Les commerçants sont une cible régulière des cybercriminels spécialisés dans le vol de données de carte bancaire. Il leur suffit parfois d’appeler un commerce en se présentant comme un technicien, pour capter les informations de vos clients au moment du paiement.

Les coordonnées bancaires de vos clients transitent au quotidien via votre caisse et votre terminal de paiement. Ces données en masse constituent un véritable trésor de guerre des cybercriminels organisés. Ils peuvent installer un programme malveillant sur votre matériel, ou vous appeler en se faisant passer pour un technicien de votre prestataire.
Le paiement en point de vente est, en France, la catégorie la moins touchée par la fraude bancaire. Au premier semestre 2025, son taux de fraude s’élevait à 0,009 %, un niveau historiquement bas, selon l’Observatoire de la sécurité des moyens de paiement de la Banque de France.
Cybermalveillance.gouv.fr dresse pourtant, dans son rapport d’activité 2025, un tableau plus sombre pour vous. L’organisme public a mesuré une hausse de 45 % des piratages de comptes visant spécifiquement les professionnels, sur un total de plus de 504 000 demandes d’assistance reçues en 2025, tous publics confondus.
La solution tout-en-un pour protéger votre entreprise
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Comment les cybercriminels pénètrent votre caisse
Loin des yeux, dit-on, loin du cœur. Mais ici, surtout, loin du TPE. Un cybercriminel peut parfaitement vous joindre par téléphone et se faire passer pour un technicien de votre prestataire de paiement. Il peut ensuite demander une intervention à distance sur le terminal, par exemple via un logiciel comme AnyDesk, ou vous pousser à accepter le remplacement de votre appareil.
La banque LCL classe cette usurpation de technicien au nombre des principales arnaques aux terminaux de paiement signalées par des commerçants français en 2025. Cybermalveillance.gouv.fr observe aussi, pour l’année 2025, un bond de 159 % des arnaques au faux conseiller bancaire et de 517 % des usurpations de numéro de téléphone. Les cybercriminels en usent de plus en plus, souvent via WhatsApp, pour appuyer leurs appels frauduleux avant une demande d’intervention sur un terminal.
Mais ils fonctionnent également sans installer de logiciel. Un complice distrait votre personnel pendant qu’un deuxième individu échange le terminal contre un appareil identique, reprogrammé pour détourner les transactions vers un autre compte.
Et vous découvrez souvent la substitution seulement après des écarts sur vos relevés bancaires. E-monétique, spécialiste des solutions de paiement, a recensé un cas de ce type. Des cybercriminels ont détourné 750 000 euros en moins de cinq mois, répartis sur plusieurs commerces.
Comme ils ne manquent pas d’imagination, ils achètent un article avec une carte volée et son code confidentiel, puis réclament un remboursement sur un autre moyen de paiement, qu’ils contrôlent. LCL invite les commerçants à repérer la fraude grâce à plusieurs achats coûteux réglés coup sur coup avec des cartes différentes.
La revente de vos données bancaires après le vol
Comme nous vous le rapportions, jusqu’en 2024, plus de 600 opérateurs ont exploité le kit de phishing Magic Cat pour compromettre 884 000 cartes bancaires dans le monde, dont environ 9 000 en France, en sept mois d’activité. Ces opérateurs envoient de faux messages par SMS, iMessage ou message RCS, en imitant des transporteurs comme La Poste ou Chronopost, pour contourner les filtres antispam. Ils n’affichent leurs fausses pages que sur mobile, via la 4G, pour limiter leur détection par les antivirus installés sur ordinateur. Treize millions de personnes ont cliqué sur ces liens frauduleux dans le monde. Les autorités françaises n’avaient ouvert aucune enquête judiciaire quand nous vous avons parlé de cette campagne.
Selon Cybermalveillance.gouv.fr, cette économie souterraine a permis une progression de 170 % des escroqueries commerciales en 2025, portée notamment par des sites de paiement frauduleux et des services usurpés. Ces réseaux vendent aussi des kits d’hameçonnage prêts à l’emploi et proposent des services de centre d’appels. Le site gouvernemental parle d'une industrialisation progressive de ces arnaques.
La fraude sur les paiements par carte a représenté 234,3 millions d’euros en France au premier semestre 2025, un montant en baisse de 9,8 % sur un an, toujours selon l’Observatoire de la sécurité des moyens de paiement de la Banque de France. Une bonne partie de cette diminution a été possible, d’après la Banque de France, grâce à l’authentification forte que la réglementation européenne DSP2 impose sur les paiements à distance.
Cette protection ne s’applique pas aux achats en magasin physique. Les données volées lors d’un paiement en boutique sont toujours possibles. Et vous n’avez hélas aucune vision ni notion de cette seconde vie, quand des acheteurs anonymes les exploitent ensuite dans des fraudes en ligne.
Vous devez protéger votre commerce
Ne laissez jamais un inconnu manipuler votre terminal de paiement, même sous couvert d’une mise à jour urgente. Vérifiez l’identité de tout technicien par un appel direct à votre prestataire, sur un numéro que vous connaissez déjà, jamais sur celui fourni par votre interlocuteur au téléphone.
Refusez la connexion de tout équipement appartenant à un tiers sur votre réseau. Séparez, si possible, le réseau de votre terminal du Wi-Fi que vous mettez à disposition de vos clients, pour limiter les conséquences d'une intrusion sur ce second réseau. Évitez les portails captifs des commerces et des hôtels, et préférez un partage de connexion depuis votre téléphone. L’Agence nationale de la sécurité des systèmes d’information formule cette recommandation dans son guide destiné aux TPE et PME, publié fin 2024. Installez les mises à jour de vos logiciels et de vos systèmes dès leur disponibilité, si possible en activant leur téléchargement automatique.
Choisissez des mots de passe d’au moins quinze caractères pour vos services critiques, en combinant majuscules, minuscules, chiffres et caractères spéciaux. Activez une authentification à plusieurs facteurs chaque fois que c’est possible, et passez par un gestionnaire de mots de passe certifié. Exigez de vos prestataires, par contrat, qu’ils appliquent eux-mêmes ces mises à jour. Privilégiez les prestataires labellisés ExpertCyber.
Vérifiez vos relevés bancaires à intervalles réguliers, et comparez chaque soir vos tickets de caisse au récapitulatif transmis par votre prestataire. Demandez systématiquement un relevé d’identité bancaire avant tout remboursement à un client. Formez votre personnel à reconnaître les signaux d’alerte, à commencer par un appel non sollicité réclamant un accès à distance au terminal.
Dernière astuce bonus, qui ne coûte pas grand-chose, en complément, apposez sur vos TPE un signe distinctif facilement identifiable, pour repérer immédiatement tout appareil substitué.