Une arnaque détourne les paiements TWINT sur des sites légitimes en Suisse

Publié le 4 septembre 2026

Par Evan Maillard — Fondateur de Louche ou pas ?

Une arnaque détourne les paiements TWINT sur des sites légitimes en Suisse

Une nouvelle arnaque vise les consommateurs suisses qui paient en ligne avec TWINT. Les escrocs ne créent pas nécessairement un faux site : ils s’introduisent dans le site légitime d’un commerçant et en modifient la page de paiement. L’Office fédéral de la cybersécurité (OFCS) alerte sur cette technique appelée « skimming ».

Une fausse option de paiement pour voler les données bancaires

Dans le cas signalé par l’OFCS, un service suisse de livraison de repas avait été compromis. Le code malveillant injecté dans le site remplaçait le paiement TWINT proposé au client par une fausse option de paiement par carte bancaire.

Lorsqu’un client sélectionnait cette option, une fenêtre lui demandait de saisir les informations de sa carte. Ces données étaient alors transmises aux fraudeurs. Un message d’erreur s’affichait ensuite, en anglais alors que le reste du site était en allemand, afin d’inciter le client à revenir vers TWINT et de masquer le vol.

Le site est authentique, mais la page de paiement est piégée

Cette méthode est particulièrement dangereuse, car la victime se trouve sur le vrai site d’un commerçant connu. Il ne s’agit donc pas forcément d’un faux domaine facilement repérable. Le piratage de la page de paiement peut passer inaperçu pour un consommateur.

À ce stade, les informations publiées par l’OFCS décrivent un vol de données bancaires via un site compromis. Elles ne permettent pas d’affirmer qu’une fuite de données antérieure serait à l’origine de cette campagne.

Les signes qui doivent alerter

  • une option de paiement par carte qui apparaît soudainement sur un site où TWINT était habituellement proposé ;
  • un formulaire inhabituel demandant le numéro complet de la carte, sa date d’expiration et son cryptogramme ;
  • une page ou un message d’erreur en anglais sur un site principalement en français ou en allemand ;
  • une demande de recommencer le paiement avec une autre méthode ;
  • une transaction bancaire ou une notification que vous ne reconnaissez pas après l’achat.

Que faire si vous avez saisi vos données ?

  • contactez immédiatement votre banque ou l’émetteur de votre carte ;
  • faites bloquer la carte si ses données ont été communiquées ;
  • contestez sans attendre toute transaction frauduleuse ;
  • signalez l’incident à l’OFCS et au commerçant concerné ;
  • en cas de perte financière, déposez plainte auprès de la police cantonale, notamment via Suisse ePolice.

Comment se protéger ?

Avant de valider un paiement, vérifiez que la page correspond bien au parcours habituel du commerçant. Ne renseignez jamais les données de votre carte dans une fenêtre inattendue simplement parce qu’un paiement TWINT semble échouer.

Activez les notifications de votre banque, surveillez régulièrement vos relevés et réagissez au moindre débit suspect. Les exploitants de sites doivent, de leur côté, maintenir leurs logiciels à jour, utiliser l’authentification à deux facteurs et contrôler régulièrement leurs pages de paiement.

Sources : Office fédéral de la cybersécurité (OFCS), relayé par Watson et 24 heures, 1er septembre 2026.

Vérifier un message suspect gratuitement — Louche ou pas ?