Sur toutes les plateformes de petites annonces circulent des escrocs qui cherchent à soutirer de l'argent ou des données de paiement aux vendeurs et acheteurs. Cette page explique comment fonctionnent les tentatives de phishing les plus courantes et comment vous protéger.
Ibex Arms ne vous demandera jamais…
- les données de votre carte pour «recevoir» un paiement. Pour encaisser, il ne faut jamais le numéro complet, la date d’expiration ni le code CVV.
- votre mot de passe via un lien, un e-mail, un SMS ou un message dans le chat.
- de payer ou d’encaisser via la plateforme : Ibex Arms ne gère aucun paiement. Les transactions ont lieu uniquement entre vendeur et acheteur.
- de créer des étiquettes d’expédition ou d’utiliser un transporteur «partenaire». Il n’existe aucun service d’expédition Ibex Arms.
- de confirmer ou débloquer votre compte via un QR code, un SMS ou WhatsApp.
Comment fonctionne l'arnaque typique
- Un faux acheteur vous contacte peu après la publication de votre annonce, souvent très pressé et sans poser de questions sur l'objet.
- Il propose de gérer le paiement ou l'expédition via un prétendu "service de coursier" ou "service de paiement sécurisé".
- Il vous envoie un lien ou un code QR (par chat, SMS, e-mail ou WhatsApp) vers une page imitant un service connu, où l'on vous demande de saisir les données de votre carte de crédit "pour recevoir le paiement".
- Celui qui saisit ses données ne reçoit rien : les escrocs utilisent la carte pour prélever de l'argent.
Les arnaques les plus courantes, canal par canal
Exemples de messages frauduleux
Messages reconstitués à partir de cas réels. Chaque encadré met en évidence les indices qui le démasquent.
Salut ! J’ai déjà plusieurs demandes. Si vous voulez conclure tout de suite, faites le virement et je l’expédie aujourd’hui même, comme ça vous êtes sûr de l’avoir. Je ne peux pas faire de remise en main propre, je suis en déplacement jusqu’à la fin du mois.
- Met la pression avec «d’autres demandes»
- Demande le paiement avant que vous ayez vu l’objet
- Refuse la remise en main propre avec une excuse
- Après le virement, il disparaît : l’objet n’existe pas
Bonjour, je le prends, le prix plein me convient. Je paie via le service de livraison protégée : j’envoie le transporteur le chercher. Vous recevrez un lien pour toucher l’argent, il suffit d’entrer les données de votre carte pour le crédit.
- Achète sans voir l’objet et sans négocier
- Introduit un «service» externe qui n’existe pas
- Demande les données de carte pour «recevoir» un paiement : jamais nécessaire
- Ibex Arms n’a ni transporteurs ni services de livraison
IBEX ARMS : vous avez reçu un paiement de CHF 850.00. Pour le débloquer, confirmez vos données sous 24 heures : ibexarms-paiement.ch/deblocage
- Ibex Arms ne gère aucun paiement : il ne peut pas en avoir reçu un pour vous
- Domaine falsifié : «ibexarms-paiement.ch» n’est pas «ibexarms.ch»
- Délai de 24 heures pour vous empêcher de réfléchir
Votre annonce enfreint le règlement et sera supprimée sous 24 heures. Pour l’éviter, connectez-vous à votre compte via ce lien et confirmez votre identité.
- Menace + urgence : la combinaison classique
- Nous n’envoyons jamais de liens «pour vous connecter»
- S’il y avait un problème avec une annonce, vous le verriez dans votre tableau de bord
Comment lire un lien avant de cliquer
Le vrai domaine est celui qui se trouve juste avant la première barre «/», lu de droite à gauche. Tout ce qui précède peut être inventé.
ibexarms.ch/listing?id=123
ibexarms-paiement.ch
ibexarms.ch.verification-compte.com
ibexarrns.ch
bit.ly/3xK9…
- Passez la souris sur le lien sans cliquer : l’adresse réelle apparaît en bas du navigateur. Sur le téléphone, appuyez longuement.
- Si vous voulez visiter un service, tapez l’adresse à la main plutôt que de suivre le lien reçu.
- Un cadenas «https» ne signifie pas que le site est authentique : les sites frauduleux en ont aussi.
Utiliser TWINT en toute sécurité
Vidéo de la chaîne officielle TWINT. De nombreuses arnaques sur les plateformes d’annonces passent par de fausses demandes de paiement TWINT.
Testez-vous
Sauriez-vous distinguer un vrai message d’un faux ? Le test gratuit de «eBanking – en toute sécurité !» (Haute école de Lucerne) vous montre des exemples réels et où l’on se fait piéger.
Faire le test sur le phishingLes règles d'or
- En tant que vendeur/vendeuse, ne communiquez jamais les données de votre carte de crédit pour recevoir un paiement. Pour recevoir de l'argent, il ne faut jamais le numéro complet de la carte, la date d'expiration ou le code CVV.
- Ne partagez jamais vos identifiants ou les données de votre carte de crédit, ni par téléphone ni sur un site web ouvert via un lien ou un code QR reçu.
- Pour vous connecter, saisissez toujours manuellement l'adresse du site web dans votre navigateur.
- Vérifiez toujours que le site web que vous visitez correspond à l'adresse officielle du fournisseur de services.
- Restez vigilant lorsque vous scannez des codes QR.
- Ibex Arms n'offre ni services de livraison ni services de paiement : les transactions ont lieu exclusivement entre vendeurs et acheteurs. Ne cliquez donc sur aucun lien et ne scannez aucun code QR reçu d'autres utilisateurs par chat, SMS, e-mail ou WhatsApp.
Autres signaux d'alerte
- L'interlocuteur veut immédiatement déplacer la conversation vers WhatsApp, Telegram ou l'e-mail.
- Il offre plus que le prix demandé ou achète sans négocier et sans voir l'objet.
- Il vous met la pression : "je dois conclure aujourd'hui", "je pars demain".
- Il demande un paiement anticipé (Twint, virement, cartes cadeaux) pour "réserver" l'objet.
- Messages dans un langage peu naturel ou plein d'erreurs, souvent traduits automatiquement.
Ce que nous faisons
- Le chat d'Ibex Arms bloque automatiquement les liens : aucun utilisateur ne peut vous envoyer de liens vers des pages de paiement ou des sites externes.
- Les annonces signalées par plusieurs utilisateurs sont automatiquement masquées en attendant une vérification.
- Chaque annonce dispose du bouton "Signaler l'annonce" : utilisez-le si quelque chose vous semble suspect. Les signalements sont anonymes.
Victime d'une tentative de phishing ?
- Contactez immédiatement votre banque ou l'émetteur de la carte et faites bloquer la carte.
- Changez immédiatement le mot de passe de votre compte Ibex Arms et des autres services utilisant le même mot de passe.
- Signalez l'incident à l'Office fédéral de la cybersécurité (OFCS) et, en cas de préjudice financier, portez plainte auprès de la police.
- Signalez-nous l'annonce ou l'utilisateur concerné : nous intervenons rapidement.