique de leur propre appareil. Une fois le jeton virtuel activé via un code extorqué à la victime, le malfaiteur dispose d’un instrument de paiement autonome, utilisable sans contact sans être soumis au plafond unitaire des cartes physiques. Les débits frauduleux s’accumulent alors en quelques heures, causant un préjudice patrimonial considérable.

Face à ces opérations non autorisées, le client se heurte régulièrement au refus de remboursement de son établissement bancaire. Les banques invoquent les articles L. 133-16 et L. 133-19 du Code monétaire et financier, reprochant au titulaire une négligence grave pour avoir communiqué un code reçu par SMS ou validé une notification. Elles prétendent ainsi échapper à leur obligation légale de restitution immédiate posée par l’article L. 133-18 du même code. Cette position méconnaît tant les exigences techniques d’authentification forte que la jurisprudence de la Cour de cassation, qui impose au prestataire de services de paiement une charge probatoire rigoureuse.

I. Le mécanisme technique et pénal de la tokenisation frauduleuse sur Apple Pay et Google Pay

A. De l’hameçonnage à la création d’un jeton numérique : l’enrôlement du portefeuille mobile comme vecteur d’escroquerie

La tokenisation bancaire constitue l’architecture centrale des portefeuilles électroniques comme Apple Wallet ou Google Wallet. Lors de l’enrôlement d’une carte de paiement dans un smartphone, le numéro à seize chiffres figurant sur la carte physique, ou PAN pour Primary Account Number, ne circule pas lors des paiements ultérieurs. Le système crée un identifiant numérique chiffré, le jeton ou DAN pour Device Account Number. Ce jeton est consigné dans le composant matériel sécurisé de l’appareil, le Secure Element, isolé du système d’exploitation général. Lors d’un règlement en magasin ou sur Internet, c’est ce jeton, assorti d’un cryptogramme dynamique, qui est transmis au réseau interbancaire pour validation.

Ce procédé vise à neutraliser l’interception des coordonnées bancaires. Cependant, les délinquants exploitent la vulnérabilité de la phase de liaison entre la carte et le smartphone, dénommée procédure d’enrôlement. Pour y parvenir, les fraudeurs associent des campagnes de collecte d’informations et des manœuvres d’ingénierie sociale afin d’extorquer les facteurs d’authentification indispensables à l’installation du jeton sur leur propre terminal.

L’attaque débute fréquemment par une opération d’hameçonnage par courriel ou par SMS. La victime reçoit un message trompeur imitant un service public, un transporteur ou un organisme social, à l’exemple des faux renouvellements d’assurance maladie signalés par le dispositif Cybermalveillance sur https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/hameconnage-assurance-maladie-ameli. Persuadé de régulariser un dossier administratif ou d’acquitter des frais de port minimes, le consommateur clique sur le lien et renseigne son identité, son numéro de téléphone et les seize chiffres de sa carte avec date d’expiration et cryptogramme visuel.

Les malfaiteurs reportent aussitôt ces coordonnées bancaires dans l’application Apple Pay ou Google Pay de leur propre téléphone. L’application sollicite alors une validation de sécurité auprès de la banque émettrice, qui envoie un code à usage unique par SMS ou déclenche une notification applicative. Pour obtenir ce sésame, un complice appelle la victime en usurpant le numéro officiel de sa banque grâce au procédé du spoofing téléphonique.

Se faisant passer pour un agent du service antifraude, l’escroc prétend qu’un piratage ou un débit anormal est en cours et soutient qu’une procédure de sécurisation immédiate est requise. Alarmée et mise en confiance par l’affichage du numéro authentique de son agence, la victime communique le code reçu ou valide la sollicitation sur son écran. Ce geste permet la finalisation de l’enrôlement sur le terminal du malfaiteur. Dès ce moment, le fraudeur détient un moyen de paiement fonctionnel sur son propre équipement, déverrouillable par sa propre biométrie, et effectue des règlements massifs en magasin ou des retraits d’espèces sans que la victime ne reçoive d’alerte sur ses dépenses.

B. Les qualifications pénales encourues : escroquerie, atteintes aux systèmes automatisés de données et contrefaçon de moyens de paiement

Les agissements constatés lors d’une tokenisation frauduleuse réunissent les éléments constitutifs de plusieurs infractions pénales autonomes réprimées par la loi.

Au premier chef figure l’escroquerie, incriminée par l’article 313-1 du Code pénal consultable sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006418192. Ce texte sanctionne de cinq ans d’emprisonnement et de 375 000 euros d’amende le fait, par l’usage d’une fausse qualité ou l’emploi de manœuvres frauduleuses, de tromper une personne pour la déterminer à remettre des fonds, des valeurs ou un bien, ou à consentir un acte opérant obligation ou décharge. L’usurpation de l’identité du banquier, l’artifice du spoofing et les faux motifs de sécurisation constituent des manœuvres frauduleuses caractérisées ayant déterminé la validation de l’enrôlement au préjudice du client.

Le détournement implique également la violation des dispositions relatives aux systèmes de traitement automatisé de données. L’article 323-1 du Code pénal, accessible sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000047052655, punit l’accès et le maintien frauduleux dans un tel système de peines pouvant atteindre cinq ans d’emprisonnement et 150 000 euros d’amende lorsque cette intrusion engendre la modification ou la suppression de données. L’intégration de données bancaires usurpées dans les serveurs de paiement et l’altération des paramètres de gestion de compte caractérisent cette atteinte informatique.

Par ailleurs, l’article L. 163-3 du Code monétaire et financier, accessible sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006646090, réprime de sept ans d’emprisonnement et de 750 000 euros d’amende la contrefaçon, la falsification ou l’usage d’un instrument de paiement contrefait ou falsifié. Le jeton dématérialisé constituant un instrument de paiement au sens de l’article L. 133-4, sa génération frauduleuse et son emploi sur des terminaux commerciaux consomment le délit d’usage de moyen de paiement falsifié.

Toutefois, l’identification effective des auteurs présumés de ces infractions s’avérant incertaine compte tenu de leur dissimulation technique et de leur fréquente localisation internationale, le consommateur doit concentrer ses démarches sur le terrain de la responsabilité civile de son établissement bancaire afin d’obtenir la restitution des sommes dérobées.

II. Le contentieux bancaire du remboursement : défaut d’authentification forte et appréciation de la négligence grave

A. L’obligation stricte d’authentification forte et la charge de la preuve incombant à l’établissement bancaire

Le régime légal d’indemnisation des opérations non autorisées est gouverné par l’article L. 133-18 du Code monétaire et financier, consultable sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430550. Ce texte impose au prestataire de services de paiement de rembourser immédiatement au payeur le montant de toute opération non autorisée signalée sans tarder, et au plus tard à la fin du premier jour ouvrable suivant, tout en rétablissant le compte dans l’état antérieur aux débits contestés.

Si l’article L. 133-19 du Code monétaire et financier, accessible sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430556, prévoit en son paragraphe IV que le payeur supporte les pertes consécutives à une négligence grave commise dans la garde de ses dispositifs de sécurité personnalisés, son paragraphe V pose une exception dirimante. Ce texte énonce expressément que, sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération a été exécutée sans que le prestataire de services de paiement n’exige une authentification forte du client prévue par l’article L. 133-44 du même code, disponible sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430635.

L’article L. 133-4 du Code monétaire et financier, consultable sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430451, définit l’authentification forte comme une procédure combinant au moins deux éléments indépendants relevant de la connaissance, de la possession et de l’inhérence. Le règlement délégué (UE) 2018/389 de la Commission du 27 novembre 2017, accessible sur https://eur-lex.europa.eu/legal-content/FR/TXT/HTML/?uri=CELEX:32018R0389, précise les normes techniques applicables, imposant notamment la liaison dynamique entre le code et les paramètres de la transaction.

La portée protectrice de cette exigence a été réaffirmée avec force par la chambre commerciale de la Cour de cassation dans son arrêt du 30 août 2023, rendu sous le pourvoi numéro 22-11.707, consultable à l’adresse https://www.courdecassation.fr/decision/64eee09d01e49dd969c48aa0. La Haute juridiction y a posé que : « sauf agissement frauduleux de sa part, le payeur ne supporte aucune conséquence financière si l’opération de paiement non autorisée a été effectuée sans que le prestataire de services de paiement du payeur n’exige une authentification forte du payeur ».

Cette solution de principe a été confirmée et renforcée par l’arrêt de la chambre commerciale de la Cour de cassation du 22 octobre 2025, pourvoi numéro 24-19.749, accessible sur https://www.courdecassation.fr/decision/68f8713d0274fc2d1f4a1367, affirmant de manière limpide : « Il résulte des articles L. 133-44, I et L. 133-19, V du code monétaire et financier que le prestataire de service de paiement doit appliquer l’authentification forte du client définie au f) de l’article L. 133-4 du même code en cas d’opération de paiement à distance et qu’à défaut, il doit rembourser au payeur le montant de l’opération non autorisée, sauf agissement frauduleux du payeur. » Dans cette affaire, quand bien même le client avait commis une négligence en transmettant des données confidentielles à la suite d’un courriel suspect, la banque a été condamnée au remboursement intégral faute de justifier avoir exigé du payeur l’activation de l’authentification forte.

En outre, en application de l’article L. 133-23 du Code monétaire et financier consultable sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430567, la charge de la preuve incombe exclusivement à la banque, et l’enregistrement de l’opération ne suffit pas à prouver l’autorisation du payeur ou sa négligence.

Cette règle probatoire a été posée par l’arrêt de référence de la chambre commerciale du 18 janvier 2017, pourvoi numéro 15-18.102, consultable sur https://www.courdecassation.fr/decision/5fd9110f3a0807ab301817ee : « c’est à ce prestataire qu’il incombe, par application des articles L. 133-19, IV, et L. 133-23 du même code, de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait, intentionnellement ou par négligence grave, à ses obligations. Cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés ».

La chambre commerciale a réitéré ce principe dans son arrêt du 9 mars 2022, pourvoi numéro 20-12.376, disponible sur https://www.courdecassation.fr/decision/6228523d590661fa1d597d24 : « Il résulte de ces textes que c’est au prestataire de services de paiement qu’il incombe de rapporter la preuve que l’utilisateur, qui nie avoir autorisé une opération de paiement, a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave à ses obligations. Cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés. »

Dans le même sens, la Cour d’appel de Paris a souligné dans son arrêt du 13 mai 2026, numéro de registre 24/05295, consultable sur https://www.courdecassation.fr/decision/6a0ae441cdc6046d470fb37a : « S’il est constant que les opérations litigieuses ont été effectuées via le service sécurisé de banque à distance du Crédit Lyonnais, il n’en ressort pas pour autant que l’utilisation de l’instrument de paiement telle qu’enregistrée par la banque suffise à prouver que les opérations ont été autorisées, encore moins qu’elles résultent d’une négligence grave de Mme [P]. »

Ainsi que le met en évidence l’analyse publiée sur Village Justice sur https://www.village-justice.com/articles/fraudes-bancaires-les-decisions-mai-2026-confirment-durcissement-preuve-exigee,57673.html, les tribunaux écartent les simples allégations informatiques et exigent des établissements de paiement qu’ils établissent la réunion concrète des facteurs d’authentification sur l’appareil appartenant au client, condition indispensable pour que la banque puisse prétendre s’exonérer de son obligation de remboursement.

B. Le rejet de la négligence grave du porteur manipulé et les voies de recours judiciaires pour obtenir restitution

L’article L. 133-16 du Code monétaire et financier, accessible sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430541, astreint l’utilisateur à prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs personnalisés. Pour autant, la négligence grave ne saurait résulter du seul constat de la fraude.

La chambre commerciale de la Cour de cassation l’a affirmé dans son arrêt du 26 juin 2019, sous le pourvoi numéro 18-12.581, consultable sur https://www.courdecassation.fr/decision/5fca6b14f95a745576ab6c39, retenant que : « la seule utilisation de ces données n’étant pas susceptible, contrairement à ce que soutient la deuxième branche, de démontrer que M. W… avait été gravement négligent dans leur conservation, puis retenu que la banque se bornait à évoquer l’hypothèse d’un hameçonnage, sans qu’il soit établi que M. W… avait transmis à un tiers les données confidentielles attachées à son instrument de paiement ».

Dans les hypothèses d’enrôlement par manipulation téléphonique, la décision capitale rendue le 23 octobre 2024 par la chambre commerciale de la Cour de cassation, pourvoi numéro 23-16.267, accessible sur https://www.courdecassation.fr/decision/67189203d8ceca1cd7018c82, protège les victimes de spoofing : « Après avoir exactement énoncé qu’il incombe au prestataire de services de paiement de rapporter la preuve d’une négligence grave de son client, l’arrêt constate que le numéro d’appel apparaissant sur le téléphone portable de M. [J] s’était affiché comme étant celui de Mme [Y], sa conseillère BNP et retient qu’il croyait être en relation avec une salariée de la banque lors du réenregistrement et nouvelle validation qu’elle sollicitait de bénéficiaires de virement sur son compte qu’il connaissait et qu’il a cru valider l’opération litigieuse sur son application dont la banque assurait qu’il s’agissait d’une opération sécurisée. Il ajoute que le mode opératoire par l’utilisation du « spoofing » a mis M. [J] en confiance et a diminué sa vigilance, inférieure, face à un appel téléphonique émanant prétendument de sa banque pour lui faire part du piratage de son compte, à celle d’une personne réceptionnant un courriel, laquelle aurait pu disposer de davantage de temps pour s’apercevoir d’éventuelles anomalies révélatrices de son origine frauduleuse. »

La Haute juridiction consacre ainsi le principe selon lequel la manipulation verbale par un usurpateur affichant le numéro de l’agence désarme la vigilance du client. L’acte de validation accompli sous la contrainte d’une urgence feinte pour faire échec à un prétendu piratage ne peut constituer une négligence grave.

Par ailleurs, dans son arrêt du 4 février 2026, pourvoi numéro 24-20.003, consultable sur https://www.courdecassation.fr/decision/69835759cdc6046d47e1b8d8, la Cour de cassation a censuré les juges ayant retenu que la validation contractuelle d’une opération déchargeait la banque alors que l’application effective de l’authentification forte était précisément querellée : « Il en déduit que le respect de l’authentification forte convenue entre les parties suffit à qualifier les paiements d’opérations autorisées et que la responsabilité de la banque n’était pas engagée. 7. En statuant ainsi, alors que, dans ses conclusions déposées devant la cour d’appel, la société contestait l’application de l’authentification forte pour valider l’ajout du bénéficiaire des virements litigieux, la cour d’appel, qui a modifié l’objet du litige, a violé le texte susvisé. »

Face au refus de remboursement de la banque, la victime doit observer une stratégie méthodique.

D’abord, faire opposition sans délai sur la carte physique et requérir le blocage immédiat de tous les jetons numériques associés aux portefeuilles mobiles conformément à l’article L. 133-17 du Code monétaire et financier consultable sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430546.

Ensuite, rassembler l’ensemble des éléments de preuve de la manipulation : messages reçus, historique des appels téléphoniques attestant du numéro affiché et relevés bancaires des débits litigieux. Le préjudice doit être déclaré sur la plateforme Perceval ou faire l’objet d’un dépôt de plainte pénale, ainsi que le précise la fiche d’information officielle du portail Service-Public accessible sur https://www.service-public.fr/particuliers/vosdroits/F31324.

Le client doit adresser une réclamation formelle par lettre recommandée avec avis de réception à son établissement dans le délai de treize mois prescrit par l’article L. 133-24 du Code monétaire et financier consultable sur https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000035430571. Ce courrier doit exiger le rétablissement immédiat de la position du compte au visa de l’article L. 133-18.

Si le refus bancaire persiste, la saisine du tribunal judiciaire permet d’obtenir la restitution des sommes indûment débitées, assortie des intérêts au taux légal et de dommages-intérêts réparant les préjudices accessoires causés par la défaillance de l’établissement. L’assistance d’un cabinet intervenant en contentieux bancaire, tel le département avocat contentieux commercial Paris du cabinet Kohen Avocats, et maîtrisant l’examen des conventions bancaires à l’instar des analyses conduites en matière d’avocat conditions générales et d’avocat contrats commerciaux au titre des expertises du cabinet, garantit une défense technique adaptée pour contraindre l’établissement teneur de compte à assumer l’intégralité de ses obligations légales.

Conclusion

L’escroquerie à la tokenisation sur Apple Pay et Google Pay démontre l’adaptation constante de la cyberdélinquance financière aux évolutions technologiques. En déplaçant l’attaque vers l’enrôlement initial de la carte, les escrocs contournent la vigilance du porteur pour créer un moyen de paiement dématérialisé et autonome sur leur propre téléphone.

Face aux préjudices subis par les consommateurs, le refus de remboursement souvent opposé par les établissements bancaires méconnaît l’équilibre posé par le Code monétaire et financier et la directive européenne DSP2. La banque ne peut s’exonérer de son obligation de restitution immédiate qu’en rapportant la preuve positive d’une authentification forte conforme sur le terminal du client et en démontrant une faute caractérisée d’une particulière gravité. Les arrêts de la chambre commerciale de la Cour de cassation, spécialement ceux des 30 août 2023, 23 octobre 2024, 22 octobre 2025 et 4 février 2026, privent de portée les arguments stéréotypés fondés sur les seuls relevés informatiques de la banque lorsque la volonté du porteur a été captée par spoofing téléphonique.

Les victimes disposent ainsi de fondements solides pour exiger le rétablissement intégral de leurs avoirs. Pour toute analyse approfondie d’un litige bancaire consécutif à une tokenisation frauduleuse, une étude personnalisée du dossier permet de déterminer les voies d’action les plus adaptées devant les juridictions civiles (première analyse : 80 EUR TTC, consultation téléphonique : 80 EUR TTC).

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».