Protégez-vous des arnaques : méfiez-vous des liens, e-mails, SMS et QR codes suspects. Ne partagez jamais vos identifiants ni vos données bancaires. Ibex Arms ne gère ni paiements ni expéditions. En savoir plus

Attention aux tentatives de phishing

Sur toutes les plateformes de petites annonces circulent des escrocs qui cherchent à soutirer de l'argent ou des données de paiement aux vendeurs et acheteurs. Cette page explique comment fonctionnent les tentatives de phishing les plus courantes et comment vous protéger.

Ibex Arms ne vous demandera jamais…

  • les données de votre carte pour «recevoir» un paiement. Pour encaisser, il ne faut jamais le numéro complet, la date d’expiration ni le code CVV.
  • votre mot de passe via un lien, un e-mail, un SMS ou un message dans le chat.
  • de payer ou d’encaisser via la plateforme : Ibex Arms ne gère aucun paiement. Les transactions ont lieu uniquement entre vendeur et acheteur.
  • de créer des étiquettes d’expédition ou d’utiliser un transporteur «partenaire». Il n’existe aucun service d’expédition Ibex Arms.
  • de confirmer ou débloquer votre compte via un QR code, un SMS ou WhatsApp.

Comment fonctionne l'arnaque typique

  1. Un faux acheteur vous contacte peu après la publication de votre annonce, souvent très pressé et sans poser de questions sur l'objet.
  2. Il propose de gérer le paiement ou l'expédition via un prétendu "service de coursier" ou "service de paiement sécurisé".
  3. Il vous envoie un lien ou un code QR (par chat, SMS, e-mail ou WhatsApp) vers une page imitant un service connu, où l'on vous demande de saisir les données de votre carte de crédit "pour recevoir le paiement".
  4. Celui qui saisit ses données ne reçoit rien : les escrocs utilisent la carte pour prélever de l'argent.

Les arnaques les plus courantes, canal par canal

Dans le chat de la plateforme
Un faux acheteur accepte le prix sans négocier et propose aussitôt un «service de paiement sécurisé» ou un transporteur qui vient chercher l’objet. Il veut vous faire sortir du chat, où les liens sont bloqués.
Par e-mail
Un message qui imite Ibex Arms, une banque ou un transporteur : «vous avez reçu un paiement», «confirmez votre compte», «annonce en infraction». Le lien mène à une page clonée qui vole identifiants ou données de carte.
Par SMS
Un SMS bref avec un lien raccourci : «colis en attente», «paiement en suspens», «vérification requise». Sur le téléphone, l’adresse réelle est difficile à lire, et c’est précisément ce sur quoi ils comptent.
Sur WhatsApp ou Telegram
Après le premier contact, l’interlocuteur demande de continuer là-bas. Hors de la plateforme, il peut vous envoyer liens et QR codes sans filtre, et nous ne pouvons plus vérifier la conversation.
Avec un QR code
Un QR «pour recevoir le paiement» ou «pour confirmer l’expédition». En le scannant, vous ouvrez une fausse page sans jamais voir l’adresse : c’est un lien déguisé.
Faux services d’expédition et de paiement
Des pages qui copient le graphisme de transporteurs ou de services de paiement connus, avec le nom du service dans l’adresse pour paraître authentiques. Elles demandent les données de carte «pour créditer la somme» : en réalité, elles servent à débiter.

Exemples de messages frauduleux

Messages reconstitués à partir de cas réels. Chaque encadré met en évidence les indices qui le démasquent.

Le vendeur pressé
Salut ! J’ai déjà plusieurs demandes. Si vous voulez conclure tout de suite, faites le virement et je l’expédie aujourd’hui même, comme ça vous êtes sûr de l’avoir. Je ne peux pas faire de remise en main propre, je suis en déplacement jusqu’à la fin du mois.
  • Met la pression avec «d’autres demandes»
  • Demande le paiement avant que vous ayez vu l’objet
  • Refuse la remise en main propre avec une excuse
  • Après le virement, il disparaît : l’objet n’existe pas
L’acheteur qui achète les yeux fermés
Bonjour, je le prends, le prix plein me convient. Je paie via le service de livraison protégée : j’envoie le transporteur le chercher. Vous recevrez un lien pour toucher l’argent, il suffit d’entrer les données de votre carte pour le crédit.
  • Achète sans voir l’objet et sans négocier
  • Introduit un «service» externe qui n’existe pas
  • Demande les données de carte pour «recevoir» un paiement : jamais nécessaire
  • Ibex Arms n’a ni transporteurs ni services de livraison
Le faux SMS de paiement
IBEX ARMS : vous avez reçu un paiement de CHF 850.00. Pour le débloquer, confirmez vos données sous 24 heures : ibexarms-paiement.ch/deblocage
  • Ibex Arms ne gère aucun paiement : il ne peut pas en avoir reçu un pour vous
  • Domaine falsifié : «ibexarms-paiement.ch» n’est pas «ibexarms.ch»
  • Délai de 24 heures pour vous empêcher de réfléchir
Le faux support
Votre annonce enfreint le règlement et sera supprimée sous 24 heures. Pour l’éviter, connectez-vous à votre compte via ce lien et confirmez votre identité.
  • Menace + urgence : la combinaison classique
  • Nous n’envoyons jamais de liens «pour vous connecter»
  • S’il y avait un problème avec une annonce, vous le verriez dans votre tableau de bord

Comment lire un lien avant de cliquer

Le vrai domaine est celui qui se trouve juste avant la première barre «/», lu de droite à gauche. Tout ce qui précède peut être inventé.

  • Passez la souris sur le lien sans cliquer : l’adresse réelle apparaît en bas du navigateur. Sur le téléphone, appuyez longuement.
  • Si vous voulez visiter un service, tapez l’adresse à la main plutôt que de suivre le lien reçu.
  • Un cadenas «https» ne signifie pas que le site est authentique : les sites frauduleux en ont aussi.

Utiliser TWINT en toute sécurité

Vidéo de la chaîne officielle TWINT. De nombreuses arnaques sur les plateformes d’annonces passent par de fausses demandes de paiement TWINT.

Testez-vous

Sauriez-vous distinguer un vrai message d’un faux ? Le test gratuit de «eBanking – en toute sécurité !» (Haute école de Lucerne) vous montre des exemples réels et où l’on se fait piéger.

Faire le test sur le phishing

Les règles d'or

  • En tant que vendeur/vendeuse, ne communiquez jamais les données de votre carte de crédit pour recevoir un paiement. Pour recevoir de l'argent, il ne faut jamais le numéro complet de la carte, la date d'expiration ou le code CVV.
  • Ne partagez jamais vos identifiants ou les données de votre carte de crédit, ni par téléphone ni sur un site web ouvert via un lien ou un code QR reçu.
  • Pour vous connecter, saisissez toujours manuellement l'adresse du site web dans votre navigateur.
  • Vérifiez toujours que le site web que vous visitez correspond à l'adresse officielle du fournisseur de services.
  • Restez vigilant lorsque vous scannez des codes QR.
  • Ibex Arms n'offre ni services de livraison ni services de paiement : les transactions ont lieu exclusivement entre vendeurs et acheteurs. Ne cliquez donc sur aucun lien et ne scannez aucun code QR reçu d'autres utilisateurs par chat, SMS, e-mail ou WhatsApp.

Autres signaux d'alerte

  • L'interlocuteur veut immédiatement déplacer la conversation vers WhatsApp, Telegram ou l'e-mail.
  • Il offre plus que le prix demandé ou achète sans négocier et sans voir l'objet.
  • Il vous met la pression : "je dois conclure aujourd'hui", "je pars demain".
  • Il demande un paiement anticipé (Twint, virement, cartes cadeaux) pour "réserver" l'objet.
  • Messages dans un langage peu naturel ou plein d'erreurs, souvent traduits automatiquement.

Ce que nous faisons

  • Le chat d'Ibex Arms bloque automatiquement les liens : aucun utilisateur ne peut vous envoyer de liens vers des pages de paiement ou des sites externes.
  • Les annonces signalées par plusieurs utilisateurs sont automatiquement masquées en attendant une vérification.
  • Chaque annonce dispose du bouton "Signaler l'annonce" : utilisez-le si quelque chose vous semble suspect. Les signalements sont anonymes.

Victime d'une tentative de phishing ?

  1. Contactez immédiatement votre banque ou l'émetteur de la carte et faites bloquer la carte.
  2. Changez immédiatement le mot de passe de votre compte Ibex Arms et des autres services utilisant le même mot de passe.
  3. Signalez l'incident à l'Office fédéral de la cybersécurité (OFCS) et, en cas de préjudice financier, portez plainte auprès de la police.
  4. Signalez-nous l'annonce ou l'utilisateur concerné : nous intervenons rapidement.