« Votre abonnement Avast Premium Security a été renouvelé automatiquement : 129,99 €. » Coche verte, badge « Actif », tableau bien aligné, français impeccable. En dessous, un lien pour
annuler le renouvellement. Vous n'avez rien commandé, le montant vous paraît énorme : vous cliquez pour annuler.
C'est exactement ce que l'escroc attend. Le prélèvement n'a jamais existé, et le formulaire d'annulation n'est que la première marche.
Le vrai piège, c'est l'appel qui suit.
Voici comment fonctionne cette arnaque au faux renouvellement Norton, McAfee ou Avast, pourquoi une page « parfaite » ne prouve plus rien en 2026, et les 5 gestes à faire, dans l'ordre, si vous avez reçu ce message.
L'essentiel en 30 secondes
- Regardez d'abord votre relevé bancaire. Pas de prélèvement = rien à annuler, le mail est faux.
- Ne cliquez pas sur le lien d'annulation. Une vraie annulation se fait dans votre compte client, sur le site de l'éditeur que vous ouvrez vous-même.
- Le formulaire ne demande « que » votre nom, votre mail et votre téléphone : c'est voulu. Il sert à vous rappeler.
- Si l'on vous appelle pour un « remboursement », raccrochez. Personne de légitime ne vous fera installer un logiciel de prise en main à distance pour vous rembourser.
- Une page propre, sans faute, en bon français, ne prouve plus rien : ces pages sont désormais fabriquées par intelligence artificielle.
Sommaire
1. À quoi ressemble le faux mail de renouvellement
Le message arrive par mail, parfois par SMS. Il reprend toujours la même recette :
- une marque d'antivirus connue : Norton, McAfee, Avast, parfois Kaspersky, Bitdefender ou « Microsoft Defender Premium » ;
- un montant réaliste, ni trop petit ni délirant : 129,99 €, 299,99 €, 349 € ;
- une durée et un nombre d'appareils (« 1 an, 5 appareils ») pour faire sérieux ;
- une référence de commande, une date, parfois un faux numéro de facture ;
- un bouton ou un lien pour « annuler », « contester » ou « demander un remboursement », souvent avec un délai (« sous 24 heures »).
L'exemple analysé par les chercheurs de Malwarebytes en septembre 2026 visait des internautes francophones : une page Avast annonçait un renouvellement « Avast Premium Security » à
129,99 € pour 5 appareils, avec coche verte et badge « Actif ». Rien, visuellement, ne la distinguait d'une vraie page d'éditeur.
« Mais j'ai vraiment Norton sur mon PC ! » C'est normal, et ça ne prouve rien. Le même message part vers des milliers d'adresses : une partie des destinataires utilise forcément la marque citée. Les escrocs comptent justement sur cette coïncidence.
| Ce que dit le mail |
Ce qu'il faut en penser |
| Il cite votre antivirus | Hasard statistique, pas une preuve |
| Il connaît votre nom | Données issues d'une fuite chez un commerçant |
| Il est sans faute, bien mis en page | Fabriqué par IA en quelques minutes |
| Il donne un délai court pour annuler | Pression classique pour vous empêcher de vérifier |
| Il propose un lien ou un numéro « pour annuler » | Arnaque |
Ce scénario se distingue des : ici, pas de sirène ni de plein écran, tout est calme et « administratif ». C'est ce qui le rend efficace.
Vous cliquez sur « Annuler mon abonnement ». Vous vous attendez à devoir donner votre numéro de carte, ce qui vous mettrait la puce à l'oreille. Mais non : le formulaire demande seulement
votre nom, votre adresse mail et votre numéro de portable.
Pas de mot de passe, pas de carte bancaire. On le remplit sans se méfier, en se disant « au pire, ils ont mon numéro ».
C'est précisément le but. Ce formulaire n'est pas là pour voler une information sensible : il est là pour obtenir votre
numéro de téléphone et votre
accord implicite à être rappelé. Vous venez de vous signaler comme une personne inquiète, qui croit avoir été débitée, et qui attend un appel du « service client ».
Sur la page analysée par Malwarebytes, le formulaire n'envoyait même encore rien : l'escroc n'avait pas fini de le brancher. Peu importe, la mécanique est toujours la même. Certaines variantes se passent d'ailleurs de formulaire et affichent directement un
numéro à appeler « pour annuler » : le résultat est identique, vous vous retrouvez au téléphone avec l'escroc.
3. L'appel qui suit : le scénario du faux remboursement
Quelques minutes ou quelques heures plus tard, votre téléphone sonne. Une personne aimable, qui parle bien français, se présente comme le service client de Norton, McAfee ou Avast. Elle a votre dossier, votre nom, le montant : tout colle.
Le déroulé est presque toujours le même :
- « Nous allons vous rembourser les 129,99 €. » Pour cela, il faudrait « accéder à votre ordinateur » ou « vérifier votre compte bancaire ».
- On vous fait installer un logiciel d'assistance : AnyDesk, TeamViewer, UltraViewer, RustDesk, ou un outil au nom inconnu. Parfois, on vous fait simplement coller un texte dans la fenêtre « Exécuter » de Windows (Windows + R), ce qui installe un programme sans que rien ne s'affiche.
- On vous demande de vous connecter à votre banque « pour recevoir le remboursement ». L'escroc voit votre écran, ou le masque pendant qu'il agit.
- Le coup du trop-perçu : l'escroc « se trompe » et affiche un remboursement de 1 299,90 € au lieu de 129,99 €. En réalité, il a simplement déplacé de l'argent entre vos propres comptes (du livret vers le compte courant), ou modifié l'affichage de la page. Il vous supplie alors, parfois en pleurant, de restituer la différence par virement, cartes cadeaux, coupons PCS ou Transcash, « sinon je vais perdre mon travail ».
- Les codes de validation : si votre banque vous envoie un code par SMS ou une demande de validation sur l'application, on vous demande de la valider ou de lire le code « pour confirmer le remboursement ». C'est en fait un virement ou un paiement que vous autorisez.
À la fin, vous n'avez pas été remboursé d'un prélèvement qui n'existait pas : vous avez
réellement perdu de l'argent, et l'escroc garde souvent un accès à votre ordinateur.
Une seule règle suffit à trancher : un vrai remboursement ne nécessite jamais d'installer un logiciel, de vous connecter à votre banque pendant l'appel, ni de renvoyer de l'argent. Un éditeur qui vous rembourse le fait sur la carte qui a payé, point.
Pour le détail de ce qui s'installe quand on laisse la main à un faux technicien, voir notre article .
4. Des pages fabriquées par IA : l'apparence ne prouve plus rien
Pendant des années, on a appris à repérer les arnaques à leurs fautes d'orthographe, à leurs logos pixellisés, à leur mise en page bancale.
Ce conseil est dépassé.
La page Avast étudiée par Malwarebytes contenait des traces typiques d'un assistant d'intelligence artificielle : des
notes polies laissées à l'intention du commanditaire (du genre « ce formulaire n'envoie encore aucune donnée, pensez à le brancher »), du code inutilisé, une structure très propre. Autrement dit, l'escroc a demandé à une IA « fais-moi une page de renouvellement Avast en français », et l'a obtenue en quelques minutes.
Conséquences concrètes pour vous :
- les escrocs peuvent produire une page par marque et par langue, sans effort : Norton en France, McAfee en Belgique, Avast en Suisse ;
- le français est impeccable, les montants sont cohérents, les logos sont nets ;
- l'apparence ne permet plus de trancher.
Ce qui permet encore de trancher, c'est le
comportement demandé : cliquer sur un lien reçu, rappeler un numéro, être rappelé, installer un outil, rendre de l'argent. Nous revenons sur ce changement dans .
5. Les 5 gestes à faire, dans l'ordre
Vous venez de recevoir le mail et vous n'avez encore rien fait ? Parfait. Voici l'ordre à suivre.
1. Regarder votre relevé bancaire, avant tout
C'est le geste qui règle 99 % des cas en une minute. Ouvrez l'application de votre banque (celle que vous utilisez d'habitude, pas un lien du mail) et cherchez un prélèvement du montant annoncé.
- Aucun prélèvement : il n'y a rien à annuler. Le mail est faux, supprimez-le.
- Un prélèvement existe vraiment : passez au geste 2, mais toujours sans utiliser le mail.
2. Vérifier l'abonnement vous-même, chez l'éditeur
Tapez vous-même l'adresse du site de l'éditeur (norton.com, mcafee.com, avast.com) ou ouvrez le logiciel installé sur votre PC, puis connectez-vous à
votre compte client. Vous y verrez la date de renouvellement réelle, le montant, et l'option d'annulation.
Ne cherchez pas « service client Norton » sur Google pour trouver un numéro : les premiers résultats sont parfois des
annonces payées par des escrocs.
3. Annuler uniquement depuis votre compte client
Une annulation légitime se fait
dans votre espace client, en quelques clics, sans appel ni formulaire qui réclame surtout votre téléphone. Si un vrai renouvellement automatique vous a été facturé et que vous n'en voulez pas, les éditeurs remboursent généralement dans un délai de 30 à 60 jours après le renouvellement (vérifiez les conditions de votre éditeur).
Et si c'est votre banque qui a prélevé un montant que vous n'avez pas autorisé, vous disposez de recours solides : voir .
4. Ne jamais rappeler ni répondre au « service client »
Ne composez aucun numéro figurant dans le mail. Si vous recevez un appel au sujet de ce renouvellement,
raccrochez. Si vous avez un doute, rappelez vous-même le numéro officiel de l'éditeur ou de votre banque, trouvé sur leur site ou au dos de votre carte.
5. Signaler, puis supprimer
- Signalez le mail sur signal-spam.fr et, s'il imite une marque, auprès de l'éditeur concerné.
- Signalez un SMS en le transférant gratuitement au 33 700.
- Vous pouvez aussi faire un signalement sur internet-signalement.gouv.fr (plateforme Pharos).
Pour reconnaître plus vite ce type de message à l'avenir : .
6. Vous avez déjà rempli le formulaire ou décroché : que faire ?
Pas de panique : selon ce qui s'est passé, les conséquences vont de nulles à sérieuses. Repérez votre situation.
| Ce que vous avez fait |
Risque |
Ce qu'il faut faire |
| Rempli le formulaire (nom, mail, téléphone) | Faible, mais vous allez être appelé | Ne pas répondre aux numéros inconnus les jours suivants, raccrocher à tout « service client » |
| Parlé au téléphone sans rien installer ni rien donner | Faible | Raccrocher, ne pas rappeler, rester méfiant sur les appels suivants |
| Donné des informations bancaires ou un code reçu par SMS | Élevé | Appeler immédiatement votre banque, faire opposition |
| Installé un logiciel ou collé une commande à la demande de l'appelant | Élevé | Couper Internet, suivre la procédure ci-dessous |
| Renvoyé de l'argent (virement, cartes cadeaux, coupons) | Élevé | Banque ou émetteur des coupons tout de suite, puis plainte |
Si un logiciel a été installé pendant l'appel
- Coupez Internet sur l'ordinateur (débranchez le câble, désactivez le wifi). L'escroc ne peut plus s'y reconnecter.
- Désinstallez l'outil de prise en main (Paramètres, Applications) : AnyDesk, TeamViewer, UltraViewer, RustDesk ou tout programme installé pendant l'appel.
- Changez vos mots de passe depuis un autre appareil (téléphone, autre ordinateur) : messagerie d'abord, puis banque, puis le reste. Ne les changez pas sur le PC concerné tant qu'il n'a pas été vérifié.
- Prévenez votre banque : vérifiez les bénéficiaires de virement ajoutés, les plafonds, les appareils autorisés.
- Faites vérifier le PC. Un escroc qui a eu la main sur un ordinateur a pu y laisser bien plus que l'outil visible : programme caché, tâche qui se relance, voleur de mots de passe. Un antivirus qui ne trouve rien ne suffit pas à conclure. Voir .
Si vous avez perdu de l'argent
- Banque : appelez le numéro officiel, faites opposition, demandez le rappel des virements s'ils sont récents.
- Cartes cadeaux ou coupons (PCS, Transcash, Neosurf, Amazon...) : contactez tout de suite le service client de l'émetteur avec le code du coupon. Un coupon pas encore utilisé peut parfois être bloqué.
- Plainte au commissariat, à la gendarmerie, ou en ligne. Gardez le mail, la capture de la page, le numéro qui vous a appelé et l'heure de l'appel.
- 17Cyber (17cyber.gouv.fr) vous oriente selon votre situation, et Info Escroqueries (0 805 805 817, appel gratuit) répond à vos questions.
Et surtout :
n'ayez pas honte. Ces escrocs sont des professionnels de la manipulation, ils font ça toute la journée. Décrire les faits précisément à votre banque, sans vous accabler, aide votre dossier.
7. Questions fréquentes
J'ai vraiment un abonnement Norton (ou McAfee). Comment savoir si le mail est authentique ?
Ne le jugez pas sur son apparence. Ouvrez vous-même votre compte client chez l'éditeur ou votre application bancaire. Si le renouvellement et le prélèvement y figurent, il est réel, et vous pouvez l'annuler depuis votre compte. S'ils n'y figurent pas, le mail est faux.
L'adresse de l'expéditeur ressemble à celle de l'éditeur. Ça ne suffit pas ?
Non. Le nom affiché de l'expéditeur se falsifie très facilement, et beaucoup de ces mails partent de messageries gratuites ou de domaines approchants. Seule la vérification dans votre compte fait foi.
J'ai cliqué sur le lien mais je n'ai rien rempli. Suis-je en danger ?
Le simple fait d'ouvrir la page ne suffit pas, en règle générale, à infecter un ordinateur à jour. Fermez l'onglet, ne téléchargez rien, et c'est terminé. Si la page vous a proposé d'autoriser des notifications et que vous avez accepté, retirez cette autorisation : voir .
Le « conseiller » m'a dit qu'il avait trop remboursé et que je devais lui rendre la différence. Il avait l'air sincère.
C'est la signature même de l'arnaque au faux remboursement. Aucun argent ne vous a été versé : l'escroc a déplacé de l'argent entre vos propres comptes ou modifié ce qui s'affichait à l'écran. Ne renvoyez rien, raccrochez, et prévenez votre banque.
Faut-il vraiment payer un antivirus ?
Pour un particulier,
Microsoft Defender, intégré à Windows 10 et 11, offre une bonne protection s'il est tenu à jour. Si vous préférez un antivirus payant, gardez-en
un seul, souscrit directement sur le site de l'éditeur. Plusieurs antivirus en même temps se gênent : voir .
Comment éviter d'être piégé par un vrai renouvellement automatique ?
Notez la date de renouvellement de vos abonnements, et désactivez le renouvellement automatique dans votre compte client si vous ne souhaitez pas le reconduire. Vous ne serez alors jamais surpris par un vrai prélèvement, et un faux mail n'aura plus de prise sur vous.
Mon parent âgé reçoit ce genre de mails. Comment l'aider ?
Donnez-lui une règle unique, facile à retenir : « un mail qui parle de prélèvement, je regarde mon compte en banque, et je ne clique jamais ». Et convenez qu'il vous appelle, vous, avant de rappeler qui que ce soit.
8. Ce que fait BSC Sécurité
Nous sommes à Hyères, et les faux renouvellements d'antivirus font partie des arnaques que nos clients nous montrent le plus souvent.
- Vous avez laissé un « conseiller » prendre la main sur votre ordinateur, ou collé une commande à sa demande ? Débranchez le PC d'Internet et appelez-nous. Nous vérifions le poste en profondeur, retirons tout ce que l'escroc a installé, contrôlons que rien ne revient au redémarrage, et vous indiquons quels comptes sécuriser. Vous repartez avec un compte rendu utile pour votre banque et votre plainte.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- vous préférez être accompagné chez vous, ou vous aidez un parent âgé ? intervient à domicile, agréée service à la personne, pour faire le point sur vos abonnements, changer vos mots de passe pas à pas et vous apprendre à reconnaître ces messages ;
- votre ordinateur nécessite une réinstallation complète après le passage de l'escroc ? s'en charge en atelier, avec sauvegarde de vos documents avant l'opération ;
- des fichiers ont disparu ou ont été chiffrés ? est spécialisé dans la récupération de données.
En résumé
- Le mail « votre abonnement antivirus a été renouvelé » annonce un prélèvement qui n'existe pas, pour vous pousser à annuler.
- Le formulaire d'annulation ne demande que nom, mail et téléphone : il sert à vous faire rappeler par un faux service client.
- L'appel qui suit mène au faux remboursement : logiciel de prise en main, connexion à la banque, « trop-perçu » à restituer.
- Les pages sont fabriquées par IA : sans faute et bien présentées, elles ne prouvent plus rien.
- Le réflexe qui désamorce tout : regarder son relevé bancaire, puis vérifier dans son compte client, jamais par le lien du mail.
La phrase à retenir : un prélèvement se vérifie sur son relevé, pas dans un mail. Et personne ne vous rembourse en prenant la main sur votre ordinateur.
Sources : Malwarebytes Labs, « AI helps scammers build convincing antivirus renewal pages » (16 septembre 2026) ; Malwarebytes Labs, « Fake Microsoft security scans trick victims into uninstalling their antivirus » (août 2026) ; cybermalveillance.gouv.fr, fiches « Arnaques au faux support technique » et « Hameçonnage » ; cas rencontrés en atelier BSC Sécurité.
Pour aller plus loin : · · · ·