Un nom d’expéditeur qui semble familier, un logo soigné, et surtout, une ligne qui glace le sang : le bon IBAN, la bonne adresse, le bon nom de famille. C’est exactement ce que des centaines de Français ont découvert dans leur boîte mail ces dernières semaines, en pleine rentrée. Un abonnement de 49,99 euros à un service baptisé Cellcast Vidéos, jamais souscrit, mais confirmé noir sur blanc avec des données personnelles bien réelles. De quoi faire douter les plus aguerris face aux arnaques en ligne, et c’est justement là que réside tout le danger de cette campagne.
- Des mails frauduleux usurpant le nom de la société Cellcast affichent l'IBAN, le nom et l'adresse réels des victimes pour les piéger, avec plus de 170 signalements en trois heures dès le premier jour.
- Un IBAN seul ne permet pas de débiter un compte sans mandat SEPA signé, le vrai danger vient du bouton renvoyant vers une fausse page cloud demandant les coordonnées bancaires complètes.
- Face à un tel mail, il faut vérifier l'adresse de l'expéditeur, éviter de cliquer sur les liens, se rendre directement sur le site officiel, et contacter sa banque en cas de saisie de données bancaires.
Cellcast, le nom qui rend cette arnaque si redoutable
Le nom Cellcast n’a rien d’inventé. Il s’agit bel et bien d’une société australienne existante, spécialisée dans les services de communication numérique. Problème : elle n’a strictement aucun lien avec cette vague de mails frauduleux qui usurpe son identité pour tromper des milliers de destinataires en France. Les escrocs ont choisi ce nom précisément parce qu’il inspire confiance, tout en restant suffisamment méconnu du grand public pour ne pas éveiller les soupçons immédiatement. Résultat : dès le premier jour de la campagne, plus de 170 signalements ont été recensés en moins de trois heures sur la plateforme Signal-Arnaques, un chiffre qui donne une idée de l’ampleur du phénomène. Le mail annonce un abonnement annuel de 49,99 euros, prétendument renouvelé automatiquement, et invite la victime à cliquer pour l’annuler. Un scénario classique, mais qui prend ici une tournure bien plus inquiétante à cause d’un détail précis.
Votre IBAN en pièce jointe : le piège qui fait tomber les plus vigilants
C’est là que une nouvelle arnaque a été repérée, et elle mérite qu’on s’y attarde. Le mail est très trompeur car il contient des informations personnelles comme l’IBAN, en plus du nom complet et de l’adresse postale de la personne visée. Ce niveau de précision n’a rien d’anodin : il provient très probablement de bases de données volées lors de précédentes fuites, parfois anciennes, que les fraudeurs exploitent pour personnaliser leurs attaques et gonfler leur taux de réussite. Voir son propre IBAN affiché dans un mail suffit à faire vaciller la méfiance la mieux ancrée, tant l’information paraît impossible à obtenir sans un lien réel avec une banque. Pourtant, il est essentiel de rappeler un point technique rassurant : un IBAN seul ne permet jamais de débiter un compte sans un mandat SEPA signé par la victime. Autrement dit, connaître ce numéro ne donne aucun pouvoir direct sur les finances de quelqu’un. Le vrai danger se situe ailleurs, dans l’étape suivante du piège.
Le mail propose en effet un bouton « Gérer mon abonnement » ou « Annuler mon abonnement », qui redirige vers une fausse page hébergée sur un service cloud, et non sur un site officiel sécurisé. Cette page demande ensuite les coordonnées complètes de la carte bancaire, sous prétexte d’annuler le prélèvement frauduleux. C’est précisément à ce moment que l’arnaque devient réellement dangereuse, puisque ces données bancaires-là, contrairement à l’IBAN seul, peuvent effectivement servir à des achats malveillants.
Comment repérer le mail piégé et réagir avant qu’il ne soit trop tard
Quelques réflexes simples permettent d’éviter de tomber dans le panneau. D’abord, vérifier l’adresse mail de l’expéditeur : les domaines officiels ne comportent jamais de suites de chiffres ou de noms de domaine génériques hébergés sur des plateformes cloud. Ensuite, se méfier de tout lien redirigeant vers une page de paiement en dehors du site officiel de l’entreprise concernée. Voici les signaux d’alerte à surveiller de près :
- Un nom d’expéditeur qui ne correspond pas exactement au domaine officiel de l’entreprise
- Un bouton menant vers une page hébergée sur un service cloud plutôt que sur le site réel
- Une demande de coordonnées bancaires complètes pour « annuler » un prélèvement
- Un sentiment d’urgence poussant à agir vite, sans réfléchir
En cas de doute, mieux vaut ne jamais cliquer directement sur le lien du mail, et se rendre plutôt sur le site officiel de l’entreprise en tapant l’adresse manuellement dans le navigateur. Si le clic a déjà eu lieu et que des coordonnées bancaires ont été saisies, il faut réagir sans attendre : contacter immédiatement sa banque pour faire opposition et bloquer toute transaction frauduleuse. Un signalement sur une plateforme dédiée aux arnaques permet également d’alerter d’autres internautes et de contribuer à freiner la propagation de la campagne.
Cette affaire Cellcast rappelle une vérité qui mérite d’être gardée en tête à chaque nouvelle boîte de réception ouverte : la présence de données personnelles exactes dans un mail ne garantit en rien sa légitimité. Bien au contraire, elle peut être le signe d’une fuite de données passée, exploitée des mois voire des années plus tard par des cybercriminels toujours plus habiles. Face à cette vigilance de tous les instants, une question s’impose naturellement : et si le prochain mail suspect dans la boîte de réception cachait, lui aussi, un piège aussi bien ficelé ?

