Un parcours du combattant face à des virements frauduleux
Société. Le 27 mai dernier, le réveil a été rude pour Anaïs Voltaire*. Dans la nuit, un hacker a accédé à son espace bancaire. Il y a ajouté trois bénéficiaires et a réalisé une dizaine de virements. Le tout avec une authentification via le Secur Pass. S’en est suivi trois mois de bataille pour récupérer son dû.
Anaïs Voltaire* a eu une drôle de surprise en se levant, le 27 mai dernier. Alors qu’elle dormait, trois bénéficiaires ont été ajoutés dans sa banque en ligne et une dizaine de virements ont été réalisés. Seulement deux sont passés et un a été renvoyé par la banque du bénéficiaire quelques jours plus tard. Au final, 1 026 € ont été virés de son compte.
Immédiatement, elle a déposé plainte à la police, a contacté son conseiller bancaire et a demandé le blocage du Secur Pass. « La banque ne voulait pas transmettre les éléments à la police et la police m’a dit d’écrire au procureur. » Des procédures à rallonge pour la mère célibataire. « Être baladée de la sorte m’a découragé. J’ai quand même déjà mon fils et mon boulot. C’est dur de gérer quelque chose comme ça, surtout que ça prend du temps ».
En parallèle, elle s’est adressée à son assurance juridique qui l’ai aidée à rédiger un courrier. « Heureusement que j’avais souscrit à une assurance complémentaire qui m’a guidée dans les démarches », souligne-t-elle. Elle a ensuite attendu un mois avant d’avoir des nouvelles.
« Une authentification forte équivaut à une signature »
« Verbalement, la Caisse d’Epargne m’a dit qu’ils connaissaient la banque du bénéficiaire et qu’elle est basée en Hongrie. » Si l’établissement est identifié, cela n’a pas changé la donne. « Vu que les bénéficiaires ont été ajoutés depuis mon compte, et que les virements ont été faits avec la validation du Secur Pass, ma banque m’indique que c’est aux réceptionnaires des virements de me rendre l’argent. » Ce qui l’a plutôt énervée : « Ce ne sont pas des bénéficiaires, ce sont des voleurs ! »
Fin juin, après la réception de la réponse à son courrier, son assurance juridique saisit le médiateur de la banque. Une réponse de la Caisse d’Epargne arrive une nouvelle fois un mois plus tard. « Là, c’était marrant… enfin, je n’ai pas rigolé quand j’ai reçu le courrier. La lettre m’explique comment fonctionne le Secur Pass, qu’une authentification forte équivaut à une signature et que la loi rembourse uniquement en cas de paiement non autorisé. »
Un remboursement de 1 000 €
C’est l’incompréhension pour la maman. « Pour la Caisse d’Epargne, ce n’est pas possible d’outrepasser le Secur Pass. » Le courrier de la banque reconnait pourtant une arnaque : « Je regrette comme vous l’escroquerie dont vous avez été victime […] C’est un préjudice causé par un escroc qui a profité de votre confiance. » Anaïs Voltaire s’insurge : « Ils me culpabilisent en disant que je ne fais pas attention à mes accès numériques. Je vis seule avec mon fils qui n’a pas accès aux écrans. Mon téléphone je l’utilise que pour téléphoner et je ne vais pas sur internet avec ».
Une nouvelle fois, les conseils de son assurance juridique lui ont été précieux. « L’assurance m’a dit que si j’allais en justice ça allait être très long et que la banque pourrait me demander des dommages et intérêts. » Au final, l’histoire se termine bien et une des parties lui a remboursé la somme de 1 000 €. Elle n’a donc perdu que 26 €. « Je suis contente car je suis retombée sur mes pattes, mais j’ai plus confiance. »
Cybermalveillance.gouv éclaircit
Mauvaise foi ? Pas selon les explications de Jean-Jacques Latour, directeur expertise à cybermalveillance.gouv. « Les dispositifs type Secur Pass sont généralement fiables. En revanche, il peut y avoir dans le téléphone un virus qui détourne les appels, les SMS et le clavier. C’est comme ça que les cybercriminels peuvent récupérer des codes. Et là, ce n’est pas de la faute de la banque. » Son conseil est alors de « faire appel à un professionnel pour qu’il vérifie le matériel informatique ».
Le directeur expertise cybersécurité souligne : « S’il y avait une vulnérabilité dans le Secur Pass, il y en aurait pour des milliers d’euros et autant de victimes ». Et appui : « La banque ne peut pas être tenue responsable de tout. Imaginez qu’on vous vole votre portefeuille dans la rue et qu’on vous prend votre liquide, vous n’allez pas demander un remboursement ».
Julia Guinamard
j.guinamard@jhm.fr
*Le nom a été changé.
En raison du secret bancaire, la Caisse d’Epargne n’a pas souhaité répondre au jhmquotidien.
« Le cybercriminel s’adapte »
Avec la deuxième directive européenne sur les services de paiement (DSP2), les banques ont l’obligation d’exiger un code de validation pour les transactions en ligne. Néanmoins, s’il y a un plus de sécurité, « les cybercriminels s’adaptent », pointe Jean-Jacques Latour. Il observe : « Il y a de plus en plus d’applications malveillantes dont l’objectif est de chercher des codes bancaires et de Secur Pass ».
Les hackers multiplient notamment les campagnes de phishing, soit une technique destinée à leurrer un internaute pour récupérer des données. Dans la pratique, cela peut prendre la forme d’un SMS ou d’un mail indiquant qu’un colis est arrivé. En cliquant sur un lien joint, une application malveillante est installée. Et c’est ainsi que peut être intercepté le Secur Pass.
« On voit une augmentation des valves de SMS. Souvent, il n’y a pas d’antivirus sur un téléphone. C’est devenu une cible de choix pour les cybercriminels », souligne le directeur. Il indique : « On a beaucoup vu ce type de campagne pendant les confinements et ça revient depuis le mois de juin ».