Un mail arrive. Objet : confirmation de ton abonnement. Un service dont tu n’as jamais entendu parler, un montant de 49,99 € ou 69,90 € prélevé par SEPA, et surtout : ton nom, ton adresse postale et ton vrai IBAN, écrits noir sur blanc. Le réflexe est immédiat et parfaitement humain : cliquer sur « gérer mon abonnement » pour arrêter ça tout de suite.
C’est exactement ce que les escrocs attendent. Cette vague de faux abonnements inonde les boîtes mail françaises depuis le début du mois d’août 2026, et elle est redoutable pour une raison simple : les données affichées sont authentiques. Voici comment elle fonctionne, pourquoi tes coordonnées bancaires y figurent, et ce qu’il faut faire (spoiler : beaucoup moins de choses que tu ne le crains).
Ce qui se passe depuis le 1er août
Le 1er août 2026 à l’aube, les premiers signalements tombent sur la plateforme Signal-Arnaques. En moins de trois heures, plus de 170 victimes décrivent le même mail : « Confirmation de votre abonnement à Cellcast Vidéos », formule « Vidéos+ Family », 49,99 € par an, prélèvement SEPA. La campagne détourne l’infrastructure d’envoi d’une entreprise bien réelle, ce qui aide les messages à franchir les filtres antispam.
Depuis, le procédé tourne de marque en marque, à un rythme quasi quotidien. « Testbook Pass » et ses 69,90 €, présenté tantôt comme une fin de période d’essai gratuite, tantôt comme une extension Microsoft, parfois signé d’une adresse en apparence liée à Prime Video. Puis « Courshelf ». Puis « CCTV Vidéos Family ». Le nom change, le squelette du mail ne bouge pas : une référence de commande, un montant, un délai court (48 heures, ou 14 jours), et un bouton pour annuler.
Ce délai n’a rien d’accessoire. Il sert à couper la réflexion. Un lecteur qui prend deux minutes repère l’anomalie ; un lecteur pressé de « stopper le prélèvement avant demain » clique.
Pourquoi ils connaissent ton IBAN
C’est la question qui angoisse tout le monde, et la réponse n’a rien de mystérieux : ces informations proviennent de fuites de données massives, revendues et recyclées de campagne en campagne. Les deux principales sources identifiées pour cette vague sont la fuite chez Free fin 2024 et celle chez Bouygues Telecom en 2025. La quasi-totalité des personnes ciblées sont d’anciens ou actuels clients de ces opérateurs, dont les coordonnées bancaires étaient stockées pour le prélèvement de l’abonnement mobile ou internet.
Autrement dit : voir ton IBAN dans ce mail ne prouve pas qu’un abonnement existe, ni qu’un prélèvement va tomber. Ça prouve seulement que tes données ont fuité, il y a un an ou deux, chez un prestataire. Si tu veux savoir précisément ce qui circule à ton sujet, on a détaillé comment vérifier si tes données ont fuité, en trois méthodes gratuites.
Un IBAN ne permet pas de te débiter
Voilà le point que ces mails exploitent, et qu’il faut avoir en tête une fois pour toutes : connaître ton IBAN ne suffit à personne pour te prélever. Un prélèvement SEPA repose sur un mandat, que tu signes, et que ta banque peut te demander de produire en cas de litige. Un escroc qui affiche ton IBAN dans un mail te montre juste qu’il l’a lu quelque part.
Ton IBAN, c’est l’équivalent d’une adresse postale : on le communique tous les jours, à un employeur, à un bailleur, à la sécurité sociale. Ce n’est pas un secret, et ce n’est pas une clé.
La loi te protège d’ailleurs largement. Si un prélèvement non autorisé apparaît réellement sur ton compte, tu as 13 mois à compter du débit pour le contester auprès de ta banque, qui doit te rembourser. Pour un prélèvement que tu avais autorisé mais que tu contestes, le délai est de 8 semaines, sans avoir à te justifier, avec un remboursement sous dix jours ouvrables. Dans les deux cas, c’est la banque qui traite, pas le prétendu marchand.
Ce que le bouton « annuler » déclenche vraiment
Le lien du mail ne mène jamais au site de la marque usurpée. Dans le cas Cellcast, il renvoie vers une page hébergée sur une infrastructure d’Amazon (Cloudfront), soignée, aux couleurs crédibles. Elle demande, pour « annuler le prélèvement », les coordonnées complètes de ta carte bancaire : numéro, date d’expiration, cryptogramme.
Aucun service au monde n’a besoin de ta carte pour annuler quelque chose. Un remboursement, à la rigueur, se fait sur la carte ayant servi au paiement, sans qu’on te la redemande. Une demande de carte pour « arrêter » un prélèvement est, en soi, le signal d’alarme.
Et ce n’est souvent que la première marche. Les données saisies alimentent la suite : quelques jours plus tard, un appel d’un « conseiller » de ta banque, qui connaît ton nom, ton adresse, parfois tes dernières opérations, et qui te demande de valider une manipulation pour bloquer une fraude. C’est le scénario classique du faux conseiller bancaire, et c’est là que les pertes deviennent lourdes. Les signalements de ce type ont bondi de 78 % selon le dernier baromètre de Cybermalveillance.gouv.fr.
Reconnaître le mail en dix secondes
Cinq réflexes suffisent, dans cet ordre :
- La marque t’est inconnue. Cellcast, Testbook, Courshelf : tu n’as jamais souscrit, et pour cause. Un vrai abonnement, tu t’en souviens.
- L’urgence est artificielle. 48 heures pour annuler, un compte à rebours, une menace de prélèvement imminent : aucun service légitime ne fonctionne comme ça.
- Le lien ne pointe pas vers le bon domaine. Survole le bouton sans cliquer : l’adresse s’affiche en bas du navigateur ou du client mail. Si elle ne correspond pas exactement au site officiel de la marque, c’est réglé.
- On te demande ta carte pour annuler. Incohérent par nature.
- L’expéditeur est bancal. Un sous-domaine étrange, un nom de marque accolé à un domaine sans rapport (du type primevideo@quelquechose-qui-n-a-rien-a-voir).
La présence de tes vraies données personnelles, elle, n’est pas un critère de légitimité. C’est contre-intuitif, et c’est précisément le ressort de cette campagne.
Que faire, concrètement
Si tu as juste reçu le mail : ne clique sur rien, ne réponds pas, ne cherche pas à « résilier ». Supprime, et signale si tu veux aider (l’adresse signalement se fait sur la plateforme Signal-Arnaques, et le service public Cybermalveillance.gouv.fr centralise les alertes). Surtout, ne contacte aucun numéro de téléphone figurant dans le message : ces numéros mènent aux escrocs eux-mêmes.
Si tu as cliqué sans rien saisir : il ne s’est rien passé. Une page consultée ne vole rien par magie. Ferme l’onglet.
Si tu as saisi ta carte bancaire : appelle immédiatement ta banque pour faire opposition, via le numéro qui figure au dos de ta carte ou dans ton application bancaire officielle, jamais un numéro reçu par mail ou par SMS. Fais opposition, demande une nouvelle carte, surveille tes opérations. Et attends-toi à un appel du « service fraude » dans les jours qui suivent : ce sera l’escroc. Ta banque ne te demandera jamais de valider une opération par téléphone, ni de communiquer un code reçu par SMS.
Si un prélèvement est réellement passé : conteste auprès de ta banque, dans les délais rappelés plus haut, et dépose plainte. Le remboursement d’un prélèvement non autorisé est un droit, pas une faveur.
Limiter les dégâts pour la suite
Tes données ont fuité et tu n’y peux plus rien : ce train est parti. En revanche, tu peux réduire ce que la prochaine vague pourra faire de toi.
Active l’authentification à deux facteurs partout où c’est possible, à commencer par ta messagerie principale, qui commande la réinitialisation de tous tes autres comptes. Utilise des mots de passe uniques par site, ce qu’un gestionnaire de mots de passe rend indolore, ou bascule carrément vers les passkeys quand le service les propose. Et surveille tes relevés bancaires une fois par mois : cinq minutes qui repèrent un débit anormal avant qu’il ne se répète.
Enfin, garde en tête le principe qui désamorce la plupart de ces campagnes : ne réponds jamais dans le canal qui t’a contacté. Un mail t’annonce un prélèvement ? Tu ouvres toi-même ton application bancaire, ou le site officiel du service, par tes propres moyens. Ce simple réflexe rend inopérante l’écrasante majorité des arnaques de ce type, y compris le faux SAV et l’arnaque au SMS des impôts.
Questions fréquentes
Le mail affiche mon vrai IBAN : dois-je changer de compte bancaire ?
Non. Un IBAN n’est pas un secret et ne permet pas de te prélever sans mandat. Changer de compte est une démarche lourde, sans bénéfice ici. Surveille tes relevés, et conteste tout prélèvement que tu n’as pas autorisé : tu disposes de 13 mois pour le faire.
Faut-il répondre au mail pour dire qu’on n’a rien commandé ?
Surtout pas. Répondre confirme que ton adresse est active et lue, ce qui augmente la valeur de ton profil pour les prochaines campagnes. Et l’adresse de réponse mène aux escrocs, pas à un service client.
Comment est-ce que ces mails passent les filtres antispam ?
Parce qu’ils empruntent des infrastructures d’envoi légitimes et des hébergements de confiance, comme ceux d’Amazon, pour les pages piégées. Techniquement, le message vient d’un serveur bien configuré et bien réputé : les filtres, qui jugent en grande partie sur l’expéditeur, le laissent passer.
J’ai reçu le même mail plusieurs fois, avec des marques différentes. C’est normal ?
Oui, c’est la signature de cette vague : le mode opératoire est industrialisé, seul le nom de la marque tourne (Cellcast, Testbook, Courshelf, CCTV Vidéos Family, et sans doute d’autres après). Une liste de contacts volée est exploitée en série, tant qu’elle rapporte.
Dois-je porter plainte si je n’ai rien perdu ?
Ce n’est pas obligatoire, mais le signalement est utile : sur Signal-Arnaques pour alerter les autres internautes, et sur Cybermalveillance.gouv.fr pour la statistique publique et l’accompagnement. La plainte, elle, devient nécessaire dès qu’il y a un préjudice financier, pour appuyer ta demande de remboursement.