Solution rapide (4 étapes)
- Fermez la page et prenez une capture d'écran du texto. Si une application s'est installée, passez l'appareil en mode avion.
- Si vous avez donné une carte, un NIP ou un code : appelez la banque au numéro du dos de la carte.
- Depuis un autre appareil, changez le mot de passe du courriel et activez la vérification en deux étapes.
- Signalez au CAFC, puis suivez le plan des 24 heures.
J'ai cliqué sur le lien : respirez, voici ce qui compte vraiment
Cliquer sur un lien frauduleux n'est pas, en soi, une catastrophe : ce qui détermine les dégâts, c'est ce que vous avez fait ensuite sur la page, c'est-à-dire saisir un mot de passe, un numéro de carte, un NIP, ou installer quelque chose. Si vous n'avez rien entré et rien téléchargé, le risque est faible, mais pas nul, et les vérifications ci-dessous prennent moins de vingt minutes. Si vous avez tout entré, la rapidité devient le facteur numéro un, et les premières heures font la différence entre un irritant et une vraie perte d'argent.
Chaque semaine, des Québécois reçoivent un texto qui prétend venir de la SAAQ, de Revenu Québec, de Desjardins, d'Hydro-Québec, de Postes Canada ou d'Interac. Le message est poli, bien écrit, souvent dans un français québécois impeccable, avec les bons accents, les bons mots (« remboursement », « avis de perception », « colis en attente ») et un lien qui semble crédible à première vue. Cet article est écrit pour la personne qui vient de se rendre compte, le cœur dans la gorge, qu'elle a touché ce lien. Il propose un plan heure par heure, simple à suivre même sous le stress, puis explique comment reconnaître les prochaines tentatives.
Une précision d'honnêteté : cet article donne des gestes de bon sens reconnus en cybersécurité et s'appuie sur les pages du Centre antifraude du Canada (CAFC) que nous avons consultées. Les procédures internes de votre banque, de votre assureur ou des bureaux de crédit peuvent différer. Pour chaque démarche officielle, la dernière vérification se fait toujours sur le site ou au numéro inscrit au dos de votre carte, jamais sur un numéro reçu dans un message.
Pourquoi ces arnaques fonctionnent si bien au Québec en 2026
Ces arnaques réussissent parce qu'elles imitent des organismes que presque tout le monde utilise réellement, au moment où l'on s'y attend, avec un ton officiel et, de plus en plus, dans un français sans faute. Les anciens messages de fraude se trahissaient par des fautes grossières ou un français de traduction automatique. Cette époque est derrière nous : les outils d'intelligence artificielle génèrent en quelques secondes un texte fluide, adapté à un public québécois, avec des tournures locales. Le critère « il y a des fautes, donc c'est faux » ne protège donc plus personne.
Trois leviers psychologiques reviennent presque toujours. D'abord l'urgence : « votre permis sera suspendu dans 24 heures », « un solde impayé sera transmis en recouvrement ». Ensuite l'argent facile ou la crainte d'en perdre : un remboursement à réclamer, une facture à contester. Enfin l'autorité : un logo, un nom d'organisme connu, parfois un numéro de dossier inventé pour paraître sérieux. Le piège s'appuie sur la routine : on reçoit réellement des textos de livraison, de la banque, de l'assurance, alors un de plus ne surprend pas.
Le Centre antifraude du Canada rappelle de son côté, sur sa page de prévention, que les fraudeurs peuvent manipuler l'adresse d'un expéditeur de courriel et que l'affichage d'un numéro d'appel n'est pas fiable. Il recommande aussi de ne jamais cliquer sur les liens reçus par texto ou par courriel, et d'activer l'authentification multifacteur sur ses comptes. Ce sont les deux réflexes qui reviendront le plus dans ce guide.
Ce que ce guide ne prétend pas
Nous ne publions pas ici le texte exact d'une campagne en cours ni la liste des domaines frauduleux du moment : ils changent chaque jour et ces listes vieillissent mal. Nous décrivons plutôt des schémas stables et des règles de vérification qui fonctionnent quel que soit le message. Les exemples de messages sont des reconstitutions illustratives, pas des captures de cas réels.
Évaluer la gravité en 60 secondes : qu'avez-vous fait après le clic?
Le niveau d'urgence dépend de ce qui s'est passé après le clic : simple ouverture de la page, saisie d'informations, paiement, appel à un faux numéro ou installation d'une application. Repérez votre situation dans le tableau, puis suivez le plan correspondant dans les sections suivantes. En cas de doute entre deux lignes, choisissez la plus grave : elle coûte quelques minutes de plus et protège davantage.
| Ce que vous avez fait | Niveau de risque | À faire en priorité | Délai |
|---|---|---|---|
| J'ai seulement ouvert le lien, fermé la page, rien saisi | Faible à modéré | Fermer l'onglet, vider l'historique récent, analyser l'appareil, supprimer le texto après l'avoir signalé | Dans l'heure |
| J'ai entré mon courriel ou mon numéro de téléphone | Modéré | S'attendre à plus d'hameçonnage ciblé, changer les mots de passe liés à ce courriel, surveiller | Dans la journée |
| J'ai entré un mot de passe (banque, compte gouvernemental, courriel) | Élevé | Changer ce mot de passe immédiatement depuis un autre appareil, l'appliquer à tous les comptes où il est réutilisé, appeler l'institution | Tout de suite |
| J'ai entré un numéro de carte, la date d'expiration et le code CVV | Élevé | Appeler l'émetteur pour bloquer et remplacer la carte, contester les transactions suspectes | Tout de suite |
| J'ai donné un code reçu par texto (code à usage unique) | Très élevé | Appeler la banque ou le fournisseur sans attendre : ce code ouvre souvent la porte d'un compte ou approuve un paiement | Tout de suite |
| J'ai entré mon NAS, ma date de naissance, mon numéro de permis | Élevé et durable | Alerte de fraude aux bureaux de crédit, surveillance du dossier, signalement au CAFC et à la police | Dans les 24 heures |
| J'ai appelé un numéro, parlé à un faux agent, donné un accès à distance | Très élevé | Couper Internet, fermer l'accès à distance, appeler la banque, faire vérifier l'appareil | Tout de suite |
| J'ai installé une application ou un fichier téléchargé | Très élevé | Mode avion, désinstaller, changer tous les mots de passe depuis un autre appareil, analyse complète ou réinitialisation | Tout de suite |
Retenez une règle pour la suite : tout changement de mot de passe et tout appel à la banque se font depuis un appareil de confiance, idéalement un autre téléphone ou un autre ordinateur que celui qui a ouvert le lien. Si votre téléphone est lui-même compromis, changer un mot de passe dessus revient à le dicter à celui qui regarde par-dessus votre épaule.
Si vous ne savez plus exactement ce que vous avez saisi, ne vous en voulez pas : des personnes très prudentes se font prendre, surtout quand le message arrive pendant une journée chargée. Les fraudeurs comptent là-dessus, et la honte est leur meilleur allié, parce qu'elle retarde l'appel à la banque. Plus vite vous parlez, mieux c'est.
Pour comprendre à quoi ressemble ce genre de message en courriel, consultez aussi notre guide sur la façon de reconnaître un courriel d'hameçonnage, qui complète la partie « texto » de cet article.
Les 15 premières minutes : stopper l'hémorragie
Dans les quinze premières minutes, trois gestes comptent plus que tout le reste : couper la connexion de l'appareil si vous avez installé quelque chose, appeler votre institution financière si vous avez donné des données bancaires, et changer les mots de passe exposés depuis un autre appareil. Tout le reste peut attendre l'heure suivante. Ne supprimez pas encore le texto : vous en aurez besoin pour le signalement.
Minutes 0 à 5 : sécuriser l'appareil
- Fermez la page sans rien cliquer d'autre, pas même « Annuler » ou « Quitter » dans une fenêtre qui s'affiche : fermez l'onglet ou l'application du navigateur.
- Prenez une capture d'écran du texto (numéro ou nom de l'expéditeur, texte, lien) et, si possible, de la page frauduleuse. Elle servira au signalement. Ne partagez pas le lien à d'autres personnes.
- Si un fichier a été téléchargé ou une application installée, passez l'appareil en mode avion ou débranchez-le du réseau. Un logiciel espion ou un accès à distance a besoin d'Internet pour envoyer vos données.
- Si vous avez parlé à quelqu'un qui vous a fait installer un programme de contrôle à distance, coupez tout, éteignez l'appareil au besoin, et n'y touchez plus avant vérification.
Minutes 5 à 10 : les données bancaires
Si vous avez saisi un numéro de carte, un code d'accès AccèsD, un mot de passe bancaire ou un code reçu par texto, appelez immédiatement l'institution en utilisant le numéro inscrit au dos de votre carte ou celui du site officiel tapé à la main. Dites simplement : « J'ai cliqué sur un lien frauduleux et j'ai donné des renseignements. » La plupart des institutions peuvent alors bloquer la carte, fermer l'accès en ligne et surveiller le compte. Demandez que l'on vous confirme ce qui est fait, notez le nom de la personne et l'heure de l'appel.
Ne rappelez jamais un numéro figurant dans le texto ou sur la page. Si un faux « agent de la banque » vous a déjà appelé, raccrochez et rappelez vous-même : les fraudeurs savent maintenant imiter l'affichage de l'appelant, et le CAFC rappelle justement que cet affichage n'est pas fiable.
Minutes 10 à 15 : les mots de passe
Depuis un autre appareil, changez d'abord le mot de passe de votre courriel principal, parce qu'il permet de réinitialiser presque tous vos autres comptes. Choisissez ensuite les comptes où vous avez réutilisé le même mot de passe que celui saisi sur la fausse page. Consultez notre comparatif des meilleurs gestionnaires de mots de passe si vous n'en utilisez pas encore : générer un mot de passe unique par compte est ce qui limite l'effet domino.
Solution de 3 minutes si vous êtes pressé
1) Appel à la banque (numéro au dos de la carte). 2) Nouveau mot de passe du courriel, depuis un autre appareil. 3) Activer la vérification en deux étapes partout où c'est offert. Le reste du plan sert à compléter ces trois gestes.
De la 15e minute à la première heure : analyser et verrouiller
Une fois l'urgence financière réglée, la première heure sert à verrouiller vos comptes importants avec l'authentification multifacteur, à fermer les sessions ouvertes sur d'autres appareils et à vérifier que l'appareil qui a ouvert le lien ne contient rien de malveillant. C'est la partie moins spectaculaire du plan, mais c'est elle qui évite qu'un incident réglé le mardi ne revienne le jeudi.
Activer ou renforcer la vérification en deux étapes
Le CAFC recommande d'activer l'authentification multifacteur. Commencez par le courriel, puis la banque, puis les comptes gouvernementaux, puis les réseaux sociaux. Si possible, privilégiez une application d'authentification plutôt que des codes par texto : un code envoyé par SMS peut être intercepté ou arraché par une fausse page, comme dans les cas où la victime « confirme » un code en pensant se connecter. Pour le contexte d'une organisation, notre guide sur l'authentification multifacteur pour les PME détaille les options.
Fermer les sessions et vérifier les accès
- Dans votre compte courriel, utilisez l'option « Déconnecter tous les appareils » ou « Voir l'activité récente ».
- Vérifiez les règles de transfert et de filtre : les fraudeurs ajoutent parfois une règle qui redirige une copie de vos courriels vers leur adresse, ou qui supprime les alertes de la banque.
- Vérifiez les adresses et numéros de récupération du compte : ils doivent être les vôtres.
- Passez en revue les appareils et applications autorisés à accéder au compte.
Si un de vos comptes semble déjà détourné, nous avons des guides pas à pas pour récupérer un compte Gmail piraté et un compte Microsoft ou Outlook piraté.
Vérifier l'appareil qui a ouvert le lien
Sur un téléphone, ouvrez la liste des applications installées et supprimez toute application que vous ne reconnaissez pas ou que vous n'avez pas installée vous-même. Sur Android, regardez aussi les applications qui ont le droit d'accessibilité ou d'administrateur de l'appareil, car les logiciels malveillants bancaires s'en servent. Sur un iPhone, vérifiez les profils de configuration dans les réglages : un profil inconnu est un signal d'alarme. Ensuite, mettez à jour le système et le navigateur.
Sur un ordinateur, lancez une analyse complète avec Microsoft Defender ou votre antivirus à jour. Notre page comment savoir si votre ordinateur est piraté liste les signes à surveiller (lenteur soudaine, fenêtres inattendues, programmes inconnus). Pour un téléphone qui se comporte bizarrement, voyez téléphone piraté : que faire.
Ce qu'il ne faut pas faire
- Ne payez rien « pour débloquer » ou « pour annuler » : un frais demandé après coup est presque toujours une deuxième arnaque.
- Ne répondez pas au texto, même par « STOP » : cela confirme que le numéro est actif.
- Ne rappelez pas un numéro laissé en message.
- Ne supprimez pas tout de suite les preuves : captures d'écran, courriels et relevés servent au signalement et à la contestation.
- Ne faites pas confiance à un « service de récupération » qui vous contacte après coup en promettant de récupérer l'argent contre des frais : c'est un schéma de fraude connu.

Des heures 1 à 24 : signaler, protéger le crédit, changer les NIP
Dans les vingt-quatre premières heures, signalez l'incident au Centre antifraude du Canada, contactez la police locale si de l'argent ou des renseignements personnels sont en jeu, demandez une alerte de fraude aux bureaux de crédit Equifax et TransUnion et changez les NIP de vos cartes. Ces démarches ne coûtent presque rien en argent, mais elles créent un dossier qui protège vos recours et rend plus difficile l'usage de votre identité.
Signaler au Centre antifraude du Canada
Selon la page de signalement du CAFC que nous avons consultée, vous pouvez signaler une fraude ou une cybercriminalité en ligne à reportcyberandfraud.canada.ca, avec une option de signalement anonyme. Le centre est aussi joignable par téléphone, sans frais, au 1-888-495-8501, du lundi au vendredi de 10 h à 16 h 45 (heure de l'Est). La même page précise que si vous avez été victime de fraude ou de cybercriminalité, vous devriez communiquer avec votre service de police local dès que possible, et que le CAFC tient une base de données centralisée qui aide les enquêtes. Même quand l'argent est introuvable, votre signalement sert : il aide à repérer les campagnes, les numéros et les sites utilisés.
Préparez avant de signaler : la date et l'heure du texto, le numéro ou le nom d'expéditeur, le texte complet, l'adresse du lien (copiée, pas ouverte), ce que vous avez saisi, les montants en jeu et les transactions suspectes. Les captures d'écran faites plus tôt deviennent ici très utiles.
Transférer le texto au 7726
Au Canada, les principaux fournisseurs mobiles acceptent généralement que l'on transfère un texto suspect au 7726 (S-P-A-M sur le clavier) pour le signaler à leur équipe antipourriel. Nous n'avons pas relu cette procédure sur la page de chaque fournisseur : vérifiez-la sur le site de votre fournisseur mobile avant de vous y fier. Transférez le message avant de le supprimer.
Aviser la police
Si vous avez perdu de l'argent ou donné des renseignements d'identité (NAS, permis, passeport), déposez un rapport auprès de votre service de police local. Le rapport vous sera souvent demandé par la banque, l'assureur ou les bureaux de crédit. Pour un montant modeste, certaines personnes hésitent à déranger la police : faites-le quand même si des données d'identité ont été exposées, ne serait-ce que pour avoir un numéro de dossier.
Bureaux de crédit : Equifax Canada et TransUnion Canada
Si vous avez donné un numéro d'assurance sociale, une date de naissance, un numéro de permis ou des renseignements bancaires complets, communiquez avec les deux bureaux de crédit nationaux, Equifax Canada et TransUnion Canada, pour demander une alerte de fraude à votre dossier et pour consulter votre rapport de crédit. Utilisez les coordonnées publiées sur leurs sites officiels (nous n'indiquons pas ici de numéros que nous n'avons pas relus). Demandez ce que l'alerte implique, sa durée et son coût éventuel, car les options (alerte, verrouillage, surveillance payante) varient et leurs conditions changent.
Dans le rapport de crédit, cherchez des comptes ou des demandes de crédit que vous ne reconnaissez pas. Une demande inconnue dans les premières semaines est souvent le premier signe d'un usage de votre identité.
Changer le NIP et remplacer la carte
Si le NIP a été saisi ou lu à voix haute, il est compromis : changez-le via l'institution, et remplacez la carte si elle a été exposée. Si le NIP de la carte de débit est aussi celui d'autres cartes, changez-les toutes. Activez les alertes de transaction par texto ou par application, avec un seuil bas (par exemple chaque achat de plus de 1 $), pour les trente prochains jours.
Si c'est un compte gouvernemental ou fiscal
Si vous avez entré des identifiants d'un compte gouvernemental (impôt, permis, assurance maladie), changez le mot de passe depuis le site officiel tapé à la main et vérifiez les coordonnées inscrites au dossier. Notez que les fraudeurs cherchent souvent à modifier l'adresse bancaire pour détourner un remboursement : regardez attentivement toute section « renseignements bancaires » ou « dépôt direct ». Si quelque chose a changé, contactez l'organisme par le numéro de son site officiel.
Jours 2 à 30 : surveiller, nettoyer et prévenir
Dans les semaines qui suivent, la surveillance régulière des relevés, du rapport de crédit et des alertes compte autant que la réaction initiale, parce qu'une identité volée peut être utilisée des semaines après l'incident. Planifiez trois rendez-vous : à 48 heures, à une semaine et à 30 jours.
| Moment | Actions | Pourquoi |
|---|---|---|
| 0 à 15 minutes | Couper le réseau si installation, appeler la banque, changer le mot de passe du courriel | Limiter l'accès aux comptes et l'argent détourné |
| 15 minutes à 1 heure | Authentification multifacteur, fermer les sessions, analyser l'appareil | Empêcher un retour du fraudeur |
| 1 à 24 heures | Signalement CAFC, police, bureaux de crédit, NIP, carte | Créer le dossier et protéger l'identité |
| 48 heures | Relire les relevés, vérifier les règles de courriel, confirmer la réponse de la banque | Repérer les débits retardés |
| 7 jours | Consulter le rapport de crédit, changer les mots de passe restants, réviser les appareils | Capter les demandes de crédit inconnues |
| 30 jours | Revoir les alertes, remplacer ce qui a été exposé, former la famille | Fermer la boucle et prévenir la récidive |
Soyez attentif aussi à la deuxième vague : une personne dont les coordonnées ont été collectées reçoit souvent des appels et des messages plus ciblés, parfois quelques jours plus tard, de faux agents de la « section antifraude » qui connaissent votre nom et le nom de votre banque. Le but est de vous faire déplacer de l'argent « pour le protéger ». Aucun véritable conseiller ne demande de transférer vos fonds vers un compte « sécuritaire » ; si on vous le demande, raccrochez et appelez la banque vous-même.
Liste de contrôle « j'ai cliqué » (imprimez ou prenez une capture d'écran)
- J'ai fermé la page et pris des captures d'écran du texto, du numéro et du lien.
- Si j'ai installé quelque chose : appareil en mode avion, puis analyse ou réinitialisation.
- J'ai appelé mon institution financière au numéro du dos de la carte.
- J'ai changé le mot de passe du courriel principal depuis un autre appareil.
- J'ai changé les mots de passe réutilisés ailleurs et je les remplace par des mots de passe uniques.
- La vérification en deux étapes est activée sur le courriel, la banque et les comptes gouvernementaux.
- J'ai fermé les sessions ouvertes et vérifié les règles de transfert de courriel.
- J'ai signalé l'incident au CAFC (en ligne ou au 1-888-495-8501).
- J'ai transféré le texto au 7726 après avoir confirmé la procédure avec mon fournisseur.
- J'ai déposé un rapport de police si de l'argent ou mon identité sont en cause.
- J'ai demandé une alerte de fraude à Equifax et à TransUnion si j'ai donné des données d'identité.
- J'ai changé mon NIP et remplacé les cartes exposées.
- J'ai activé les alertes de transaction et noté mes rendez-vous de suivi à 48 heures, 7 jours et 30 jours.
Remettre l'appareil en état de confiance
Si vous avez le moindre doute après un téléchargement, la voie la plus sûre est la réinitialisation d'usine du téléphone ou une réinstallation propre de l'ordinateur, après avoir sauvegardé uniquement vos photos et documents (pas les applications). Ce n'est pas toujours nécessaire, mais c'est la seule méthode qui élimine à coup sûr un logiciel persistant. Notre guide sur la sauvegarde des données explique comment sauvegarder avant de tout effacer, et J'ai pogné un virus : que faire immédiatement couvre la suite côté ordinateur.
Repérer un texto frauduleux écrit en français québécois parfait
Quand le français est impeccable, on ne cherche plus la faute : on vérifie le canal, le lien, l'urgence et la demande. Un message légitime ne vous fait jamais payer, saisir un mot de passe ou confirmer un code dans l'urgence à partir d'un lien reçu par texto. La question utile n'est pas « ce message est-il bien écrit? » mais « puis-je vérifier cela sans passer par ce message? ». La réponse est presque toujours oui : ouvrez le site officiel en le tapant vous-même ou l'application de l'organisme.
Les cinq vérifications en trente secondes
- Le canal. Un organisme public ou une banque vous contacte-t-il par texto avec un lien cliquable? Même si cela arrive parfois pour des alertes, la règle sûre est de ne jamais se connecter via un lien reçu, comme le recommande le CAFC. Allez directement sur le site ou l'application officiels.
- Le lien. Appuyez longuement (sans relâcher sur le lien) pour voir l'adresse complète. Le vrai nom de domaine est ce qui précède la première barre oblique, juste avant « .ca » ou « .com ». Un nom comme
saaq-remboursement.exemple.comn'appartient pas à la SAAQ : le domaine réel estexemple.com. Les liens raccourcis cachent la destination. - L'urgence. « Dans les 24 heures », « dernier avis », « suspension imminente » : une pression de temps est le principal outil du fraudeur.
- La demande. Remboursement à réclamer, frais de dédouanement de 2,99 $, mise à jour de coordonnées bancaires, code de vérification à transmettre : ce sont des signaux d'alarme classiques.
- Le contexte. Attendiez-vous un colis? Avez-vous une facture d'Hydro-Québec en cours? Avez-vous récemment renouvelé votre permis? Un message qui ne correspond à aucun événement de votre vie est suspect, et un message qui y correspond par hasard l'est parfois aussi : les fraudeurs envoient en masse et comptent sur la coïncidence.
Ce que l'IA a changé
Les outils génératifs permettent de produire des centaines de variantes d'un même message, adaptées à une région, à une langue et à un organisme, sans fautes. Ils peuvent aussi reprendre le ton d'un communiqué officiel. Mais l'IA ne change rien à la mécanique du piège : le lien mène à un site que le fraudeur contrôle, et la page qui s'affiche demande quelque chose. Notre article sur le phishing assisté par IA détaille ces indices pour le courriel, et la page d'exemples de courriels d'hameçonnage montre des cas typiques.
Une autre évolution à connaître : la voix clonée. Des fraudeurs peuvent imiter la voix d'un proche à partir de courts extraits audio. Convenez avec votre famille d'un mot de passe familial à demander en cas d'appel d'urgence. Voir notre article sur le clonage de voix par IA.
SAAQ, Revenu Québec, Desjardins, Hydro-Québec, Postes Canada, Interac : les schémas les plus courants
Chaque organisme imité a son scénario favori, mais la solution est la même : ne jamais agir depuis le message, et vérifier dans le compte officiel ou en appelant le numéro publié sur le site. Le tableau décrit des schémas courants et la façon de vérifier. Les phrases sont des reconstitutions illustratives, non des copies de messages réels, et les politiques de communication des organismes peuvent changer : confirmez-les sur leurs pages officielles.
| Organisme imité | Scénario typique (illustratif) | Ce que veut le fraudeur | Comment vérifier |
|---|---|---|---|
| SAAQ / SAAQclic | « Remboursement » ou « solde dû » lié à un permis, une immatriculation ou un dossier; lien vers une fausse page de connexion | Identifiants, numéro de permis, carte pour « recevoir » le remboursement | Ouvrir le site de la SAAQ soi-même ou l'application officielle, consulter son dossier; téléphoner au numéro du site |
| Revenu Québec | « Avis de remboursement d'impôt » ou « montant à payer » avec échéance courte | Identifiants de Mon dossier, NAS, coordonnées bancaires | Ouvrir son dossier Revenu Québec via le site officiel, vérifier les avis, appeler le numéro publié |
| Desjardins | « Activité suspecte sur votre compte », « carte bloquée », « carte à confirmer » | Identifiants AccèsD, numéro de carte, code reçu par texto | Ouvrir l'application Desjardins ou appeler le numéro au dos de la carte |
| Hydro-Québec | « Facture impayée, coupure à venir » ou « remboursement », parfois en lien avec une panne ou une tempête | Carte de crédit, paiement immédiat par carte prépayée ou virement | Se connecter à l'Espace client en tapant l'adresse soi-même, consulter la facture |
| Postes Canada et transporteurs | « Colis en attente, frais de livraison de quelques dollars » | Numéro de carte, plus un petit paiement qui sert de prétexte | Vérifier le numéro de suivi sur le site du transporteur, après l'avoir tapé soi-même |
| Interac | « Virement Interac reçu, acceptez-le pour le dépôt », lien vers une fausse banque | Identifiants bancaires de votre institution | Se connecter à son institution financière et regarder si un virement est en attente; voir notre guide sur les faux courriels de virement Interac |
| Fournisseurs internet et mobiles | « Facture non payée », « abonnement à renouveler » | Carte de crédit, identifiants du compte client | Ouvrir l'application du fournisseur |
Le point commun saute aux yeux : dans chaque cas, le compte réel contient la vérité. S'il y a un remboursement d'impôt, il apparaît dans votre dossier fiscal. S'il y a une facture, elle apparaît dans l'espace client. S'il y a une activité suspecte, la banque vous le montrera dans l'application. C'est pourquoi la meilleure habitude consiste à ne jamais utiliser le lien et à passer par le chemin habituel.
À propos de la SAAQ et de SAAQclic : les textos qui imitent ce nom s'appuient sur la notoriété du service. Les médias québécois et les cellules de sécurité d'universités ont déjà publié des alertes à ce sujet; nous n'avons cependant pas relu leurs pages pour cet article, et nous ne citons donc pas leurs détails. Consultez directement le site officiel de la SAAQ pour sa politique de communication actuelle.
Codes QR, faux colis et fausses factures : le « quishing »
Un code QR n'est qu'un lien déguisé : le scanner revient à cliquer, sauf que vous ne voyez pas l'adresse avant d'ouvrir la page. Les fraudeurs collent de faux codes QR sur des bornes de stationnement, des affiches ou des avis de livraison, ou les glissent dans un courriel ou une image pour contourner les filtres, qui lisent mal le contenu d'une image.
- Après la numérisation, regardez l'adresse que le téléphone affiche avant d'ouvrir la page.
- Ne saisissez jamais de paiement ou de mot de passe sur une page ouverte par un code QR collé sur un support public.
- Méfiez-vous d'un avis de livraison papier avec un code QR si vous n'attendez rien, ou d'un autocollant qui recouvre un autre code.
- Pour un stationnement, préférez l'application officielle de la ville ou de l'exploitant installée à l'avance.
Pour les parents et les aînés : protéger sans humilier
Les aînés ne sont pas moins intelligents que les autres, mais ils reçoivent davantage de messages ciblés et ont souvent moins de personnes à qui demander « est-ce vrai? ». La meilleure protection est une personne de confiance à appeler avant de cliquer, et quelques réglages simples. Si votre père ou votre mère vient de cliquer, la première réaction compte : pas de reproches. La honte retarde l'appel à la banque, et chaque heure perdue profite au fraudeur.
Cinq mesures à installer ensemble
- La règle du « je rappelle moi-même ». Toute demande d'argent ou de renseignements, par texto ou par téléphone, se vérifie en raccrochant et en appelant l'organisme à un numéro connu.
- Un contact de confiance. Un enfant, un voisin, un ami de qui l'on peut demander « regarde ce message » avant d'agir. Un texto de suivi par photo d'écran suffit.
- Des plafonds et des alertes bancaires. Demandez à l'institution de baisser les limites de virement en ligne et d'activer des alertes pour chaque transaction.
- Un gestionnaire de mots de passe ou un carnet sécurisé à la place d'un même mot de passe partout.
- Un mot de passe familial pour les appels d'urgence où l'on prétend être un petit-enfant en difficulté.
Notre page sécurité informatique pour les aînés détaille ces réflexes, et nos services pour les aînés incluent du soutien à distance et des cours privés. Notre site dédié aux aînés, aines.itcares.ca, publie aussi des articles sur les arnaques courantes comme celles qui imitent Hydro-Québec.
Pour les petites entreprises : le même clic, des conséquences plus grandes
Dans une PME, un clic sur un faux lien peut exposer les comptes de l'entreprise, ses clients et ses factures; la réponse doit donc inclure l'isolement de l'appareil, la rotation des accès partagés et, selon les données touchées, une évaluation des obligations de déclaration. Pour les renseignements personnels, la Loi 25 au Québec impose des obligations en cas d'incident de confidentialité; consultez la Commission d'accès à l'information (CAI) pour les règles à jour, car nous n'en détaillons pas les seuils ici.
- Isolez immédiatement l'appareil du réseau, sans l'éteindre si une analyse forensique est prévue.
- Réinitialisez les mots de passe de l'employé et ceux des comptes partagés (boîte commune, portail fournisseur, banque d'entreprise).
- Prévenez l'institution financière de l'entreprise : fraude de virement et changement de coordonnées bancaires de fournisseur sont fréquents; lisez notre guide sur la fraude de facture fournisseur.
- Vérifiez les règles de courriel et les accès délégués.
- Consignez par écrit ce qui s'est passé, avec les heures : un registre d'incident est utile pour l'assureur et pour la CAI.
Nous avons aussi un guide sur la formation en cybersécurité des employés, car la meilleure défense reste une équipe qui ose dire « j'ai cliqué » dans les cinq minutes plutôt que dans les cinq jours.
Trois scénarios québécois illustratifs
Ces trois scénarios sont des reconstitutions illustratives, pas des cas réels; ils montrent comment les mêmes gestes produisent des résultats très différents selon la rapidité de la réaction. Les montants sont inventés pour l'exemple.
Scénario 1 (illustratif) : le faux remboursement, réaction en 20 minutes
Marie, 41 ans, à Longueuil, reçoit un texto lui annonçant un remboursement lié à son permis. Elle clique, entre son numéro de carte de crédit, la date d'expiration et le code. En voyant une page « traitement en cours » qui ne finit pas, elle comprend et appelle son émetteur dans les vingt minutes. La carte est bloquée, une transaction de 349 $ tentée est refusée, une nouvelle carte arrive. Elle change son mot de passe de courriel, signale au CAFC et note trois rendez-vous de suivi. Résultat : aucune perte, une soirée mouvementée.
Scénario 2 (illustratif) : le code envoyé par texto, réaction en 3 jours
Jean-Pierre, 58 ans, à Québec, reçoit un faux message de sa banque. Il saisit ses identifiants, puis un « code de sécurité » reçu par texto. Il ne s'inquiète pas, pense que « c'est réglé ». Trois jours plus tard, il voit des virements sortants totalisant 4 800 $. Il appelle la banque, qui ouvre une enquête; le résultat dépend de ses conditions de compte et de l'analyse du dossier, et aucune issue n'est garantie. Il aurait dû appeler tout de suite en voyant qu'un code lui était demandé hors de toute connexion qu'il avait lancée lui-même. Leçon : un code à usage unique que vous n'avez pas déclenché n'est jamais anodin.
Scénario 3 (illustratif) : la mère, le téléphone et l'application inconnue
Une femme de 74 ans, à Trois-Rivières, clique sur un lien de livraison et accepte d'installer une « mise à jour » sur son téléphone Android. Sa fille remarque que les messages de la banque arrivent déjà lus. Elles passent le téléphone en mode avion, suppriment l'application inconnue, vérifient les autorisations d'accessibilité et font venir un technicien à distance pour valider l'état de l'appareil. Les comptes sont sécurisés depuis un autre téléphone. Leçon : le signe d'un problème n'est parfois pas dans l'écran, mais dans le comportement des alertes.
Budget et prix au Québec : ce que coûte une réaction (CAD)
Si vous agissez rapidement, la réaction à un clic frauduleux coûte généralement peu d'argent : le temps est la ressource principale. Un technicien n'est utile que quand l'appareil est suspect, quand vous avez perdu l'accès à des comptes ou quand vous voulez une vérification complète en une séance. Les fourchettes ci-dessous sont indicatives, non des prix garantis, et les frais des bureaux de crédit et des banques sont à confirmer auprès d'eux.
| Poste | Faire soi-même | Avec un technicien | Commentaire |
|---|---|---|---|
| Changer mots de passe et activer l'authentification multifacteur | 0 $, 1 à 2 heures | Inclus dans une séance | Un gestionnaire de mots de passe réduit les futurs cas |
| Analyse du téléphone ou de l'ordinateur | 0 $ avec Microsoft Defender ou outil intégré | Séance de 60 minutes : 119,99 $ CAD | Utile si une installation a eu lieu ou si vous avez un doute |
| Remplacement de carte | Souvent sans frais, à confirmer avec l'émetteur | Sans objet | Gardez une carte de secours d'un autre émetteur |
| Alerte aux bureaux de crédit | Options variables et parfois gratuites, à confirmer | Sans objet | Demandez la durée et les frais éventuels avant d'accepter une surveillance payante |
| Réinitialisation d'usine et restauration | 0 $, 1 à 3 heures | Séance de 60 minutes : 119,99 $ CAD | Sauvegardez photos et documents d'abord |
| Perte financière non remboursée | Variable | Sans objet | Dépend de la banque, de la carte et du contexte |
Pour les PME, la facture inclut la perte de productivité, l'éventuelle notification aux clients et l'effet sur l'assurance; notre étude sur le coût réel d'une cyberattaque pour une PME québécoise détaille ces postes.
Prévenir la prochaine fois : dix habitudes qui changent tout
La prévention repose sur peu de choses : ne jamais passer par un lien reçu, utiliser des mots de passe uniques avec un gestionnaire, activer l'authentification multifacteur et garder ses appareils à jour. Aucun logiciel ne remplace ces habitudes, parce que la fraude cible la personne, pas la machine.
- Passez toujours par le site ou l'application officiels, jamais par le lien du message.
- Un mot de passe unique par compte, généré et conservé dans un gestionnaire.
- Vérification en deux étapes sur le courriel, la banque, les comptes gouvernementaux et les réseaux sociaux, avec une application d'authentification quand c'est possible.
- Ne communiquez jamais un code reçu par texto à quiconque vous l'a demandé, même un « agent » : le code est pour vous seul.
- Mises à jour automatiques du téléphone, du navigateur et de l'ordinateur.
- Alertes bancaires pour chaque transaction, avec un seuil bas.
- Un seul courriel de récupération à jour, avec un mot de passe très solide.
- Un mot de passe familial pour les appels d'urgence.
- Sauvegarde régulière des fichiers importants, hors ligne ou dans un nuage séparé.
- Une pause de dix secondes avant tout clic quand le message presse, qui promet un gain ou qui menace.
Ressources gouvernementales et officielles
Pour signaler une fraude, obtenir de l'aide ou vérifier une communication, utilisez toujours les sites officiels tapés à la main, jamais des liens reçus par message. Voici les ressources principales, avec ce que nous avons effectivement consulté.
- Centre antifraude du Canada (CAFC) : signalement en ligne à reportcyberandfraud.canada.ca, téléphone sans frais 1-888-495-8501 (lundi au vendredi, 10 h à 16 h 45, heure de l'Est), selon la page de signalement consultée le 1er octobre 2026. La page de prévention recommande de ne jamais cliquer sur des liens reçus par texto ou courriel et d'activer l'authentification multifacteur.
- Service de police local : pour déposer un rapport si de l'argent ou des renseignements d'identité sont en cause.
- Equifax Canada et TransUnion Canada : alertes de fraude et rapports de crédit; coordonnées sur leurs sites officiels.
- Votre institution financière : numéro au dos de la carte; Desjardins, banques et caisses ont aussi des pages d'alerte fraude (consultez leur site officiel).
- SAAQ et Revenu Québec : leurs sites officiels publient leurs avis de fraude et leurs coordonnées; nous n'avons pas pu relire ces pages pour cet article.
- Commission d'accès à l'information du Québec (CAI) : pour les obligations liées aux incidents de confidentialité (Loi 25).
- Centre canadien pour la cybersécurité : documentation générale pour les particuliers et les PME.
Quand appeler un professionnel
Appelez un technicien quand vous avez installé un fichier ou une application, donné un accès à distance, perdu l'accès à un compte, ou quand vous n'êtes pas certain que l'appareil est propre. Un clic sans saisie ne justifie généralement pas une intervention; un clic suivi d'une installation ou d'un appel à un faux agent, oui. La banque et la police restent vos premiers appels pour l'argent et l'identité : un technicien informatique s'occupe de l'appareil et des comptes en ligne, pas des remboursements.
Appelez sans attendre si
- un faux agent a pris le contrôle de votre ordinateur ou de votre téléphone;
- vous ne pouvez plus ouvrir votre courriel ou vos comptes;
- le téléphone affiche des applications que vous n'avez pas installées;
- les alertes de la banque disparaissent ou arrivent déjà lues;
- vous gérez les appareils d'une PME ou d'un parent âgé et voulez une vérification complète.
Chez IT Cares, nous offrons du soutien à distance partout au Québec et sur place dans la région métropolitaine depuis 2014. Une séance de consultation d'expert de 60 minutes coûte 119,99 $ CAD : nous inspectons l'appareil avec vous, sécurisons les comptes, installons un gestionnaire de mots de passe et la vérification en deux étapes, et expliquons ce qui s'est passé. Appelez le 1 (888) 711-9428 ou réservez une séance. Nous ne vous demanderons jamais votre mot de passe bancaire, ni un code reçu par texto.
Pour aller plus loin, lisez notre guide sur les faux supports techniques : que faire après, utile si vous avez parlé à un faux agent après le clic.
Encore bloqué? Un technicien peut intervenir maintenant
Soutien à distance IT Cares : nous nous connectons à votre appareil, réglons le problème sous vos yeux et vous expliquons ce qui s'est passé.
Questions fréquentes
Guides connexes
- Reconnaître un courriel d'hameçonnage
- Phishing assisté par IA : comment repérer un message généré
- Exemples de courriels d'hameçonnage en 2026
- Faux courriel de virement Interac
- Faux support technique : que faire après
- Téléphone piraté : que faire
- Comment savoir si votre ordinateur est piraté
- Sécurité informatique pour les aînés
- Meilleurs gestionnaires de mots de passe en 2026
- Récupérer un compte Gmail piraté
Sources et références officielles
Dernière vérification : 1er octobre 2026
