Droit pénalGuides pratiquesTout ce qu’il faut savoir sur le spoofing, l’arnaque par usurpation d’identité

Le spoofing est une technique frauduleuse visant à usurper l’identité d’une personne ou d’une entité pour tromper et mener des activités malveillantes. Ce type de cyberattaque peut prendre différentes formes, des courriels factices aux appels téléphoniques, voire l’usurpation d’adresses IP. Nous expliquons ce qu’est le spoofing, comment il opère et, surtout, quelles mesures prendre pour vous en protéger.

Qu’est-ce que le spoofing ?

Le spoofing est un terme de cybersécurité désignant l’usurpation d’identité numérique. Les attaquants tentent de se faire passer pour une personne ou une entité de confiance, une entreprise connue, une banque ou même un contact personnel, afin de gagner la confiance de la victime et de réaliser l’escroquerie. Il en existe plusieurs types. Le spoofing de courriel : le criminel falsifie le champ expéditeur pour que le message semble provenir d’une source fiable, comme un établissement financier. Le spoofing téléphonique : les escrocs modifient le numéro affiché sur votre écran pour qu’il ressemble à celui de votre banque ou de votre fournisseur. Le spoofing d’IP : l’adresse IP des paquets de données est altérée pour paraître légitime, afin d’accéder sans autorisation à des réseaux ou systèmes. Le spoofing de site web (phishing) : les attaquants créent une copie identique d’un site légitime, par exemple une banque en ligne, pour que vous y saisissiez vos données personnelles et bancaires.

Comment opère le spoofing

Le spoofing repose largement sur la confiance accordée à la source ou au canal de communication. Les attaquants falsifient des adresses, en créant des courriels, numéros de téléphone ou sites factices imitant les vrais. Ils utilisent parfois des logiciels malveillants : cliquer sur un lien d’un courriel factice ou visiter un site manipulé peut télécharger un programme donnant à l’attaquant accès à des informations confidentielles. Et ils recourent à l’ingénierie sociale, en se faisant passer pour des amis, des proches ou des institutions financières afin de créer un sentiment d’urgence ou de confiance permettant de voler des informations sensibles telles que mots de passe ou numéros de carte.

Comment vous protéger du spoofing

Vérifiez la source : si vous recevez un courriel, un SMS ou un appel suspect, ne répondez pas immédiatement ; contrôlez l’adresse, le numéro ou l’URL et, en cas de doute, contactez directement l’entité par ses canaux officiels. Ne cliquez pas sur des liens inconnus et ne téléchargez pas de pièces jointes de messages dont vous ne pouvez confirmer l’authenticité. Activez l’authentification à deux facteurs, qui ajoute une couche de sécurité même si quelqu’un obtient votre mot de passe. Maintenez vos logiciels à jour, car les mises à jour de sécurité empêchent l’exploitation de vulnérabilités. Utilisez des outils de sécurité, antivirus, anti-malware et filtrage des courriels. Méfiez-vous des appels téléphoniques : ne donnez jamais d’informations sensibles par téléphone à un interlocuteur se présentant comme votre banque ; rappelez l’institution à son numéro officiel.

Conclusion

Le spoofing est une menace constante du monde numérique, mais avec prudence et des mesures de sécurité adéquates, vous pouvez réduire considérablement les risques. Vérifiez toujours les sources, méfiez-vous des liens inconnus et gardez vos logiciels à jour. L’éducation et la vigilance sont vos meilleurs alliés. Si vous pensez avoir été victime d’une attaque de spoofing, contactez-nous au plus vite : l’usurpation d’identité et l’escroquerie qui la suit généralement sont poursuivables, et les premières heures sont décisives pour préserver la preuve et bloquer les opérations.

La responsabilité de la banque pour les paiements non autorisés

La plupart des attaques par spoofing se terminent par un virement ou un paiement par carte que la victime n’a pas autorisé, ou a autorisé sous l’effet de la tromperie. Le décret-loi royal 19/2018 sur les services de paiement, qui transpose la deuxième directive européenne sur les services de paiement, fixe les règles. Selon l’article 45, lorsqu’une opération de paiement n’a pas été autorisée, la banque doit en rembourser le montant immédiatement et au plus tard à la fin du jour ouvrable suivant, sauf si elle a des motifs raisonnables de soupçonner une fraude du client et l’en informe par écrit. La charge de la preuve incombe à la banque : elle doit démontrer que l’opération a été authentifiée, dûment enregistrée et non affectée par une défaillance technique, et la simple utilisation des identifiants du client ne suffit pas, à elle seule, à prouver que le client a autorisé le paiement ou a agi avec une négligence grave.

Ce que disent les tribunaux sur la négligence du client

Les banques refusent fréquemment le remboursement en soutenant que le client a fait preuve d’une négligence grave en communiquant ses codes. Les juridictions civiles ont rejeté cet argument à plusieurs reprises dans des affaires où la tromperie était sophistiquée : un appel ou un message affichant le véritable numéro de la banque, un message inséré dans le fil de conversation de la banque elle-même, ou un interlocuteur connaissant déjà des données personnelles du client. Dans ces circonstances, les tribunaux considèrent qu’on ne pouvait attendre d’un consommateur moyen qu’il détecte la fraude, et que la banque, qui contrôle la sécurité de ses canaux et dispose de systèmes de détection des fraudes, doit supporter la perte. Le comportement du client est examiné au cas par cas, et un refus est plus probable lorsque le client a ignoré des avertissements explicites ou autorisé plusieurs opérations inhabituelles d’affilée.

Démarches à effectuer et où se plaindre

Le client doit avertir la banque immédiatement, par un canal laissant une trace, bloquer les cartes et les identifiants et demander le rappel des virements ; un retard dans l’information de la banque peut lui-même être considéré comme une négligence. La plainte pénale auprès de la Police nationale ou de la Guardia Civil documente la fraude et est souvent exigée par la banque. Si la banque refuse le remboursement, une réclamation écrite doit être déposée auprès de son service client et, faute de solution satisfaisante, l’affaire peut être portée devant le service de réclamations de la Banque d’Espagne et, en dernier lieu, devant les juridictions civiles, où les demandes portant sur ces montants sont fréquemment accueillies. Les autorités des télécommunications ont également adopté en 2025 des mesures obligeant les opérateurs à bloquer certains appels et messages présentant une numérotation espagnole falsifiée, ce qui devrait réduire la forme la plus courante de l’attaque.

Questions fréquentes

Le spoofing est-il une infraction en Espagne ?

L’usurpation elle-même et l’escroquerie qui la suit généralement sont poursuivies sur le fondement du Code pénal espagnol, principalement comme escroquerie (article 248), avec, selon les faits, des infractions de divulgation de secrets ou de dommages informatiques.

Que faire si j’ai saisi mes données sur un site factice ?

Changez immédiatement vos mots de passe, contactez votre banque pour bloquer cartes et prélèvements, conservez toutes les preuves et déposez plainte auprès de la police.

Comment distinguer un courriel falsifié d’un vrai ?

Vérifiez l’adresse réelle de l’expéditeur et non le seul nom affiché, méfiez-vous des demandes urgentes de données ou de paiements et ne suivez jamais les liens : saisissez vous-même l’adresse officielle.

La banque doit-elle rembourser un virement effectué après un appel de spoofing ?

Si l’opération n’a pas été autorisée, le décret-loi royal 19/2018 oblige la banque à la rembourser immédiatement et au plus tard à la fin du jour ouvrable suivant, sauf si elle prouve une fraude ou une négligence grave du client.

Donner mes codes à quelqu’un qui appelle depuis le numéro de la banque est-il une négligence grave ?

Les juridictions civiles ont jugé à plusieurs reprises que non, lorsque la tromperie était sophistiquée et qu’un consommateur moyen ne pouvait la détecter ; chaque affaire est examinée selon ses propres faits.

Guides associés

Vous avez besoin d’un avocat pénaliste à Alicante ou à Madrid maintenant ? Société Juridique assure les urgences et l’assistance aux personnes détenues 24 heures sur 24, à Alicante, à Madrid et dans toute l’Espagne.

Urgences 24 h: 669 30 21 13  ·  Prendre rendez-vous

Cet article a un caractère informatif et ne constitue pas un conseil juridique. Pour un cas concret, consultez un avocat.

JM

Francisco Javier Martín Porras

Abogado penalista, socio de Société de Conseil Juridique et Expert y creador de la metodología LIWARD®. Dirige la defensa en procedimientos penales de alta complejidad, combinando estrategia procesal con análisis pericial y forense. Conozca al equipo →

Logotipos-abogacia-scje
Paseo De La Castellana 216 8º 28046 Madrid
Alicante – Playa de San Juan Av. Ansaldo 31, local 16, 03540 Alicante
Londres : 20 Wenlock Road, N1 7GU, Royaume-Uni
Paris : 72 Faubourg St Honoré, 75008, France
info@societejuridique.com

Société de Conseil Juridique et Expert est un cabinet d’avocats implanté à Madrid, Alicante, Londres et Paris, spécialisé en droit pénal, droit des technologies et délinquance économique et d’entreprise. Nous offrons une orientation stratégique dans les procédures pénales complexes, la propriété intellectuelle et les ressources technologiques pour la prise de décision juridique avec analyse forensique avancée. Notre équipe pluridisciplinaire allie expérience juridique, intelligence juridique et attention personnalisée pour garantir des solutions efficaces et adaptées à chaque dossier. Assistance juridique disponible 24 h/24 et consultations en ligne.

Copyright © 2026 Société de Conseil Juridique et Expert S.L.

EspanolEnglishFrancaisРусскийItalianoDeutsch
WhatsApp · Urgencias 24h