Skip to content
Message important   Fermer

Fraude auprès de la Direction Générale des Finances publiques – ALERTE ET VIGILANCE

La Direction Générale des Finances publiques (DGFiP) vient d’alerter tous les établissements bancaires français, sur le fait qu’elle a identifié des accès illégitimes au fichier national des comptes bancaires (FICOBA).

A compter de la fin janvier 2026, un acteur malveillant, qui a usurpé les identifiants d’un fonctionnaire disposant d’accès dans le cadre de l’échange d’information entre ministères, a pu consulter une partie de ce fichier qui recense l'ensemble des comptes bancaires ouverts dans les établissements bancaires français et contient des données à caractère personnel : coordonnées bancaires (RIB / IBAN), identité du titulaire, adresse et, dans certains cas, l'identifiant fiscal de l'usager.

Dès la détection de cet incident, des mesures immédiates de restriction d'accès ont été mises en œuvre par la Direction Générale des Finances publiques afin de stopper l’attaque, de limiter l’ampleur des données consultées.

La Direction Générale des Finances publiques a également informé les établissements bancaires français que, dans les prochains jours, les usagers concernés recevront une information individuelle les alertant qu’un accès à leurs données a pu être constaté.


Même dans le cas où vous ne seriez pas concernés, nous tenons donc à vous alerter et rappeler les mesures de vigilance à adopter :

L'administration fiscale ne vous demande jamais vos identifiants ou votre numéro de carte bancaire par message. Même si l'expéditeur semble être un interlocuteur de la DGFiP, contactez directement votre service des impôts via la messagerie sécurisée de votre espace ou par téléphone afin de vérifier l'authenticité du message reçu ;

Pour mémoire, que vous soyez particulier, entrepreneur, entreprise, jamais votre banquier ne vous demandera vos codes, identifiants, mots de passe. Que cela soit par téléphone, à distance ou physiquement. Il n’en a pas besoin. Nous vous rappelons les mesures de sécurité figurant sur les sites internet HSBC concernés : Sécurité – HSBC Continental Europe / HSBC Private Bank France

En cas de suspicion de l’utilisation frauduleuse de vos données personnelles, nous vous recommandons de conserver toutes les preuves (messages, adresse du site web, captures d’écran…). Vous pouvez également vous appuyer sur les ressources du site cybermalveillance.gouv.fr.

Consultez régulièrement vos comptes pour détecter tout incident ou anomalie. Vérifiez les opérations inscrites à votre compte. En cas de doute ou si vous n’êtes pas à l’origine d’une opération prévenez immédiatement votre banque.

Se Proteger

SMS et appels frauduleux

Nos équipes sont à votre écoute.
De simples SMS et appels téléphoniques peuvent aujourd’hui servir à des tentatives de fraude et de détournement. Le vishing (ou « hameçonnage vocal » en français) consiste à faire peur à la victime pour l'inciter à effectuer des paiements ou fournir des informations financières confidentielles. Le smishing (ou « hameçonnage par SMS » en français) peut en outre chercher à inciter les cibles à cliquer sur des liens malveillants, en activant des chevaux de Troie capables de voler des mots de passe et d'autres données de grande valeur.

Comment fonctionnent le vishing et le smishing ?

Le vishing et le smishing sont des pratiques aujourd'hui courantes, conçues pour amener par la ruse leurs cibles à divulguer des informations personnelles pouvant être utilisées à des fins de fraude et de détournement. Ces pratiques sont d'autant plus redoutables qu'elles sont bon marché et nécessitent peu de connaissances techniques.

Elles peuvent également être menées à grande échelle, en utilisant pour le vishing des appels automatisés sur Internet pour contacter des milliers de victimes potentielles par heure. Leur technique consiste à essayer de provoquer des réponses ou des réactions fondées sur la peur. Par exemple, un appel qui prétendrait alerter la victime sur une possible fraude visant son compte et qui lui demanderait pour ce faire de confirmer ses numéros de carte de crédit.

Lorsqu'ils s'en prennent à des organisations, les cybercriminels se font souvent passer pour un cadre dirigeant nécessitant d'urgence une assistance. Ils prétendront être pressés pour amener leur interlocuteur à accéder à leur requête.

Le smishing, en plein essor, commence à dépasser les appels frauduleux comme méthode de choix pour les attaquants. Malheureusement, avec la croissance des services bancaires par SMS et le manque d'expérience de nombreuses victimes à repérer les SMS frauduleux, cette technique jouit actuellement d'un taux de réussite plus élevé.

Les SMS frauduleux contiennent généralement des demandes urgentes, impliquant souvent de cliquer sur un lien malveillant qui permettra à son tour le vol de données. Les filtres antispam empêchent de nombreuses tentatives de phishing d'arriver jusqu'aux boîtes de réception. Cependant, aucune solution grand public n'a jusqu'à présent été introduite pour empêcher les SMS frauduleux d'atteindre leur cible.

Quels sont les risques auxquels s'exposent les entreprises ?

  • Vol de données (ou cryptage pour rançon)
  • Redirection frauduleuse des utilisateurs de banques en ligne
  • Fraude financière
  • Vol d'identité

Comment protéger mon entreprise des appels et SMS frauduleux ?

  • Sensibilisez l’ensemble de vos équipes à l'impact potentiel de ces attaques sur votre entreprise et mettez en place une politique de signalement des cas suspects.
  • Formez votre personnel à ne jamais partager d'informations de nature financière ou sensible avec des interlocuteurs par téléphone dont ils n'ont pas pu vérifier l'identité.
  • Apprenez à repérer les appels et SMS suspects, et veillez à ne jamais :
    • vous laisser impressionner par une demande urgente.
    • fournir d'informations personnelles sensibles, confidentielles ou financières par téléphone.
    • utiliser les numéros fournis par un interlocuteur ou contenus dans un message plutôt que des numéros connus déjà enregistrés dans vos bases de données.
    • cliquer sur un lien dans un message que vous n'attendiez pas.
  • Lorsqu'un appel frauduleux est censé provenir d'un membre du personnel, plusieurs indices
    • L'interlocuteur se réfère à l'organisation par son nom sur un appel prétendument interne.
    • L’interlocuteur se renseigne sur les procédures d’un autre pays que le sien ?
    • L'interlocuteur demande au destinataire d'utiliser des systèmes internes pour lui fournir des informations.

Etape 1 sur 3

Nous contacter

Du lundi au vendredi de 8h30 à 18h00.
Ou le +33 (0)1 55 69 74 53 depuis l'étranger.

Articles

Personnalisez votre navigation en sélectionnant les thèmes et sujets qui vous intéressent.

Besoin d'aide?

Nos équipes sont à votre écoute