Carte de membre
TCS Mastercard
Facture


Vishing : le reconnaître et réagir correctement.

Vous recevez un appel d’une voix inconnue et soudain, on vous presse d’agir rapidement ? Nous vous expliquons comment reconnaître un appel frauduleux et ce que vous pouvez faire si vous avez déjà réagi.
 
 

L’essentiel sur le vishing

Qu’est-ce que le vishing ?

Le vishing fait partie des escroqueries les plus en vogue dans l’espace numérique. Les criminels exploitent délibérément la confiance, le sentiment d’urgence et les émotions pour manipuler leurs victimes. Ils se font passer pour une personne de confiance afin d’obtenir des données sensibles, de l’argent ou accéder à des appareils. Le terme « vishing » vient des mots anglais « voice » et « phishing ». On utilise donc aussi couramment les appellations « voice phishing » ou « hameçonnage téléphonique ».

Dans le cas du vishing, il n’y a ni site Internet frauduleux ni lien sur lequel cliquer. En revanche, il y a une véritable voix au téléphone qui semble convaincante sur le moment. Cela rend l’arnaque plus difficile à démasquer : une voix à l’oreille, qu’elle soit amicale ou autoritaire, laisse généralement moins de temps pour réfléchir qu’un e-mail que l’on peut lire et vérifier tranquillement. Une personne prise au dépourvu au téléphone réagit souvent avant d’avoir pu bien cerner la situation.

Toutes les tentatives de vishing ne commencent pas par un appel.

L’arnaque par rappel est une forme de vishing : les escrocs laissent un message vocal dans lequel ils vous informent qu’un compte a été bloqué. Lorsque vous rappelez, vous tombez sur un message automatisé qui vous demande de saisir vos identifiants ou les données de votre carte bancaire. La victime a donc l’impression de prendre elle-même l’initiative, alors que l’arnaque a déjà commencé. 

La cybercriminalité continue d’augmenter en Suisse

En 2025, 57’761 délits numériques ont été enregistrés. En parallèle, l’Office fédéral de la cybersécurité (OFCS) a reçu 64’733 signalements de cyberincidents. 

Protégez-vous contre la cybercriminalité avec le TCS Livret Cyber Protection »

Quand les victimes d’escroquerie se blâment elles-mêmes.

Platzhalter: Porträt der zitierten Fachperson

« Aujourd’hui, les escrocs piratent de moins en moins les systèmes : ils manipulent les gens. Les méthodes modernes se nourrissent de l’insécurité. Elles génèrent délibérément du stress, un sentiment d’urgence et des doutes, jusqu’à ce que les victimes ne se fient plus à leur propre jugement. C’est précisément pour cette raison que le vishing est si dangereux. Les escrocs n’exploitent pas des failles techniques, mais jouent sur la confiance, la bienveillance et le sens des responsabilités : de nombreuses victimes croient a posteriori qu’elles ont elles-mêmes déclenché l’action décisive et sont donc responsables de la fraude. »

Melissa Wong, Group Chief Product Officer chez bolttech, partenaire de cyberprotection du TCS

Comment fonctionne le vishing ?

Vous recevez un appel sérieux en apparence. La personne se présente sous un nom connu, par exemple votre banque, la police ou un fournisseur informatique. Souvent, les escrocs disposent déjà de certaines informations personnelles telles que votre nom, votre adresse e-mail ou votre employeur. Les appels paraissent donc plus crédibles et créent une certaine pression psychologique. Un soi-disant collaborateur informatique peut même connaître le nom de votre service ou de votre supérieur hiérarchique pour vous inspirer confiance.

Le vishing est une forme d’ingénierie sociale.

Les criminels n’exploitent pas des failles de sécurité, mais recourent à des astuces psychologiques. On appelle cela de l’ingénierie sociale. L’objectif est d’instaurer un climat de confiance et d’inciter la personne à faire quelque chose qu’elle n’aurait pas fait dans des circonstances normales.

Voici quelques méthodes typiques :

  • Sentiment d’urgence : vous devez agir immédiatement.
  • Peur : on vous menace d’un blocage de compte, d’un piratage informatique ou de pertes financières.
  • Autorité : la personne qui vous appelle se fait passer pour un employé de banque, une policière ou un spécialiste en informatique.
  • Bienveillance : les malfaiteurs prétendent vouloir résoudre un problème pour vous.
  • Familiarité : le fait que la personne connaisse déjà des informations sur vous instaure un climat de confiance.

Une fois la confiance établie, la demande proprement dite arrive : un paiement, un code de sécurité, un mot de passe ou l’installation d’un logiciel de maintenance à distance. Les malfaiteurs insistent sur le fait que la situation doit être réglée au plus vite et sur les supposées conséquences pour vous empêcher d’examiner la situation sereinement.

Tout ce que vous divulguez ou activez au téléphone est immédiatement exploité par les escrocs. Cela peut aller de l’accès à vos comptes en ligne à l’installation de logiciels malveillants sur votre appareil, en passant par des pertes financières. Souvent, les escrocs vous font installer un logiciel de maintenance à distance et obtiennent ainsi l’accès à votre ordinateur.

Comment reconnaître un appel frauduleux ?

En principe, les banques, administrations et entreprises sérieuses ne demandent pas de mots de passe, de codes PIN ou TAN (codes à usage unique) par téléphone. Si on vous les demande, il s’agit très probablement d’une tentative d’escroquerie.

Urgence

On vous demande d’agir immédiatement, sans vous laisser le temps de poser des questions.

Menace

On vous menace de bloquer votre compte, de porter plainte ou d’autres conséquences.

Demande de confidentialité

On vous demande de ne parler à personne de cet appel.

Demande d’identifiant ou de code PIN ou TAN

On vous demande au téléphone de fournir des identifiants ou des codes.

Demande de paiement

On vous demande d’effectuer un virement, d’autoriser un paiement par carte ou d’acheter des cartes prépayées.

Demande d’accès à distance

On vous demande d’installer un logiciel comme AnyDesk ou TeamViewer pour pouvoir soi-disant « régler le problème ». Ces logiciels sont des outils de maintenance à distance fiables, mais dans ce contexte, ils sont utilisés à mauvais escient.

Numéro affiché comme gage de confiance

Même un numéro qui semble authentique à l’écran n’est pas un gage d’authenticité. Les numéros peuvent être falsifiés à l’aide d’une méthode qui s’appelle le « spoofing ».

Voix enregistrées

Certains escrocs utilisent désormais des voix générées par l’IA (deepfakes) pour gagner la confiance de leurs victimes. Les appels frauduleux classiques, où la personne se fait passer pour une banque, une administration ou un employé du service d’assistance, sont toutefois plus fréquents.

Comment me protéger du vishing ?

1. Gardez les numéros importants à portée de main

Enregistrez dès maintenant le numéro de téléphone officiel de votre banque et d’autres prestataires importants dans votre téléphone portable. Vous n’aurez pas à les chercher en cas d’urgence.

2. Pas de codes au téléphone

Ne communiquez jamais vos mots de passe, codes PIN, TAN ou d’autres codes de sécurité au téléphone, même si la personne à l’autre bout de la ligne prétend être un organisme de confiance.

3. Utilisez l’authentification à deux facteurs

Activez l’authentification à deux facteurs partout où elle est proposée, en particulier pour la connexion sécurisée à votre banque en ligne et votre boîte mail. Si l’on vous vole votre mot de passe, il ne suffira pas à lui seul pour accéder à votre argent ou à vos données.

4. Maintenez vos appareils à jour

Installez les mises à jour dès qu’elles sont disponibles. Beaucoup d’entre elles comblent des failles de sécurité qui permettent aux escrocs d’accéder à d’autres données, par exemple via un accès à distance accordé une seule fois.

5. Impliquez vos proches

Parlez ouvertement de ce genre d’appels, notamment avec les membres plus âgés de votre famille. Quand on a déjà entendu parler de cette arnaque, on se laisse moins facilement avoir.

6. Mesure d’urgence : raccrochez le téléphone

En cas de doute, raccrochez. Contactez ensuite votre banque, l’administration concernée ou le prestataire via un numéro de téléphone que vous aurez trouvé vous-même et demandez-leur s’ils ont connaissance de cet appel.

TCS IDProtect garde un œil sur vos données

Si vous avez divulgué une adresse e-mail ou un mot de passe au téléphone, la première chose à faire est de les changer immédiatement. Mais cela ne suffit pas forcément. Les identifiants volés sont revendus et réapparaissent plus tard ailleurs sur le web. TCS IDProtect parcourt continuellement Internet à la recherche de ce type de traces et vous alerte dès que vos données y sont identifiées. Les données d’accès volées sont souvent utilisées à des fins malveillantes seulement des semaines ou des mois plus tard. Une surveillance continue aide donc à identifier rapidement les comptes concernés.

En savoir plus sur TCS IDProtect

Vous avez déjà transmis vos données ou identifiants ? Ces mesures d’urgence peuvent vous aider.

Selon ce que vous avez divulgué ou activé au téléphone, différentes étapes sont nécessaires. Cherchez votre situation dans le tableau.

Votre situation actuelle

Ce que vous devez faire maintenant

Vous avez communiqué votre identifiant, votre mot de passe ou votre code TAN.

Sécurisez les comptes concernés via un appareil de confiance, modifiez vos mots de passe, activez l’authentification à deux facteurs et informez votre banque ou votre prestataire.

Vous avez fourni vos coordonnées bancaires.

Contactez immédiatement votre banque ou l’émetteur de votre carte via le numéro officiel et faites vérifier les transactions.

Vous avez installé un logiciel de maintenance à distance.

Interrompez immédiatement la connexion, n’utilisez pas l’appareil dans l’immédiat, désinstallez le logiciel ou faites vérifier l’appareil par un professionnel, puis modifiez vos mots de passe depuis un autre appareil.

De l’argent a déjà été débité ou transféré.

Contactez immédiatement votre banque ou l’émetteur de votre carte, conservez les preuves, portez plainte auprès de la police et, si vous avez une couverture, contactez le TCS.

Votre situation actuelle

Vous avez communiqué votre identifiant, votre mot de passe ou votre code TAN.

Ce que vous devez faire maintenant

Sécurisez les comptes concernés via un appareil de confiance, modifiez vos mots de passe, activez l’authentification à deux facteurs et informez votre banque ou votre prestataire.

Votre situation actuelle

Vous avez fourni vos coordonnées bancaires.

Ce que vous devez faire maintenant

Contactez immédiatement votre banque ou l’émetteur de votre carte via le numéro officiel et faites vérifier les transactions.

Votre situation actuelle

Vous avez installé un logiciel de maintenance à distance.

Ce que vous devez faire maintenant

Interrompez immédiatement la connexion, n’utilisez pas l’appareil dans l’immédiat, désinstallez le logiciel ou faites vérifier l’appareil par un professionnel, puis modifiez vos mots de passe depuis un autre appareil.

Votre situation actuelle

De l’argent a déjà été débité ou transféré.

Ce que vous devez faire maintenant

Contactez immédiatement votre banque ou l’émetteur de votre carte, conservez les preuves, portez plainte auprès de la police et, si vous avez une couverture, contactez le TCS.

Suspicion de vishing : que faire ?

Si un appel vous semble suspect, suivez les étapes suivantes :

  • Mettez fin à l’appel : vous n’avez pas à rester poliment au téléphone pour vous débarrasser d’une tentative d’escroquerie.
  • Ne partagez rien et n’installez rien : ne donnez aucune information, n’effectuez aucun paiement et n’ouvrez aucun logiciel.
  • Contactez l’organisation via le canal officiel : utilisez un numéro que vous connaissez ou que vous avez trouvé vous-même, et non celui de l’appel suspect. La touche de rappel ou de recomposition est également à éviter, car elle pourrait vous renvoyer vers le même numéro frauduleux.
  • Conservez les preuves : notez l’heure, le contenu de la conversation, les demandes formulées et le numéro affiché. Ces informations peuvent s’avérer utiles pour signaler l’incident aux autorités ou les investigations ultérieures.
  • Signalez : signalez ensuite cette tentative à l’Office fédéral de la cybersécurité (OFCS). Si vous faites face à des menaces ou du harcèlement, n’hésitez pas à prévenir la police via le numéro d’urgence 117.
  • Documentez : prenez des captures d’écran ou des notes de la conversation et conservez-les.

Quelles sont les formes de vishing les plus courantes en Suisse ?

Fausse banque
Une prétendue employée de banque vous contacte au sujet d’une transaction suspecte et vous demande un code de confirmation afin de mettre fin à la prétendue fraude. En réalité, c’est précisément ce code qui permet d’accéder à votre compte.
Fausse police ou fausses autorités
Un soi-disant policier vous met en garde contre des cambrioleurs dans le quartier ou contre une amende à payer et exige que vous lui transfériez de l’argent à titre de « garantie ». La vraie police ne demande jamais par téléphone de l’argent liquide, des objets de valeur ou des codes.
Faux support informatique ou télécom
Un soi-disant technicien, souvent présenté comme un employé de Microsoft, signale la présence d’un virus ou une connexion piratée et demande un accès à distance à votre appareil pour « résoudre » le problème. Cette escroquerie est également appelée arnaque au faux support technique. Les criminels accèdent directement à votre ordinateur et peuvent y installer des programmes malveillants.
Appel d’urgence
Une voix agitée se fait passer pour un membre de la famille en situation d’urgence et vous demande de lui envoyer de l’argent immédiatement. Cette pression émotionnelle vise à vous empêcher d’analyser la situation avec calme.
 
 

Le TCS vous soutient avant et après une cyberattaque.

  • Conseils personnalisés jour et nuit : en cas d’urgence, vous n’avez pas à vous demander ce qu’il faut faire. Nos Case Managers vous accompagnent jour et nuit, coordonnent les prochaines étapes et veillent à ce que vous bénéficiez d’un soutien adapté.
  • Système d’alerte précoce en cas d’utilisation abusive des données : TCS IDProtect vous informe lorsque vos données personnelles, telles que votre adresse e-mail, votre numéro de téléphone ou les informations de votre carte de crédit apparaissent dans des fuites de données connues. Vous pouvez ainsi agir avant qu’un préjudice plus important ne survienne.
  • Service de blocage de carte en cas d’urgence (en exclusivité pour les membres du TCS) : en cas d’utilisation abusive des données de paiement ou de perte d’une carte, il vous suffit, en tant que titulaire du TCS Livret Cyber Protection, de passer un appel. Le service de blocage de carte vous aide à faire bloquer rapidement les cartes concernées.
  • Protection contre les préjudices financiers : en cas de préjudice financier causé par une cyberattaque, le TCS Livret Cyber Protection couvre jusqu’à CHF 5’000.–.
  • Assistance juridique par des spécialistes : en cas d’utilisation abusive de vos données ou de conséquences juridiques, les 80 avocats et juristes spécialisés du TCS sont à vos côtés. Les frais de justice et de procédure sont couverts jusqu’à CHF 300’000.–.
  • Assistance technique par des spécialistes en cybersécurité : que ce soit pour un compte piraté, un vol de données ou une fraude en ligne, nous vous aidons, en collaboration avec notre partenaire bolttech, à analyser l’incident, à assurer la sécurité de vos comptes et à prendre les mesures qui s’imposent.
 
 
Questions fréquentes sur le vishing
Quelle est la différence entre le vishing et le phishing ?

Ces deux formes de fraude poursuivent le même objectif : les criminels cherchent à mettre la main sur des données sensibles, de l’argent ou l’accès à vos comptes. La différence réside dans le canal de communication. Les tentatives de phishing se font généralement par e-mail ou via un site Internet frauduleux. Dans le cas du vishing, les fraudeurs contactent leurs victimes par téléphone et tentent de les inciter à divulguer des informations en jouant sur la confiance, la pression ou la peur.

Que signifie « voice phishing » ?

Il s’agit du terme anglais pour désigner le hameçonnage téléphonique (vishing). Ce terme est composé des mots « voice » (voix) et « phishing ». Il s’agit de tentatives de fraude par téléphone ou message vocal, au cours desquelles des criminels se font passer, par exemple, pour une banque, une administration ou des employés d’assistance.

Qu’est-ce que le spoofing des numéros de téléphone ?

Le spoofing consiste, pour les escrocs, à manipuler le numéro qui s’affiche à l’écran. Ainsi, le numéro d’une banque, d’une entreprise ou d’une administration peut apparaître sur l’écran, bien que l’appel provienne en réalité de criminels. Un numéro connu ou d’apparence fiable n’est donc pas une preuve de l’authenticité d’un appel.

AnyDesk est-il dangereux ?

AnyDesk est un logiciel de maintenance à distance sérieux, utilisé par les entreprises et les services informatiques pour accéder à distance à des appareils. il ne devient dangereux que lorsque des criminels vous incitent à leur donner l’accès. Ils peuvent alors contrôler votre ordinateur, consulter vos fichiers ou installer d’autres logiciels malveillants. N’accordez donc jamais d’accès à distance si vous ne savez pas à 100 % qui est réellement la personne qui vous appelle.

Le vishing est-il punissable en Suisse ?

Oui, le vishing constitue généralement un délit d’escroquerie ; selon les cas, d’autres infractions telles que l’usurpation d’identité peuvent s’y ajouter.

Où puis-je signaler une fraude par téléphone ?

Auprès de l’Office fédéral de la cybersécurité (OFCS) ; en cas de préjudice financier ou de menace, également auprès de la police au numéro 117.

Quelle aide le TCS propose-t-il en cas de vishing ?

Le TCS Livret Cyber Protection offre un service d’assistance 24 heures sur 24, une aide au blocage de carte, une indemnisation financière ainsi que des conseils juridiques fournis par notre équipe juridique.

Puis-je récupérer mon argent après un appel de vishing ?

La possibilité de réparer un préjudice financier dépend de chaque cas. Plus vous agissez rapidement, plus vos chances sont grandes. Contactez immédiatement votre banque ou l’émetteur de votre carte si vous avez autorisé des paiements ou communiqué des données bancaires sensibles. Conservez également toutes les informations disponibles concernant l’incident et, si nécessaire, portez plainte auprès de la police.

En tant que titulaire du TCS Livret Cyber Protection, vous pouvez également bénéficier de l’assistance des Case Managers, qui vous aident à évaluer la situation, organisent si nécessaire l’assistance technique et vous indiquent les démarches à entreprendre. Selon le cas, des prestations telles que l’assistance technique, les renseignements juridiques ou l’indemnisation des dommages pécuniaires peuvent également s’appliquer dans le cadre de la couverture souscrite.

Qu’est-ce que TCS IDProtect ?

Le service de TCS IDProtect fait partie du TCS Livret Cyber Protection et surveille en continu si vos données personnelles apparaissent sur Internet ou le darknet. Si vos données sont identifiées, vous recevez un message d’avertissement. On vous explique tout ici.

 
Merci de patienter un instant
Votre commande est en cours de traitement.