Non, les banques françaises n’ont pas été piratées de l’intérieur : la vague de septembre 2026 combine un vol de plus de 600 000 numéros de cartes bancaires sur au moins 119 sites marchands, mené par des agents d’IA, deux malwares Android (RemControl et RatHat) et des campagnes de phishing qui visent directement les clients. Un SMS reçu tard le soir, une notification inconnue ou un paiement refusé suffit parfois à installer le doute. Ces affaires ne correspondent pourtant pas toutes au même mécanisme, et c’est le point à retenir : les fraudeurs cherchent le client, le commerçant ou un prestataire — rarement la banque elle-même.
En bref
- Plus de 600 000 numéros de cartes non expirées volés entre juillet et septembre sur au moins 119 sites d’e-commerce, par trois agents d’IA open source, selon Gambit Security.
- Deux malwares Android pilotés par IA circulent : RemControl (Group-IB, plus de 30 établissements financiers visés, deux variantes françaises) et RatHat (Zimperium, 162 échantillons catalogués).
- Une campagne de phishing a imité le Crédit Agricole autour du 22 septembre : les systèmes de la banque n’ont pas été piratés, 912 clients ont saisi leurs identifiants sur de faux sites.
- Les bons réflexes : opposition immédiate, signalement Perceval, contestation possible jusqu’à 13 mois après un débit frauduleux.
Septembre 2026 : plusieurs affaires, des mécanismes différents #
Un attaquant isolé aurait compromis au moins 119 sites de commerce en ligne entre juillet et septembre 2026. Selon les chercheurs de Gambit Security, il aurait volé plus de 600 000 numéros de cartes encore valides grâce à trois agents d’intelligence artificielle open source : Strix, Cairn et Hermes. L’affaire a été révélée en France les 24 et 25 septembre par Les Numériques et 01net.
À lire Streaming intégral : plongez dans l’univers du visionnage sans limites
Parallèlement, le cheval de Troie Android RemControl a ciblé plus de 30 établissements financiers, surtout en Italie et en France. Une campagne de phishing imitait aussi les courriels du Crédit Agricole, sans que les systèmes de la banque aient été piratés. Enfin, plusieurs fuites ont concerné des organismes ou des prestataires détenant des informations personnelles et bancaires partielles.
| Incident | Date | Qui est touché | Ce qui a fuité ou été visé |
|---|---|---|---|
| Sites marchands compromis par agents IA | Juillet à septembre 2026 | Clients de sites d’e-commerce | Plus de 600 000 numéros de cartes non expirées |
| Malwares Android RemControl et RatHat | Actifs depuis mai, campagnes dès juillet | Utilisateurs Android, notamment en France | Identifiants, codes PIN, cartes, codes OTP, écran du téléphone |
| Phishing Crédit Agricole | Autour du 22 septembre | Clients ciblés par de faux courriels | Identifiants et mots de passe ; 83 paiements frauduleux recensés |
| Réassurez-moi (courtier) | Exfiltration le 13 septembre, révélée le 25 | Clients et demandeurs de devis | Coordonnées, situation familiale, profession, informations de crédit |
| ASP « Coup de pouce énergie » | Détectée le 28 août, révélée fin septembre | Plus de 143 000 bénéficiaires franciliens | Noms, adresses, numéros de bénéficiaires, IBAN et BIC |
| Plurélya (revendication non confirmée) | Mise en vente annoncée le 25 septembre | 150 114 personnes concernées selon le pirate | Identité, vie familiale, coordonnées bancaires partielles |
600 000 cartes volées : la première campagne industrialisée par des IA #
Les trois agents nommés Strix, Cairn et Hermes ont scanné des failles, pris la main sur des espaces d’administration et placé des scripts de web skimming sur des pages de paiement. Ces scripts récupèrent les coordonnées de carte saisies au moment de l’achat : les attaquants n’ont donc pas pénétré les comptes bancaires eux-mêmes, ils ont intercepté les données à la caisse des boutiques en ligne.
Gambit Security estime le butin à environ 15 millions de dollars, pour un coût d’orchestration compris entre 12 000 et 18 000 dollars seulement. Entre le 10 et le 15 septembre, 105 attaques auraient été lancées et au moins 27 entreprises compromises en cinq jours. L’accès à un site était généralement obtenu en moins d’une journée, souvent en quelques heures.
RemControl : le cheval de Troie qui vise les smartphones Android en France #
RemControl est un malware bancaire vendu sous forme de service. Group-IB indique que son infrastructure était active depuis mai 2026 et que les premières campagnes ont été observées en juillet. Deux variantes ont été conçues spécialement pour les utilisateurs français, et plus de 30 établissements financiers sont visés par ses fausses interfaces.
La diffusion passe par de fausses pages imitant Google Play qui proposent l’application IPTV TVTap. Une fois installé, le logiciel abuse du service d’accessibilité d’Android : il affiche de fausses fenêtres par-dessus les vraies applications bancaires, récupère identifiants, codes PIN et données de carte, filme l’écran et bloque automatiquement les tentatives de désinstallation. Ses développeurs ont utilisé un assistant IA pour construire une partie du panneau de contrôle et des faux écrans.
RatHat : le malware qui demande à une IA où taper sur votre écran #
Un autre malware Android, RatHat, découvert par Zimperium zLabs, transmet la description de l’écran du téléphone à un assistant IA qui lui répond où taper et quoi lire. Il affiche de faux écrans HTML au-dessus des applications bancaires et de cryptomonnaie pour voler identifiants, codes PIN, codes OTP et codes de double authentification, et il abuse du débogage sans fil ADB d’Android pour survivre à sa propre désinstallation.
Zimperium a catalogué 162 échantillons (hashes d’APK) de RatHat. Sa diffusion passe par des SMS de phishing, des publicités malveillantes et des portails de téléchargement situés hors de Google Play. Ses opérateurs sont soupçonnés d’être basés en Chine. L’IA s’installe décidément partout sur nos téléphones — y compris dans des usages quotidiens parfaitement légitimes — mais elle équipe désormais aussi les fraudeurs.
Phishing Crédit Agricole et fuites de données : les clients en première ligne #
Autour du 22 septembre, des courriels imitant parfaitement le Crédit Agricole invitaient les destinataires à « renouveler un appareil de confiance ». Le lien conduisait vers un site cloné qui aspirait l’identifiant et le mot de passe. Selon Cybernews, 912 personnes ont saisi leurs identifiants et 83 paiements frauduleux ont été recensés. Le système informatique de la banque n’a pas été piraté dans cette affaire : les clients étaient directement visés. C’est une nuance qui change la réaction à adopter — ne répondez pas au message et ouvrez vous-même l’application officielle.
Le 25 septembre, un pirate opérant sous le pseudonyme ChimeraZ a affirmé vendre une base de données de Plurélya, association qui gère des prestations sociales pour les agents des fonctions publiques territoriale et hospitalière. Cette base de 4,4 Go, proposée pour 250 dollars, contiendrait 965 575 lignes concernant 150 114 personnes, dont 60 245 agents et 89 869 enfants, avec des coordonnées bancaires partielles pour plus de 50 000 enregistrements. Cette revendication n’a pas été confirmée par Plurélya.
Le courtier en assurance emprunteur Réassurez-moi a, lui, confirmé une exfiltration de données survenue le 13 septembre via un accès non autorisé à l’un de ses outils : adresses, courriels, téléphones, situation familiale, profession, demandes de devis, banque du prêt, montant et taux du crédit. Enfin, l’Agence de services et de paiement (ASP) a détecté le 28 août une fuite touchant plus de 143 000 bénéficiaires franciliens du dispositif « Coup de pouce énergie », incluant IBAN et BIC ; l’incident a été signalé à la CNIL.
Un IBAN exposé suffit-il à vider un compte ? #
Un IBAN et un BIC ne donnent pas accès à l’espace bancaire. En revanche, ces informations peuvent nourrir des escroqueries personnalisées ou faciliter la présentation d’un faux prélèvement. Après une exposition signalée, surveillez donc vos relevés et la liste de vos prélèvements. Et gardez en tête qu’un message contenant votre nom, votre adresse ou le nom d’un organisme connu peut sembler très crédible : cela ne prouve en rien que l’expéditeur est légitime.
Carte bancaire : les gestes qui protègent vraiment #
Activez les alertes de paiement et consultez régulièrement vos relevés. En cas de débit frauduleux, faites opposition immédiatement auprès de votre banque ou via le serveur interbancaire d’opposition : 0 892 705 705, ouvert 24 heures sur 24 et 7 jours sur 7, comme le rappelle cybermalveillance.gouv.fr.
À lire Découvrez l’Alphabet Sportif: La Méthode Ludique Révolutionnaire pour Bouger en S’amusant!
Pour vos opérations en ligne, tapez vous-même l’adresse de votre banque ou passez par son application officielle. Une banque ne demande jamais par courriel, SMS ou téléphone un code secret, un cryptogramme ou la validation d’une opération. Signalez ensuite la fraude sur la plateforme Perceval du ministère de l’Intérieur (accès FranceConnect), même si votre banque vous a déjà remboursé. Le délai maximal pour contester un paiement frauduleux auprès de sa banque est de 13 mois après le débit.
Smartphone : les réflexes qui bloquent RemControl et RatHat #
Sur Android, installez vos applications uniquement depuis Google Play : un lien reçu par SMS, une publicité ou un site de téléchargement tiers n’est pas une source sûre. Méfiez-vous particulièrement de toute application qui réclame le service d’accessibilité sans raison claire — c’est la porte d’entrée commune de RemControl et RatHat. Ces malwares visent Android au sens large, du haut de gamme au simple mobile Nokia d’entrée de gamme sous Android ; les utilisateurs d’iPhone — y compris des derniers iPhone 18 — sont épargnés par ces deux logiciels, mais pas par le phishing.
N’installez jamais une application demandée par un prétendu conseiller au téléphone, et n’utilisez pas un téléphone au comportement suspect pour accéder à vos comptes. Les mises à jour du système comptent autant que le choix de l’appareil : ce sont des critères à vérifier dès l’achat, au même titre que la couverture réseau si vous voyagez.
FAQ #
Une fuite de données signifie-t-elle que mon compte bancaire est piraté ?
Non. Une fuite peut concerner des coordonnées personnelles, un IBAN ou des informations de crédit sans donner accès au compte. Elle augmente en revanche le risque de messages et d’appels frauduleux personnalisés : surveillez vos relevés et ne validez jamais une opération que vous n’avez pas initiée.
À lire Kebab galette : secrets d’une spécialité urbaine incontournable
Ma banque peut-elle me demander un code reçu par SMS ?
Non. Une banque ne demande jamais par SMS, courriel ou téléphone un code secret, un cryptogramme ou la validation d’une opération. En cas de doute, raccrochez et ouvrez vous-même l’application officielle ou appelez le numéro figurant au dos de votre carte.
Que faire après un paiement frauduleux sur ma carte ?
Faites opposition immédiatement (auprès de votre banque ou au 0 892 705 705), contestez le paiement auprès de votre banque — c’est possible jusqu’à 13 mois après le débit — puis signalez la fraude sur la plateforme Perceval, même si vous avez déjà été remboursé.
À retenir #
- La vague de septembre 2026 est réelle mais ciblée : plus de 600 000 cartes volées sur des sites marchands, deux malwares Android et du phishing — pas de piratage des systèmes des banques françaises.
- L’IA industrialise la fraude : agents autonomes côté e-commerce (butin estimé à 15 millions de dollars pour 12 000 à 18 000 dollars de coût), assistants IA embarqués dans RemControl et RatHat.
- Trois réflexes carte : alertes de paiement activées, opposition immédiate au moindre débit suspect, signalement Perceval avec contestation possible sous 13 mois.
- Trois réflexes smartphone : Google Play uniquement, jamais d’application exigeant l’accessibilité sans raison, jamais d’installation dictée par un « conseiller » au téléphone.
Plan de l'article
- Septembre 2026 : plusieurs affaires, des mécanismes différents
- 600 000 cartes volées : la première campagne industrialisée par des IA
- RemControl : le cheval de Troie qui vise les smartphones Android en France
- RatHat : le malware qui demande à une IA où taper sur votre écran
- Phishing Crédit Agricole et fuites de données : les clients en première ligne
- Un IBAN exposé suffit-il à vider un compte ?
- Carte bancaire : les gestes qui protègent vraiment
- Smartphone : les réflexes qui bloquent RemControl et RatHat
- FAQ
- À retenir