Arnaque à la tokenisation Apple Pay et Google Pay
Les escrocs volent vos données bancaires via un faux message, puis interceptent votre code SMS de sécurité pour lier votre carte à leur propre Apple Pay ou Google Pay.
Comment ça marche
La fraude à la tokenisation est une arnaque redoutable où l’escroc n’a pas besoin de vous voler physiquement votre carte bancaire. Tout commence par un message trompeur, généralement un SMS ou un e-mail.
Les étapes principales de cette manipulation sont les suivantes :
- L’hameçonnage : Vous recevez un faux avis de la Poste ou d’un service de streaming exigeant un petit paiement de quelques francs.
- La capture des données : Sur le site frauduleux, vous entrez vos numéros de carte de crédit. L’escroc les récupère instantanément et tente de les ajouter à son propre portefeuille Apple Pay ou Google Pay.
- Le vol du code de sécurité : Pour valider cet ajout, votre banque vous envoie un code SMS. Le faux site vous demande de l’y insérer, prétextant confirmer votre petit paiement initial.
Dès que vous fournissez ce code, votre carte est activée sur le téléphone de l’arnaqueur. Il peut alors effectuer des achats sans contact coûteux en magasin ou sur internet, et vider votre compte sous le radar des limites habituelles de sécurité.
Le déroulé de l’arnaque
- Vous recevez un SMS ou un e-mail prétextant des frais de douane ou un problème d'abonnement.
- Vous cliquez sur le lien et entrez vos numéros de carte de crédit sur une page qui imite le site officiel.
- L'escroc saisit vos numéros en direct dans l'application Apple Pay ou Google Pay de son propre téléphone.
- Votre banque vous envoie un code de sécurité par SMS pour autoriser l'ajout de la carte au portefeuille numérique.
- Vous tapez ce code sur le faux site. L'escroc le récupère, valide l'ajout sur son téléphone et dépense votre argent.
Exemples concrets
Le faux SMS pour des frais de douane
SMSCe SMS classique sert d'appât. La somme demandée est dérisoire pour ne pas vous inquiéter, mais le but réel est d'obtenir le numéro de votre carte et le précieux code SMS de votre banque.
Le SMS d'activation de la banque
SMSC'est l'étape de validation. Souvent pressées, les victimes ne lisent pas le texte complet du SMS et se concentrent uniquement sur les six chiffres. Elles autorisent ainsi l'escroc à lier la carte à son appareil.
Le faux e-mail de streaming
EmailL'urgence de la suspension de compte pousse la victime à agir sans réfléchir. Le mécanisme reste identique au SMS : le site vole les données de la carte et intercepte le code de sécurité bancaire pour la tokenisation.
Signaux d’alerte
- Le message exige un paiement soudain pour un colis ou un service connu.
- Le lien vous redirige vers une adresse internet qui ne correspond pas au nom de l'entreprise.
- Le SMS contenant le code de sécurité mentionne les mots Apple Pay, Google Pay ou portefeuille numérique.
- Le montant écrit dans le SMS de confirmation de la banque ne correspond pas à la petite somme demandée.
- Vous recevez des notifications pour des achats en magasin physique alors que vous avez votre carte avec vous.
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.
Comment se protéger
- Lisez attentivement le texte complet des SMS de votre banque avant d'utiliser le code de sécurité.
- Ne cliquez jamais sur les liens reçus par message pour payer des frais de douane ou un abonnement.
- Connectez-vous toujours directement aux applications officielles ou tapez l'adresse dans votre navigateur web.
- Préférez la validation des paiements via l'application sécurisée de votre banque plutôt que par code SMS.
- Activez les alertes instantanées pour être averti immédiatement à chaque utilisation de votre carte de crédit.
Que faire si vous êtes victime
- Bloquez tout de suite votre carte de crédit depuis votre application bancaire ou appelez la hotline de votre banque.
- Demandez à votre conseiller de contester formellement les transactions non autorisées liées à Apple Pay ou Google Pay.
- Vérifiez les réglages de votre compte e-banking et désactivez tout appareil mobile suspect.
- Faites des captures d'écran du faux message, du site trompeur et des SMS bancaires pour conserver des preuves.
- Déposez une plainte auprès de votre police cantonale avec vos extraits de compte et vos justificatifs numériques.
Questions fréquentes
Oui. Ces faits relèvent de l'escroquerie (art. 146 CP) et de l'utilisation frauduleuse d'un ordinateur (art. 147 CP). Une plainte est d'ailleurs souvent requise par la banque pour analyser la fraude.
Le remboursement n'est pas garanti. Si vous avez transmis un code SMS indiquant clairement l'ajout à Apple Pay ou Google Pay, la banque peut estimer que vous avez commis une négligence grave.
Une fois la carte ajoutée à son propre téléphone, l'escroc utilise son visage ou son empreinte digitale pour valider les paiements. Ce système biométrique désactive le code NIP et les limites habituelles du sans contact.
Non, votre téléphone et votre numéro n'ont pas été piratés. Seules les données de votre carte de crédit sont compromises et nécessitent un remplacement immédiat.
Non. Ces plateformes ne fournissent que l'infrastructure technique du portefeuille mobile. Vous devez adresser toute demande de contestation de paiement à la société émettrice de votre carte.
Les systèmes informatiques ont fonctionné normalement en vous envoyant le code SMS de vérification. L'arnaque repose uniquement sur la manipulation psychologique pour vous pousser à valider l'action vous-même.
Sources
- eBanking en toute sécurité
- Office fédéral de la cybersécurité (OFCS) - Hameçonnage, vishing, smishing
- Prévention Suisse de la Criminalité (PSC) - Escroquerie
Dernière mise à jour : 19 juillet 2026
Autres arnaques à connaître
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.