Arnaque · SMS / Smishing

Arnaque à la tokenisation Apple Pay et Google Pay

Les escrocs volent vos données bancaires via un faux message, puis interceptent votre code SMS de sécurité pour lier votre carte à leur propre Apple Pay ou Google Pay.

Porter plainte avec JuriUp Réponse sous 24h · 100% confidentiel

Type d’arnaque

SMS / Smishing

Dangerosité

Critique

Montant moyen perdu

1'500 à 10'000 CHF

Public ciblé

Toute personne utilisant une carte de crédit et un smartphone en Suisse.

Comment ça marche

La fraude à la tokenisation est une arnaque redoutable où l’escroc n’a pas besoin de vous voler physiquement votre carte bancaire. Tout commence par un message trompeur, généralement un SMS ou un e-mail.

Les étapes principales de cette manipulation sont les suivantes :

  • L’hameçonnage : Vous recevez un faux avis de la Poste ou d’un service de streaming exigeant un petit paiement de quelques francs.
  • La capture des données : Sur le site frauduleux, vous entrez vos numéros de carte de crédit. L’escroc les récupère instantanément et tente de les ajouter à son propre portefeuille Apple Pay ou Google Pay.
  • Le vol du code de sécurité : Pour valider cet ajout, votre banque vous envoie un code SMS. Le faux site vous demande de l’y insérer, prétextant confirmer votre petit paiement initial.

Dès que vous fournissez ce code, votre carte est activée sur le téléphone de l’arnaqueur. Il peut alors effectuer des achats sans contact coûteux en magasin ou sur internet, et vider votre compte sous le radar des limites habituelles de sécurité.

Le déroulé de l’arnaque

  1. Vous recevez un SMS ou un e-mail prétextant des frais de douane ou un problème d'abonnement.
  2. Vous cliquez sur le lien et entrez vos numéros de carte de crédit sur une page qui imite le site officiel.
  3. L'escroc saisit vos numéros en direct dans l'application Apple Pay ou Google Pay de son propre téléphone.
  4. Votre banque vous envoie un code de sécurité par SMS pour autoriser l'ajout de la carte au portefeuille numérique.
  5. Vous tapez ce code sur le faux site. L'escroc le récupère, valide l'ajout sur son téléphone et dépense votre argent.

Exemples concrets

Le faux SMS pour des frais de douane

SMS

Message reçu · SMS

La Poste : Votre colis CH938475 est en attente. Des frais de douane de 2.95 CHF s'appliquent. Veuillez régler via : pay-suisse-poste.com

Ce SMS classique sert d'appât. La somme demandée est dérisoire pour ne pas vous inquiéter, mais le but réel est d'obtenir le numéro de votre carte et le précieux code SMS de votre banque.

Le SMS d'activation de la banque

SMS

Message reçu · SMS

Code de sécurité UBS : 489215. NE PARTAGEZ CE CODE AVEC PERSONNE. Il est requis pour ajouter votre carte terminant par 4021 à Apple Pay.

C'est l'étape de validation. Souvent pressées, les victimes ne lisent pas le texte complet du SMS et se concentrent uniquement sur les six chiffres. Elles autorisent ainsi l'escroc à lier la carte à son appareil.

Le faux e-mail de streaming

Email

Message reçu · Email

Netflix : Le paiement de votre abonnement a échoué. Pour éviter la suspension de votre compte, veuillez mettre à jour vos coordonnées bancaires en cliquant sur ce lien sécurisé.

L'urgence de la suspension de compte pousse la victime à agir sans réfléchir. Le mécanisme reste identique au SMS : le site vole les données de la carte et intercepte le code de sécurité bancaire pour la tokenisation.

Signaux d’alerte

  • Le message exige un paiement soudain pour un colis ou un service connu.
  • Le lien vous redirige vers une adresse internet qui ne correspond pas au nom de l'entreprise.
  • Le SMS contenant le code de sécurité mentionne les mots Apple Pay, Google Pay ou portefeuille numérique.
  • Le montant écrit dans le SMS de confirmation de la banque ne correspond pas à la petite somme demandée.
  • Vous recevez des notifications pour des achats en magasin physique alors que vous avez votre carte avec vous.
Connexion sécurisée · nLPD / RGPD

Vous avez été victime de cette arnaque ?

Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.

Porter plainte avec JuriUp

Comment se protéger

  • Lisez attentivement le texte complet des SMS de votre banque avant d'utiliser le code de sécurité.
  • Ne cliquez jamais sur les liens reçus par message pour payer des frais de douane ou un abonnement.
  • Connectez-vous toujours directement aux applications officielles ou tapez l'adresse dans votre navigateur web.
  • Préférez la validation des paiements via l'application sécurisée de votre banque plutôt que par code SMS.
  • Activez les alertes instantanées pour être averti immédiatement à chaque utilisation de votre carte de crédit.

Que faire si vous êtes victime

  • Bloquez tout de suite votre carte de crédit depuis votre application bancaire ou appelez la hotline de votre banque.
  • Demandez à votre conseiller de contester formellement les transactions non autorisées liées à Apple Pay ou Google Pay.
  • Vérifiez les réglages de votre compte e-banking et désactivez tout appareil mobile suspect.
  • Faites des captures d'écran du faux message, du site trompeur et des SMS bancaires pour conserver des preuves.
  • Déposez une plainte auprès de votre police cantonale avec vos extraits de compte et vos justificatifs numériques.

Questions fréquentes

Oui. Ces faits relèvent de l'escroquerie (art. 146 CP) et de l'utilisation frauduleuse d'un ordinateur (art. 147 CP). Une plainte est d'ailleurs souvent requise par la banque pour analyser la fraude.

Le remboursement n'est pas garanti. Si vous avez transmis un code SMS indiquant clairement l'ajout à Apple Pay ou Google Pay, la banque peut estimer que vous avez commis une négligence grave.

Une fois la carte ajoutée à son propre téléphone, l'escroc utilise son visage ou son empreinte digitale pour valider les paiements. Ce système biométrique désactive le code NIP et les limites habituelles du sans contact.

Non, votre téléphone et votre numéro n'ont pas été piratés. Seules les données de votre carte de crédit sont compromises et nécessitent un remplacement immédiat.

Non. Ces plateformes ne fournissent que l'infrastructure technique du portefeuille mobile. Vous devez adresser toute demande de contestation de paiement à la société émettrice de votre carte.

Les systèmes informatiques ont fonctionné normalement en vous envoyant le code SMS de vérification. L'arnaque repose uniquement sur la manipulation psychologique pour vous pousser à valider l'action vous-même.

Sources

Dernière mise à jour : 19 juillet 2026

Autres arnaques à connaître

Connexion sécurisée · nLPD / RGPD

Vous avez été victime de cette arnaque ?

Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.

Porter plainte avec JuriUp

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.