Aller au contenu principal

Publié le 1 septembre 2026

Semaine 35 : skimming dans les services de livraison de repas - se faire vider son compte en voulant se remplir le ventre

Les cybercriminels ont différents moyens d’accéder à vos données de carte de crédit. Outre l’hameçonnage classique où la victime saisit ses données sur un site web frauduleux qui semble authentique, les malfaiteurs peuvent aussi exploiter les fuites de données auprès de prestataires en ligne pour récupérer les informations de paiement de leur clientèle. L’OFCS a reçu le signalement d’un cas encore différent, où les auteurs ont essayé de voler les données par le skimming d’un site web légitime.

On associe souvent le vol de données de carte de crédit aux sites web d’hameçonnage. Dans les cas de skimming cependant, le vol a lieu sur un site web légitime. Ces arnaques consistent à manipuler le site original d’une boutique ou d’un autre service en ligne pour y intégrer un code malveillant, qui enregistre les données de carte de crédit saisies et les transmet aux escrocs.

Possibilités de manipulation d’un site web

Pour qu’un pirate puisse modifier le contenu ou la logique d’un site web, il doit pouvoir insérer sur le serveur un code ou des données. Les scénarios d’attaque impliquent donc soit une faille de sécurité dans l’application web ou le système de gestion de contenu, soit l’utilisation de droits d’accès d’administrateur compromis. C’est ainsi que les cybercriminels parviennent à modifier les contenus ou à insérer leur propre code JavaScript. La chaîne logistique (supply chain) constitue une autre option. Les sites web modernes sont rarement constitués uniquement de leur propre code. Des bibliothèques JavaScript, des outils d’analyse ou d’autres services externes y sont directement liés. Si l’un de ces prestataires est compromis, les conséquences peuvent avoir une portée majeure sans que l’exploitant lui-même soit directement attaqué. Pour les clients, le site web manipulé a le même aspect que d’habitude. L’adresse web et la mise en page ne changent pas ; seule une analyse minutieuse du code permet d’identifier la manipulation.

Processus de commande falsifié

Dans le cas rapporté, il s’agit de la manipulation de commandes de repas à livrer.

Après avoir saisi sa commande, la victime affamée est dirigée sur la page de check-out, où elle peut sélectionner sa méthode de paiement. Mais à l’endroit où figurait à l’origine Twint comme possibilité de paiement, cette option a été modifiée par un fichier JavaScript intégré.

L’option Twint disponible au départ est remplacée par l’option Credit/Debit Card.

En observant de plus près le code JavaScript intégré, on voit où le texte affiché a été modifié :

Aux yeux de la clientèle, le paiement par carte de crédit apparaît comme une méthode de paiement normale proposée par la boutique. Le seul élément notable est que l’option est proposée en anglais (« Credit/Debit Card « et non » Kreditkarte ») alors que tout le reste du site est en allemand.

Lorsqu’on choisit cette méthode de paiement, une fenêtre pop up s’ouvre, contenant un formulaire où les données de carte de crédit doivent être saisies. On peut aussi remarquer ici que le formatage du formulaire ne correspond pas à celui du site internet et que tous les textes sont en anglais.

Les données de paiement saisies sont ensuite envoyées à un domaine appartenant aux escrocs. Pour ne pas éveiller de soupçons, un message apparaît ensuite, disant que le paiement par carte de crédit est en phase de test et qu’il faut payer par Twint. L’option Twint s’affiche alors de nouveau comme option de paiement, tandis que « Credit/Debit Card » a disparu.

Mesures de prévention contre les attaques de skimming

Sans connaissances spéciales, il est très difficile, voire impossible, d’identifier ce type de manipulation. Il est donc extrêmement important que les exploitants de sites web et de boutiques en ligne assument leurs responsabilités, protègent leur clientèle et lui garantissent des achats sécurisés.

Recommandations pour les exploitants de sites web

  • Assurez-vous de garder tous les composants à jour et de diffuser régulièrement des patchs de sécurité.
  • Dressez un inventaire des bibliothèques JavaScript et des plug-ins externes et vérifiez régulièrement leur origine et leur actualité.
  • Contrôlez périodiquement le bon fonctionnement du site web. Vérifiez à intervalles réguliers le processus de check-out de la boutique pour détecter toute irrégularité. Ce processus peut aussi être automatisé.
  • Sécurisez votre accès d’administrateur en utilisant un mot de passe robuste et si possible une authentification à deux facteurs.
  • Définissez, au moyen d’une politique de sécurité du contenu (content security policy, CSP) restrictive, quelles sont les sources à partir desquelles le navigateur peut charger des codes JavaScript et vers quels destinataires des données peuvent être transmises.

Recommandations pour les victimes de skimming

  • En cas de transactions douteuses effectuées avec votre carte de crédit après un achat sur un site que vous connaissez, envisagez la possibilité du skimming.
  • Informez l’OFCS, qui prendra contact avec les exploitants du site.
  • Opposez-vous à la transaction auprès de votre banque ou de votre prestataire de carte de crédit.
  • En cas de préjudice financier, l’OFCS recommande de porter plainte auprès de la police cantonale. Le site web Suisse ePolice vous permet de chercher les postes proches de chez vous.

Statistiques et chiffres actuels

Les annonces de la dernière semaine selon les catégories sont publiées sous:

Chiffres actuels