« Le site était parfait. Comment j'aurais pu savoir ? »
C'est la question posée par un client venu nous voir avec une capture d'écran, et c'est une bonne question.
Il avait commandé une machine à eau pétillante à moins 60 %, sur un site qui affichait le logo de la marque, ses photos de catalogue, ses descriptions de produits, ses mentions de garantie. Rien ne clochait. Il a payé par carte, il a validé le code envoyé par sa banque, il a reçu un e-mail de confirmation de commande. Puis plus rien. Pas de colis, pas de numéro de suivi, un service client qui répond en anglais approximatif, et quatre jours plus tard,
un débit de 380 € dans un magasin d'électronique à l'étranger.
Ce qu'il faut comprendre, et c'est tout le sujet de cette page :
ce n'était pas un vendeur malhonnête. C'était un site parmi cent dix-neuf mille, produits en série par un même réseau, à partir du même moule, dans un seul but.
La phrase qui résume tout : un faux site marchand ne cherche pas à vous vendre quelque chose. Il cherche votre numéro de carte. Il n'y a pas de commande, pas de stock, pas de colis. La boutique entière n'est qu'un formulaire de paiement déguisé en magasin.
Cet article explique ce qui se passe réellement quand vous saisissez votre carte sur une de ces pages, pourquoi le cadenas de votre navigateur ne vous protège de rien, les cinq vérifications à faire dans l'ordre, la règle unique qui remplace toutes les autres, et la marche à suivre si vous avez déjà payé.
⚡ L'essentiel en 30 secondes
Si vous lisez ceci parce que vous venez de commander sur un site qui vous inspire un doute :
1. Ne saisissez rien d'autre. Si vous êtes encore sur la page de paiement, fermez l'onglet.
2. Si vous avez déjà validé un code reçu de votre banque : appelez votre banque immédiatement, sans attendre de voir un débit. Le code que vous avez validé n'était probablement pas celui de votre commande.
3. Faites opposition sur la carte, même si rien n'apparaît encore sur votre compte. Les données sont revendues et réutilisées des semaines plus tard.
4. Surveillez votre relevé, y compris les petits montants de 1 ou 2 € qui servent à tester la carte.
5. Signalez sur Perceval ( service-public.fr ) et demandez le remboursement à votre banque.
6. Ne répondez pas au « service client » du site qui vous promet un remboursement. C'est la deuxième partie de l'arnaque.
7. Et sachez-le tout de suite : votre ordinateur n'est pas infecté. Le problème est votre carte, pas votre machine.
Sommaire
1. Ce n'est pas un escroc isolé, c'est une usine
Quand on raconte cette histoire, l'image que les gens se font est celle d'un individu qui a bricolé un site dans son garage. La réalité est industrielle, et les chiffres publiés en septembre 2026 sur le réseau baptisé
DoppelCart donnent l'échelle.
| Ce qui a été mesuré |
Le chiffre |
| Noms de domaine appartenant au réseau | 118 787, soit près de 119 000 |
| Boutiques encore en ligne au moment de la découverte | plus de 105 000 |
| Marques réelles copiées | 44 182 |
| Part de tous les sites en .shop existant sur Internet | 2,72 % à eux seuls |
| Serveurs qui collectent les données volées | 27 |
| Faux sites construits à partir de fichiers identiques | 96 % |
Pour donner un point de comparaison : le précédent réseau du même type, découvert en 2024, comptait 75 000 sites. Celui-ci fait une fois et demie plus.
Un détail compte beaucoup plus qu'il n'en a l'air. Les marques les plus copiées, celles qui ont plus de trente clones chacune,
ne sont pas Amazon ni Apple. Ce sont des marques de taille moyenne : SodaStream, Velasca, CurrentBody, Daniel Wellington, Dreame, Horze, MOVA, SPARK PAWS.
Ce n'est pas un hasard, c'est le cœur de la méthode. Face à une adresse bizarre qui prétend être Amazon, à peu près tout le monde tique. Face à une adresse bizarre qui prétend être une marque de bijoux ou d'électroménager dont on a vu une publicité la semaine dernière, personne ne tique, parce que
personne ne sait à quoi ressemble l'adresse officielle de cette marque-là. On ne peut pas repérer une anomalie sur une référence qu'on n'a pas.
Quant à la ressemblance, elle n'est pas imitée, elle est
copiée. Catalogue, descriptions, photos : tout est repris tel quel du site officiel. Dans certains cas, les images sont même chargées
directement depuis les serveurs de la vraie marque. Autrement dit, quand vous regardez le produit sur le faux site, vous regardez littéralement la photo officielle, servie par la vraie entreprise. Aucune inspection visuelle ne peut faire la différence, pour la bonne raison qu'il n'y a pas de différence à voir.
2. Comment on arrive sur ces sites ( jamais en tapant l'adresse )
Personne ne découvre ces boutiques en tapant leur adresse. Il y a deux chemins d'arrivée, et deux seulement.
Le premier : une publicité sur un réseau social. Facebook, Instagram, TikTok. Un visuel soigné, un prix cassé, un bouton. Ces publicités sont payantes, ce qui surprend souvent : oui, les escrocs achètent de la publicité, et c'est rentable pour eux. Le coût de la publicité est dérisoire par rapport au rendement d'un numéro de carte bancaire.
Le second : un résultat sponsorisé dans un moteur de recherche. Vous cherchez le nom de la marque, correctement, dans Google. Le premier résultat affiché, avant les vrais résultats, est une annonce. Vous cliquez sur le premier lien parce que c'est le premier. Il ne mène pas à la marque.
Ce point mérite d'être posé clairement, parce qu'il est contre-intuitif :
faire une recherche correcte ne protège pas, si l'on clique sur le résultat sponsorisé. La zone publicitaire en haut des résultats n'est pas contrôlée de la même façon que les résultats naturels. C'est exactement le même mécanisme qui alimente les , où le premier lien proposé pour télécharger un logiciel gratuit très connu mène à une version piégée.
Dans les deux cas, l'appât est identique :
la remise anormale. Moins 50 %, moins 65 %, « déstockage officiel », « fin de série », sur des produits que la marque ne solde jamais.
C'est aussi la raison pour laquelle un
bloqueur de publicité est devenu un outil de sécurité et plus seulement un outil de confort : il supprime le chemin d'arrivée, donc une bonne partie du problème avant même qu'il se pose. Nous en avons fait un article entier : .
3. Ce qui se passe vraiment à la page de paiement
Voilà le point technique le plus important de cet article, et celui que personne n'explique jamais au grand public.
Quand vous arrivez sur la page de paiement d'une vraie boutique, vous remplissez un formulaire, vous cliquez sur « Payer », et à ce moment-là seulement les informations partent, chiffrées, vers un prestataire de paiement agréé qui les traite.
Sur ces faux sites, il ne se passe pas du tout la même chose. La page de paiement n'est pas une page de commerce, c'est un
enregistreur de frappe déguisé en formulaire. Elle envoie ce que vous tapez
en direct, caractère par caractère, vers les serveurs des escrocs, par une connexion permanente ouverte en arrière-plan. Techniquement, c'est ce qu'on appelle une WebSocket, et le nom importe peu. Ce qui importe, c'est la conséquence.
Vous n'avez pas besoin de cliquer sur « Payer » pour que vos données soient volées. Elles le sont pendant que vous les tapez. Fermer l'onglet au dernier moment parce qu'on a eu un doute n'annule rien : le numéro, l'expiration et le cryptogramme sont déjà partis, chiffre par chiffre, à la seconde où vous les avez saisis.
Ce qui est capturé de cette façon :
- le numéro de carte, la date d'expiration et le cryptogramme ( les trois chiffres au dos ) ;
- vos nom, adresse, e-mail et téléphone, qui valent eux aussi de l'argent et qui alimentent les fichiers revendus aux escrocs du téléphone ;
- et, le point suivant lui est entièrement consacré, les codes de confirmation envoyés par votre banque.
4. « Ma banque m'envoie un code, je suis protégé » : non
C'est la croyance la plus répandue, et la plus coûteuse. Elle se formule toujours de la même façon :
« de toute façon, sans le code que ma banque m'envoie, personne ne peut rien faire avec mon numéro de carte ».
Sur le principe, c'est vrai. C'est même tout l'intérêt de l'authentification forte mise en place depuis plusieurs années. Le problème, c'est que ces sites ne contournent pas le code.
Ils vous le font saisir.
Voici le déroulé réel, minute par minute :
- Vous tapez votre numéro de carte sur le faux site. Il part immédiatement chez les escrocs, pendant que vous finissez de le taper.
- Pendant que vous êtes encore sur la page, un de leurs systèmes lance un vrai paiement, ailleurs, chez un vrai commerçant, avec votre carte. Souvent un achat facile à revendre, ou une carte cadeau.
- Votre banque fait exactement son travail : elle vous envoie un code pour valider cette opération, ou une notification dans son application.
- Le faux site vous affiche, au même instant, un écran parfaitement crédible : « Confirmez votre paiement avec le code reçu par SMS ».
- Vous saisissez le code. Il part en direct chez les escrocs, qui le recopient sur la vraie page de paiement dans les secondes qui suivent.
- Vous venez de valider, de votre main, une opération qui n'est pas la vôtre.
C'est exactement le mécanisme de l', à ceci près qu'ici, il n'y a personne au téléphone. La manipulation est automatisée, et elle fonctionne sur des dizaines de milliers de personnes en même temps.
Le réflexe qui sauve, et il ne coûte rien : le SMS de validation de votre banque ne contient jamais que des chiffres. Au-dessus du code, il y a
une phrase, qui indique le montant et le bénéficiaire de l'opération. Sur les captures que nous voyons passer, cette phrase disait « 412,00 € - MEDIAMARKT » alors que le client croyait payer 89 € de café en grains.
La consigne, en six mots : lisez la phrase avant le chiffre. Si le montant ou le nom du commerçant ne correspond pas à ce que vous êtes en train d'acheter, ne saisissez pas le code, et appelez votre banque.
Cette histoire de code a une conséquence désagréable qu'il vaut mieux connaître d'avance : au moment de la réclamation, votre banque verra une opération
authentifiée par vous. Ce n'est pas rédhibitoire, loin de là, et nous y revenons plus bas. Mais cela impose de réagir vite et de bien documenter.
5. Le cadenas, le HTTPS et les autres faux repères
Trois idées reçues ont la vie dure, et toutes les trois se retournent contre les victimes. Elles méritent d'être démontées une par une.
« Il y a le petit cadenas, donc le site est sûr. »
Non. Les 119 000 faux sites du réseau ont tous un cadenas et un certificat parfaitement valide. Ces certificats sont
gratuits et automatiques depuis des années : les obtenir prend quelques secondes et ne demande aucune vérification d'identité. Le cadenas signifie une seule chose : que la communication entre votre navigateur et le site est chiffrée. Il vous garantit que
personne d'autre ne lit votre numéro de carte pendant le trajet. Il ne dit strictement rien sur l'honnêteté de celui qui le reçoit à l'arrivée.
Une conversation chiffrée avec un escroc reste une conversation avec un escroc.
« Un site aussi bien fait ne peut pas être un faux. »
C'est l'inverse. Ces sites sont impeccables parce qu'ils sont
copiés sur les vrais, et parce qu'ils sortent tous du même moule industriel, à 96 % identique d'un site à l'autre. Le soin apporté à un site n'a jamais été une preuve de quoi que ce soit : c'est même devenu, aujourd'hui, un signal neutre. Ce qui coûtait cher à fabriquer il y a dix ans ne coûte plus rien.
« Je paie avec PayPal, je ne risque rien. »
Attention à cette variante. Sur ces sites, le bouton PayPal est parfois un simple décor : il n'ouvre pas PayPal, il ouvre une fausse fenêtre qui ressemble à PayPal et qui capture vos identifiants. Le contrôle à faire, quand une fenêtre de paiement s'ouvre, est toujours le même :
regarder l'adresse dans la barre de cette fenêtre. Si ce n'est pas exactement le domaine officiel du service de paiement, on ferme.
Notons au passage ce qui distingue cette arnaque d'une autre, très proche, que nous avons traitée par ailleurs. Dans les , l'escroc pousse toujours vers un moyen de paiement anormal : virement, cartes cadeaux, cryptomonnaie. Ce signal d'alerte est très efficace, et il ne fonctionne pas ici. Sur un faux site marchand,
le paiement proposé est parfaitement normal, carte bancaire comprise, avec un tunnel de commande d'apparence classique. C'est ce qui rend ce cas plus difficile : le repère habituel ne se déclenche pas.
6. Les cinq vérifications, dans l'ordre
Si vous devez tout de même juger un site, faites-le dans cet ordre. L'ordre n'est pas décoratif : les deux premières vérifications règlent la grande majorité des cas en dix secondes.
1. L'adresse du site, avant toute chose
C'est le seul élément que les escrocs
ne peuvent pas copier à l'identique. Tout le reste, apparence, logo, photos, textes, mentions légales, se copie en un clic. Le nom de domaine, non : il est déjà pris par la vraie marque.
Ce qu'on regarde, en haut de la fenêtre, dans la barre d'adresse :
- une extension .shop, massivement surreprésentée dans ce réseau, mais aussi tout ce qui sort de l'ordinaire pour une marque connue ;
- le nom de la marque accolé à un mot générique : marque-outlet, marque-france, shopmarque, marque-store, marque-officiel ;
- des tirets superflus, un mot mal orthographié, une lettre en trop.
Le bon réflexe est de comparer avec le site officiel, que vous ouvrez
dans un autre onglet, en tapant le nom de la marque vous-même.
2. Le prix
Une remise de 50 ou 65 % sur une marque qui ne solde jamais n'est pas une bonne affaire, c'est un signalement. Les marques de taille moyenne, précisément celles qui sont le plus copiées, protègent leurs prix : elles ne bradent pas leur catalogue entier du jour au lendemain. Quand un prix n'a pas de sens, c'est qu'il n'y a pas de produit derrière.
3. Une recherche de trente secondes
Tapez le nom exact du domaine, suivi de « avis » ou « arnaque », dans un moteur de recherche. Deux résultats possibles, tous deux instructifs :
- des signalements existent, la réponse est immédiate ;
- il n'y a strictement aucun résultat. Sur une boutique en ligne censée vendre des produits d'une marque connue, l'absence totale de trace est en soi une réponse. Un vrai commerce laisse des traces : avis, forums, comparateurs, réseaux sociaux. Un site créé il y a trois semaines n'en a aucune.
4. Les mentions légales et la politique de retour
Regardez le bas de page. Cherchez une adresse postale, un numéro d'entreprise, un numéro de téléphone. Ce qu'on trouve sur ces sites : un simple formulaire de contact, aucune adresse ou une adresse fantaisiste, parfois une adresse copiée d'un autre site ( une recherche sur cette adresse la fait apparaître sur vingt boutiques différentes ), et des conditions de retour rédigées de façon absurde ou dans un français traduit automatiquement.
5. La fenêtre de paiement
Au moment de payer, un dernier coup d'œil à l'adresse affichée dans la fenêtre de paiement, comme expliqué plus haut. Et surtout, la lecture de la phrase du SMS de votre banque avant d'en saisir le code.
7. La règle unique qui remplace tous les contrôles
Soyons honnêtes : la liste ci-dessus est utile, mais on ne peut pas demander à tout le monde d'expertiser un nom de domaine, et surtout pas un soir de décembre, à 22 h, devant une bonne affaire qui expire dans deux heures. C'est d'ailleurs exactement pour ce moment-là que ces sites sont conçus.
Il faut donc une règle unique, courte, qu'on applique sans réfléchir :
On n'arrive jamais sur une boutique par une publicité.
On tape le nom de la marque soi-même, on passe par son application officielle, ou par un favori enregistré la première fois. Si la promotion est réelle, elle est aussi sur le vrai site.
Cette règle est plus forte que toutes les vérifications, parce qu'elle ne demande
aucune compétence technique et qu'elle ne peut pas être trompée par l'apparence. Elle ne juge pas le contenu de ce qu'on a sous les yeux, ce que les escrocs contrôlent entièrement. Elle juge
le chemin par lequel on y est arrivé, ce qu'ils ne contrôlent pas.
C'est le même principe que celui que nous appliquons aux alertes de sécurité et aux mises à jour dans notre article sur les : on ne va jamais vers l'information, on va vers
l'endroit où elle est censée se trouver.
Et si vous êtes déjà sur un site trouvé par une publicité, avec un produit dans le panier : ne fermez pas tout en soupirant. Ouvrez un autre onglet, tapez le nom de la marque, et cherchez le même produit sur le site officiel. Soit vous le trouvez au même prix, et vous achetez tranquille. Soit vous ne le trouvez pas, et vous venez de vous éviter un problème.
8. J'ai déjà payé : la marche à suivre
Le premier réflexe est presque toujours d'attendre. D'attendre le colis « au cas où », d'attendre de voir si un débit apparaît, d'attendre d'être sûr avant de déranger sa banque. C'est le pire choix possible, parce que
les seules heures où l'on peut agir sont les premières.
Dans l'heure
- Appelez votre banque et faites opposition sur la carte. Même si aucun débit n'apparaît. Même si votre commande a l'air normale. Vos données sont dans une base qui sera exploitée ou revendue, éventuellement dans plusieurs semaines. Une carte que vous avez saisie sur un de ces sites doit être considérée comme perdue.
- Si vous avez validé un code ou une notification pendant l'achat, dites-le explicitement au conseiller, et demandez le blocage de toute opération en cours. C'est cette information qui déclenche la bonne procédure.
- Notez tout, tout de suite : l'adresse exacte du site, l'heure, le montant affiché, le montant du SMS s'il différait, le nom du commerçant qui figurait dans le SMS. Faites des captures d'écran de la page, de l'e-mail de confirmation et du SMS. Ces pièces sont le cœur de votre dossier, et votre mémoire des détails se dégrade en trois jours.
Dans les jours qui suivent
- Relisez votre relevé ligne par ligne, y compris les tout petits montants. Un débit de 1,20 € qu'on ne reconnaît pas est très souvent un test destiné à vérifier que la carte est active avant de l'utiliser pour de bon.
- Signalez. Pour une fraude à la carte alors que vous avez toujours votre carte en main, la démarche s'appelle Perceval, elle se fait en ligne depuis service-public.fr, et elle vous délivre un récépissé. Attention : Perceval n'est pas une plainte, et ne couvre pas les virements. Pour l'accompagnement général, cybermalveillance.gouv.fr et le dispositif 17Cyber sont les bons interlocuteurs.
- Demandez le remboursement par écrit à votre banque, via la messagerie sécurisée de votre espace client ( elle est datée, c'est un avantage ).
Ce qu'il ne faut pas faire
Ne recontactez pas le site. Le « service client » qui répond encore, et qui propose souvent un remboursement moyennant un formulaire à remplir ou une petite prise en main à distance « pour vérifier votre banque », fait partie du même dispositif. Nous y revenons plus bas.
Ne réinstallez pas votre ordinateur. C'est une réaction fréquente et elle est inutile : acheter sur un faux site marchand
n'infecte pas la machine. Il n'y a pas eu de téléchargement, pas de virus, pas de logiciel installé. Le problème est votre carte bancaire, pas votre PC. Si votre navigateur est par ailleurs envahi de publicités et de notifications, c'est un autre sujet, qui a ses propres solutions, mais ce n'est pas la cause de ce qui vient d'arriver.
9. Se faire rembourser : ce que dit la loi
Beaucoup de victimes ne réclament jamais, par honte. C'est le point à démonter en premier : vous avez été la cible d'un dispositif industriel qui trompe des dizaines de milliers de personnes, pas d'un tour de passe-passe que vous auriez dû voir venir.
L'essentiel tient en quelques points.
Le principe est posé par l'article
L133-18 du code monétaire et financier : une opération de paiement
non autorisée doit être remboursée immédiatement, au plus tard à la fin du premier jour ouvrable suivant votre signalement, avec remise du compte en l'état,
frais d'incident et agios compris ( ces derniers ne sont presque jamais remboursés spontanément : réclamez-les ligne par ligne ).
La franchise de 50 € est souvent appliquée à tort. Elle ne concerne que les cas de carte perdue ou volée. Quand la carte est restée en votre possession et que le paiement a eu lieu à distance, ce qui est exactement notre situation,
elle ne s'applique pas.
« Vous avez validé l'opération, dossier clos » n'est pas une réponse valable. L'article
L133-23 précise que l'enregistrement de l'opération par les systèmes de la banque ne suffit pas, à lui seul, à prouver qu'elle a été autorisée par vous, ni qu'il y a eu négligence de votre part. La preuve d'une négligence grave incombe
entièrement à la banque, et la jurisprudence récente est nettement favorable aux victimes de manipulations de ce type.
Vous avez 13 mois pour contester une opération non autorisée, à compter du débit, et non de sa découverte. Raison de plus pour relire un an de relevés.
Un premier refus n'est jamais définitif. Le service réclamations d'abord, puis le
médiateur bancaire, gratuit, dont les coordonnées figurent sur vos relevés : c'est l'étage le plus rentable de tous, sans avocat et sans frais.
Nous avons consacré un article entier à cette démarche, avec les délais, les textes, les recours et la façon de rédiger sa réclamation : .
Un mot enfin sur un cas distinct, souvent confondu. Si vous avez payé et que rien n'arrive, mais qu'aucune fraude n'a eu lieu sur votre carte, ce n'est pas une opération non autorisée, c'est un
litige commercial : marchandise payée et non livrée. La voie est alors celle de la rétrofacturation, le fameux
chargeback, à demander expressément à votre banque, qui ne le proposera pas d'elle-même.
10. L'arnaque qui suit l'arnaque
Il faut vous y préparer, parce qu'elle arrive presque systématiquement, et parce qu'elle frappe au moment exact où l'on est le plus vulnérable : quand on espère encore récupérer son argent.
Dans les jours ou les semaines qui suivent, vous serez recontacté. Par le « service client » du site, par un faux service de recouvrement, par un faux avocat, par un prétendu enquêteur de la brigade financière, parfois par une association d'aide aux victimes qui n'existe pas. La personne connaîtra votre dossier : le montant, le nom du site, la date. Rien de mystérieux à cela, ce sont ses collègues qui ont monté l'opération, et les fichiers de victimes se revendent entre escrocs.
On vous annoncera que les fonds ont été localisés, qu'il ne manque qu'une formalité : des frais de dossier, une avance sur commission, une dernière validation, ou l'installation d'un petit logiciel pour « vérifier votre compte ». Cette dernière variante est un classique du , et elle donne à l'escroc la main sur votre ordinateur pendant que vous regardez l'écran.
La règle, absolue : rien ne se paie pour récupérer de l'argent volé. Une plainte, un signalement Perceval, une saisine du médiateur bancaire : tout cela est gratuit. Quiconque vous demande de l'argent pour vous rendre votre argent est un escroc, sans exception.
11. Le cas particulier des seniors et des cadeaux
Deux situations reviennent régulièrement à l'atelier, et elles méritent d'être signalées à part.
La première concerne les personnes âgées, particulièrement exposées parce qu'elles ont appris à se méfier des liens dans les e-mails, mais pas des publicités dans un fil d'actualité, qui ne ressemblent pas du tout à ce qu'on leur a décrit comme dangereux. La consigne à leur donner n'est pas une liste de vérifications, qu'elles n'appliqueront pas. C'est une phrase unique, celle de la règle plus haut :
on n'achète jamais depuis une publicité, on tape le nom de la boutique. Et, si possible, un plafond de paiement en ligne abaissé sur la carte : cinq minutes de réglage dans l'application bancaire, qui transforment une perte de 800 € en une perte de 150 €.
La seconde concerne les périodes de fêtes et de soldes. C'est le moment de l'année où les réseaux de fausses boutiques montent en puissance, pour une raison simple : c'est la seule période où une remise de 60 % ne paraît pas suspecte. Un cadeau acheté dans l'urgence, à minuit, sur une publicité, est le scénario type. Si vous devez acheter du matériel informatique et que vous n'avez pas envie de jouer à ce jeu-là, sachez que nous vendons et installons le matériel en atelier, à Hyères : . Vous savez à qui vous parlez, et le service après-vente a une adresse.
12. Questions fréquentes
J'ai saisi ma carte mais j'ai fermé la page avant de valider. Suis-je tranquille ?
Non, et c'est le point le plus contre-intuitif de cet article. Les données partent
pendant la saisie, caractère par caractère, avant tout clic sur « Payer ». Considérez que votre numéro, la date d'expiration et le cryptogramme sont partis. Faites opposition.
Le site m'a envoyé une confirmation de commande avec un numéro de suivi. C'est bien la preuve qu'il existe ?
Non. Ces confirmations sont automatiques et ne coûtent rien à produire. Les numéros de suivi fournis sont souvent invalides, ou pointent vers un colis réel envoyé à une autre adresse, ce qui permet de gagner des semaines avant que vous ne réclamiez. Le temps joue pour eux.
Comment ont-ils pu obtenir un cadenas et un certificat s'ils sont malhonnêtes ?
Parce que les certificats de chiffrement sont gratuits, délivrés automatiquement et ne vérifient que le contrôle du nom de domaine, pas l'identité ni l'honnêteté du propriétaire. C'est un choix technique qui a beaucoup fait progresser la sécurité générale d'Internet, mais qui ne dit rien sur celui d'en face.
Est-ce que mon ordinateur a attrapé un virus ?
Non. Vous avez rempli un formulaire sur un site web : il n'y a eu ni téléchargement, ni installation. Inutile de réinstaller quoi que ce soit. Le sujet est votre carte bancaire.
Faut-il changer mes mots de passe ?
Celui du site en question, s'il vous a fait créer un compte, et surtout
partout où vous utilisez le même. Les escrocs testent systématiquement le couple e-mail plus mot de passe collecté sur les grands services. Le sujet est détaillé dans notre article sur les .
Comment savoir si un site est nouveau ?
Le plus simple, sans outil technique : cherchez le nom du domaine dans un moteur de recherche et regardez s'il existe des avis, des mentions, des discussions. Un vrai commerçant qui vend depuis deux ans a forcément laissé des traces quelque part.
Ma banque a refusé de me rembourser en disant que j'ai validé l'opération. C'est fini ?
Non. C'est même la réponse type, et elle ne suffit pas juridiquement. Passez par le service réclamations avec un courrier écrit, puis par le médiateur bancaire, qui est gratuit. La marche à suivre complète est dans notre article .
Je ne sais plus sur quel site j'ai commandé, c'était il y a trois semaines.
Cherchez l'e-mail de confirmation de commande dans votre messagerie, y compris dans les indésirables, et l'intitulé du débit sur votre relevé bancaire. Ces deux éléments donnent le nom qui vous manque.
13. Nous pouvons vous aider
Nous sommes à Hyères, et ces situations arrivent régulièrement au comptoir, souvent avec la même phrase d'entrée : « je me suis fait avoir comme un débutant ». Non. Vous avez été la cible d'une opération industrielle qui trompe des dizaines de milliers de gens par jour.
- Vous venez de payer et vous ne savez pas dans quel ordre agir ? Appelez-nous, on déroule la liste ensemble, banque comprise. BSC Sécurité, , ou .
- Vous avez un doute sur un site avant de commander ? Envoyez-nous l'adresse, on regarde. Cela prend deux minutes et cela évite parfois plusieurs centaines d'euros.
- Votre navigateur est envahi de publicités, de fenêtres de promotions et de notifications depuis quelque temps ? C'est un autre problème, mais c'est lui qui vous amène ces offres : nous nettoyons le navigateur et posons un bloqueur de publicité correctement configuré.
- Vous préférez qu'on vienne chez vous, pour vous accompagner ou accompagner un parent âgé sur ses achats en ligne, abaisser les plafonds de la carte et installer les bons réflexes ? intervient à domicile chez les particuliers, et est agréé service à la personne.
- Vous cherchiez du matériel informatique et vous préférez un vrai magasin avec un vrai après-vente ? vend et installe en atelier, pour les particuliers comme pour les professionnels.
- Un virus ou un rançongiciel a rendu vos fichiers inaccessibles, dans un autre contexte ? Ne tentez rien vous-même et confiez le disque à , spécialisé dans la récupération de données.
Atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et si un ordinateur doit rester quelques jours en atelier, loue des machines en courte comme en longue durée ; si un portable ne s'allume plus du tout, répare les cartes mères de PC portables et de Chromebooks.
Et le conseil le plus rentable de cet article, à faire ce soir : ouvrez l'application de votre banque et regardez le
plafond de paiement en ligne de votre carte. Si vous n'achetez jamais pour 3 000 € sur Internet, il n'a aucune raison d'être à 3 000 €.
En résumé
- Ces boutiques ne sont pas des vendeurs malhonnêtes, ce sont des usines : un seul réseau identifié en septembre 2026 aligne 119 000 sites copiant 44 000 marques réelles, dont 96 % construits à partir des mêmes fichiers.
- Les marques copiées sont volontairement des marques de taille moyenne : personne ne connaît leur adresse officielle, donc personne ne repère l'anomalie.
- L'apparence est copiée, pas imitée : photos et descriptions viennent du vrai site, parfois chargées depuis les serveurs de la vraie marque. Aucune inspection visuelle ne peut faire la différence.
- On n'y arrive jamais en tapant l'adresse : toujours par une publicité sur un réseau social ou par un résultat sponsorisé en tête des recherches.
- À la page de paiement, la saisie est capturée en direct, caractère par caractère. Fermer l'onglet avant de valider n'annule rien.
- Le code de votre banque ne vous protège pas : les escrocs déclenchent leur propre paiement pendant que vous êtes sur la page, et vous font valider leur opération. Lisez toujours la phrase au-dessus du chiffre dans le SMS.
- Le cadenas ne prouve rien. Les 119 000 faux sites en ont un. Il garantit le chiffrement, pas l'honnêteté.
- Les cinq vérifications, dans l'ordre : l'adresse du site, le prix anormal, une recherche « nom du domaine + avis », les mentions légales, la fenêtre de paiement.
- La règle unique, qui remplace tout le reste : on n'arrive jamais sur une boutique par une publicité. On tape le nom de la marque, ou on passe par un favori.
- Si vous avez payé : opposition immédiate, relevé surveillé, signalement Perceval, demande de remboursement écrite. Votre PC n'est pas infecté.
- Attendez-vous à un rappel des escrocs promettant un remboursement contre des frais : rien ne se paie pour récupérer de l'argent volé.
La phrase à retenir : ce site ne voulait pas vous vendre un produit. Il voulait votre carte. Il n'y a jamais eu de colis, parce qu'il n'y a jamais eu de magasin.
Pour aller plus loin
Sources : analyse du réseau de fausses boutiques DoppelCart publiée en septembre 2026 ; fiches et bonnes pratiques Cybermalveillance.gouv.fr ( « Achats en ligne », « Hameçonnage », « Fraude à la carte bancaire » ) ; dispositif de signalement Perceval et fiches pratiques de service-public.fr ; articles L133-18, L133-19 et L133-23 du code monétaire et financier ; recommandations de la Banque de France sur la sécurité des paiements.