Arnaque par texto (SAAQ, Revenu Québec, Desjardins) : j'ai cliqué sur le lien, que faire maintenant?

Révisé par les techniciens IT Cares · Mis à jour 1er octobre 2026

Téléphone intelligent affichant un message d'alerte et un cadenas brisé après un texto frauduleux, ambiance bleu marine
Un clic sur un faux texto n'est pas une fatalité : la rapidité de la réaction fait toute la différence.

Solution rapide (4 étapes)

  1. Fermez la page et prenez une capture d'écran du texto. Si une application s'est installée, passez l'appareil en mode avion.
  2. Si vous avez donné une carte, un NIP ou un code : appelez la banque au numéro du dos de la carte.
  3. Depuis un autre appareil, changez le mot de passe du courriel et activez la vérification en deux étapes.
  4. Signalez au CAFC, puis suivez le plan des 24 heures.

J'ai cliqué sur le lien : respirez, voici ce qui compte vraiment

Cliquer sur un lien frauduleux n'est pas, en soi, une catastrophe : ce qui détermine les dégâts, c'est ce que vous avez fait ensuite sur la page, c'est-à-dire saisir un mot de passe, un numéro de carte, un NIP, ou installer quelque chose. Si vous n'avez rien entré et rien téléchargé, le risque est faible, mais pas nul, et les vérifications ci-dessous prennent moins de vingt minutes. Si vous avez tout entré, la rapidité devient le facteur numéro un, et les premières heures font la différence entre un irritant et une vraie perte d'argent.

Chaque semaine, des Québécois reçoivent un texto qui prétend venir de la SAAQ, de Revenu Québec, de Desjardins, d'Hydro-Québec, de Postes Canada ou d'Interac. Le message est poli, bien écrit, souvent dans un français québécois impeccable, avec les bons accents, les bons mots (« remboursement », « avis de perception », « colis en attente ») et un lien qui semble crédible à première vue. Cet article est écrit pour la personne qui vient de se rendre compte, le cœur dans la gorge, qu'elle a touché ce lien. Il propose un plan heure par heure, simple à suivre même sous le stress, puis explique comment reconnaître les prochaines tentatives.

Une précision d'honnêteté : cet article donne des gestes de bon sens reconnus en cybersécurité et s'appuie sur les pages du Centre antifraude du Canada (CAFC) que nous avons consultées. Les procédures internes de votre banque, de votre assureur ou des bureaux de crédit peuvent différer. Pour chaque démarche officielle, la dernière vérification se fait toujours sur le site ou au numéro inscrit au dos de votre carte, jamais sur un numéro reçu dans un message.

Pourquoi ces arnaques fonctionnent si bien au Québec en 2026

Ces arnaques réussissent parce qu'elles imitent des organismes que presque tout le monde utilise réellement, au moment où l'on s'y attend, avec un ton officiel et, de plus en plus, dans un français sans faute. Les anciens messages de fraude se trahissaient par des fautes grossières ou un français de traduction automatique. Cette époque est derrière nous : les outils d'intelligence artificielle génèrent en quelques secondes un texte fluide, adapté à un public québécois, avec des tournures locales. Le critère « il y a des fautes, donc c'est faux » ne protège donc plus personne.

Trois leviers psychologiques reviennent presque toujours. D'abord l'urgence : « votre permis sera suspendu dans 24 heures », « un solde impayé sera transmis en recouvrement ». Ensuite l'argent facile ou la crainte d'en perdre : un remboursement à réclamer, une facture à contester. Enfin l'autorité : un logo, un nom d'organisme connu, parfois un numéro de dossier inventé pour paraître sérieux. Le piège s'appuie sur la routine : on reçoit réellement des textos de livraison, de la banque, de l'assurance, alors un de plus ne surprend pas.

Le Centre antifraude du Canada rappelle de son côté, sur sa page de prévention, que les fraudeurs peuvent manipuler l'adresse d'un expéditeur de courriel et que l'affichage d'un numéro d'appel n'est pas fiable. Il recommande aussi de ne jamais cliquer sur les liens reçus par texto ou par courriel, et d'activer l'authentification multifacteur sur ses comptes. Ce sont les deux réflexes qui reviendront le plus dans ce guide.

Ce que ce guide ne prétend pas

Nous ne publions pas ici le texte exact d'une campagne en cours ni la liste des domaines frauduleux du moment : ils changent chaque jour et ces listes vieillissent mal. Nous décrivons plutôt des schémas stables et des règles de vérification qui fonctionnent quel que soit le message. Les exemples de messages sont des reconstitutions illustratives, pas des captures de cas réels.

Évaluer la gravité en 60 secondes : qu'avez-vous fait après le clic?

Le niveau d'urgence dépend de ce qui s'est passé après le clic : simple ouverture de la page, saisie d'informations, paiement, appel à un faux numéro ou installation d'une application. Repérez votre situation dans le tableau, puis suivez le plan correspondant dans les sections suivantes. En cas de doute entre deux lignes, choisissez la plus grave : elle coûte quelques minutes de plus et protège davantage.

Ce que vous avez faitNiveau de risqueÀ faire en prioritéDélai
J'ai seulement ouvert le lien, fermé la page, rien saisiFaible à modéréFermer l'onglet, vider l'historique récent, analyser l'appareil, supprimer le texto après l'avoir signaléDans l'heure
J'ai entré mon courriel ou mon numéro de téléphoneModéréS'attendre à plus d'hameçonnage ciblé, changer les mots de passe liés à ce courriel, surveillerDans la journée
J'ai entré un mot de passe (banque, compte gouvernemental, courriel)ÉlevéChanger ce mot de passe immédiatement depuis un autre appareil, l'appliquer à tous les comptes où il est réutilisé, appeler l'institutionTout de suite
J'ai entré un numéro de carte, la date d'expiration et le code CVVÉlevéAppeler l'émetteur pour bloquer et remplacer la carte, contester les transactions suspectesTout de suite
J'ai donné un code reçu par texto (code à usage unique)Très élevéAppeler la banque ou le fournisseur sans attendre : ce code ouvre souvent la porte d'un compte ou approuve un paiementTout de suite
J'ai entré mon NAS, ma date de naissance, mon numéro de permisÉlevé et durableAlerte de fraude aux bureaux de crédit, surveillance du dossier, signalement au CAFC et à la policeDans les 24 heures
J'ai appelé un numéro, parlé à un faux agent, donné un accès à distanceTrès élevéCouper Internet, fermer l'accès à distance, appeler la banque, faire vérifier l'appareilTout de suite
J'ai installé une application ou un fichier téléchargéTrès élevéMode avion, désinstaller, changer tous les mots de passe depuis un autre appareil, analyse complète ou réinitialisationTout de suite

Retenez une règle pour la suite : tout changement de mot de passe et tout appel à la banque se font depuis un appareil de confiance, idéalement un autre téléphone ou un autre ordinateur que celui qui a ouvert le lien. Si votre téléphone est lui-même compromis, changer un mot de passe dessus revient à le dicter à celui qui regarde par-dessus votre épaule.

Si vous ne savez plus exactement ce que vous avez saisi, ne vous en voulez pas : des personnes très prudentes se font prendre, surtout quand le message arrive pendant une journée chargée. Les fraudeurs comptent là-dessus, et la honte est leur meilleur allié, parce qu'elle retarde l'appel à la banque. Plus vite vous parlez, mieux c'est.

Pour comprendre à quoi ressemble ce genre de message en courriel, consultez aussi notre guide sur la façon de reconnaître un courriel d'hameçonnage, qui complète la partie « texto » de cet article.

Les 15 premières minutes : stopper l'hémorragie

Dans les quinze premières minutes, trois gestes comptent plus que tout le reste : couper la connexion de l'appareil si vous avez installé quelque chose, appeler votre institution financière si vous avez donné des données bancaires, et changer les mots de passe exposés depuis un autre appareil. Tout le reste peut attendre l'heure suivante. Ne supprimez pas encore le texto : vous en aurez besoin pour le signalement.

Minutes 0 à 5 : sécuriser l'appareil

  1. Fermez la page sans rien cliquer d'autre, pas même « Annuler » ou « Quitter » dans une fenêtre qui s'affiche : fermez l'onglet ou l'application du navigateur.
  2. Prenez une capture d'écran du texto (numéro ou nom de l'expéditeur, texte, lien) et, si possible, de la page frauduleuse. Elle servira au signalement. Ne partagez pas le lien à d'autres personnes.
  3. Si un fichier a été téléchargé ou une application installée, passez l'appareil en mode avion ou débranchez-le du réseau. Un logiciel espion ou un accès à distance a besoin d'Internet pour envoyer vos données.
  4. Si vous avez parlé à quelqu'un qui vous a fait installer un programme de contrôle à distance, coupez tout, éteignez l'appareil au besoin, et n'y touchez plus avant vérification.

Minutes 5 à 10 : les données bancaires

Si vous avez saisi un numéro de carte, un code d'accès AccèsD, un mot de passe bancaire ou un code reçu par texto, appelez immédiatement l'institution en utilisant le numéro inscrit au dos de votre carte ou celui du site officiel tapé à la main. Dites simplement : « J'ai cliqué sur un lien frauduleux et j'ai donné des renseignements. » La plupart des institutions peuvent alors bloquer la carte, fermer l'accès en ligne et surveiller le compte. Demandez que l'on vous confirme ce qui est fait, notez le nom de la personne et l'heure de l'appel.

Ne rappelez jamais un numéro figurant dans le texto ou sur la page. Si un faux « agent de la banque » vous a déjà appelé, raccrochez et rappelez vous-même : les fraudeurs savent maintenant imiter l'affichage de l'appelant, et le CAFC rappelle justement que cet affichage n'est pas fiable.

Minutes 10 à 15 : les mots de passe

Depuis un autre appareil, changez d'abord le mot de passe de votre courriel principal, parce qu'il permet de réinitialiser presque tous vos autres comptes. Choisissez ensuite les comptes où vous avez réutilisé le même mot de passe que celui saisi sur la fausse page. Consultez notre comparatif des meilleurs gestionnaires de mots de passe si vous n'en utilisez pas encore : générer un mot de passe unique par compte est ce qui limite l'effet domino.

Solution de 3 minutes si vous êtes pressé

1) Appel à la banque (numéro au dos de la carte). 2) Nouveau mot de passe du courriel, depuis un autre appareil. 3) Activer la vérification en deux étapes partout où c'est offert. Le reste du plan sert à compléter ces trois gestes.

De la 15e minute à la première heure : analyser et verrouiller

Une fois l'urgence financière réglée, la première heure sert à verrouiller vos comptes importants avec l'authentification multifacteur, à fermer les sessions ouvertes sur d'autres appareils et à vérifier que l'appareil qui a ouvert le lien ne contient rien de malveillant. C'est la partie moins spectaculaire du plan, mais c'est elle qui évite qu'un incident réglé le mardi ne revienne le jeudi.

Activer ou renforcer la vérification en deux étapes

Le CAFC recommande d'activer l'authentification multifacteur. Commencez par le courriel, puis la banque, puis les comptes gouvernementaux, puis les réseaux sociaux. Si possible, privilégiez une application d'authentification plutôt que des codes par texto : un code envoyé par SMS peut être intercepté ou arraché par une fausse page, comme dans les cas où la victime « confirme » un code en pensant se connecter. Pour le contexte d'une organisation, notre guide sur l'authentification multifacteur pour les PME détaille les options.

Fermer les sessions et vérifier les accès

Si un de vos comptes semble déjà détourné, nous avons des guides pas à pas pour récupérer un compte Gmail piraté et un compte Microsoft ou Outlook piraté.

Vérifier l'appareil qui a ouvert le lien

Sur un téléphone, ouvrez la liste des applications installées et supprimez toute application que vous ne reconnaissez pas ou que vous n'avez pas installée vous-même. Sur Android, regardez aussi les applications qui ont le droit d'accessibilité ou d'administrateur de l'appareil, car les logiciels malveillants bancaires s'en servent. Sur un iPhone, vérifiez les profils de configuration dans les réglages : un profil inconnu est un signal d'alarme. Ensuite, mettez à jour le système et le navigateur.

Sur un ordinateur, lancez une analyse complète avec Microsoft Defender ou votre antivirus à jour. Notre page comment savoir si votre ordinateur est piraté liste les signes à surveiller (lenteur soudaine, fenêtres inattendues, programmes inconnus). Pour un téléphone qui se comporte bizarrement, voyez téléphone piraté : que faire.

Ce qu'il ne faut pas faire

Illustration d'un téléphone, d'une carte bancaire et d'un bouclier symbolisant la protection après une arnaque par texto

Des heures 1 à 24 : signaler, protéger le crédit, changer les NIP

Dans les vingt-quatre premières heures, signalez l'incident au Centre antifraude du Canada, contactez la police locale si de l'argent ou des renseignements personnels sont en jeu, demandez une alerte de fraude aux bureaux de crédit Equifax et TransUnion et changez les NIP de vos cartes. Ces démarches ne coûtent presque rien en argent, mais elles créent un dossier qui protège vos recours et rend plus difficile l'usage de votre identité.

Signaler au Centre antifraude du Canada

Selon la page de signalement du CAFC que nous avons consultée, vous pouvez signaler une fraude ou une cybercriminalité en ligne à reportcyberandfraud.canada.ca, avec une option de signalement anonyme. Le centre est aussi joignable par téléphone, sans frais, au 1-888-495-8501, du lundi au vendredi de 10 h à 16 h 45 (heure de l'Est). La même page précise que si vous avez été victime de fraude ou de cybercriminalité, vous devriez communiquer avec votre service de police local dès que possible, et que le CAFC tient une base de données centralisée qui aide les enquêtes. Même quand l'argent est introuvable, votre signalement sert : il aide à repérer les campagnes, les numéros et les sites utilisés.

Préparez avant de signaler : la date et l'heure du texto, le numéro ou le nom d'expéditeur, le texte complet, l'adresse du lien (copiée, pas ouverte), ce que vous avez saisi, les montants en jeu et les transactions suspectes. Les captures d'écran faites plus tôt deviennent ici très utiles.

Transférer le texto au 7726

Au Canada, les principaux fournisseurs mobiles acceptent généralement que l'on transfère un texto suspect au 7726 (S-P-A-M sur le clavier) pour le signaler à leur équipe antipourriel. Nous n'avons pas relu cette procédure sur la page de chaque fournisseur : vérifiez-la sur le site de votre fournisseur mobile avant de vous y fier. Transférez le message avant de le supprimer.

Aviser la police

Si vous avez perdu de l'argent ou donné des renseignements d'identité (NAS, permis, passeport), déposez un rapport auprès de votre service de police local. Le rapport vous sera souvent demandé par la banque, l'assureur ou les bureaux de crédit. Pour un montant modeste, certaines personnes hésitent à déranger la police : faites-le quand même si des données d'identité ont été exposées, ne serait-ce que pour avoir un numéro de dossier.

Bureaux de crédit : Equifax Canada et TransUnion Canada

Si vous avez donné un numéro d'assurance sociale, une date de naissance, un numéro de permis ou des renseignements bancaires complets, communiquez avec les deux bureaux de crédit nationaux, Equifax Canada et TransUnion Canada, pour demander une alerte de fraude à votre dossier et pour consulter votre rapport de crédit. Utilisez les coordonnées publiées sur leurs sites officiels (nous n'indiquons pas ici de numéros que nous n'avons pas relus). Demandez ce que l'alerte implique, sa durée et son coût éventuel, car les options (alerte, verrouillage, surveillance payante) varient et leurs conditions changent.

Dans le rapport de crédit, cherchez des comptes ou des demandes de crédit que vous ne reconnaissez pas. Une demande inconnue dans les premières semaines est souvent le premier signe d'un usage de votre identité.

Changer le NIP et remplacer la carte

Si le NIP a été saisi ou lu à voix haute, il est compromis : changez-le via l'institution, et remplacez la carte si elle a été exposée. Si le NIP de la carte de débit est aussi celui d'autres cartes, changez-les toutes. Activez les alertes de transaction par texto ou par application, avec un seuil bas (par exemple chaque achat de plus de 1 $), pour les trente prochains jours.

Si c'est un compte gouvernemental ou fiscal

Si vous avez entré des identifiants d'un compte gouvernemental (impôt, permis, assurance maladie), changez le mot de passe depuis le site officiel tapé à la main et vérifiez les coordonnées inscrites au dossier. Notez que les fraudeurs cherchent souvent à modifier l'adresse bancaire pour détourner un remboursement : regardez attentivement toute section « renseignements bancaires » ou « dépôt direct ». Si quelque chose a changé, contactez l'organisme par le numéro de son site officiel.

Jours 2 à 30 : surveiller, nettoyer et prévenir

Dans les semaines qui suivent, la surveillance régulière des relevés, du rapport de crédit et des alertes compte autant que la réaction initiale, parce qu'une identité volée peut être utilisée des semaines après l'incident. Planifiez trois rendez-vous : à 48 heures, à une semaine et à 30 jours.

MomentActionsPourquoi
0 à 15 minutesCouper le réseau si installation, appeler la banque, changer le mot de passe du courrielLimiter l'accès aux comptes et l'argent détourné
15 minutes à 1 heureAuthentification multifacteur, fermer les sessions, analyser l'appareilEmpêcher un retour du fraudeur
1 à 24 heuresSignalement CAFC, police, bureaux de crédit, NIP, carteCréer le dossier et protéger l'identité
48 heuresRelire les relevés, vérifier les règles de courriel, confirmer la réponse de la banqueRepérer les débits retardés
7 joursConsulter le rapport de crédit, changer les mots de passe restants, réviser les appareilsCapter les demandes de crédit inconnues
30 joursRevoir les alertes, remplacer ce qui a été exposé, former la familleFermer la boucle et prévenir la récidive

Soyez attentif aussi à la deuxième vague : une personne dont les coordonnées ont été collectées reçoit souvent des appels et des messages plus ciblés, parfois quelques jours plus tard, de faux agents de la « section antifraude » qui connaissent votre nom et le nom de votre banque. Le but est de vous faire déplacer de l'argent « pour le protéger ». Aucun véritable conseiller ne demande de transférer vos fonds vers un compte « sécuritaire » ; si on vous le demande, raccrochez et appelez la banque vous-même.

Liste de contrôle « j'ai cliqué » (imprimez ou prenez une capture d'écran)

  • J'ai fermé la page et pris des captures d'écran du texto, du numéro et du lien.
  • Si j'ai installé quelque chose : appareil en mode avion, puis analyse ou réinitialisation.
  • J'ai appelé mon institution financière au numéro du dos de la carte.
  • J'ai changé le mot de passe du courriel principal depuis un autre appareil.
  • J'ai changé les mots de passe réutilisés ailleurs et je les remplace par des mots de passe uniques.
  • La vérification en deux étapes est activée sur le courriel, la banque et les comptes gouvernementaux.
  • J'ai fermé les sessions ouvertes et vérifié les règles de transfert de courriel.
  • J'ai signalé l'incident au CAFC (en ligne ou au 1-888-495-8501).
  • J'ai transféré le texto au 7726 après avoir confirmé la procédure avec mon fournisseur.
  • J'ai déposé un rapport de police si de l'argent ou mon identité sont en cause.
  • J'ai demandé une alerte de fraude à Equifax et à TransUnion si j'ai donné des données d'identité.
  • J'ai changé mon NIP et remplacé les cartes exposées.
  • J'ai activé les alertes de transaction et noté mes rendez-vous de suivi à 48 heures, 7 jours et 30 jours.

Remettre l'appareil en état de confiance

Si vous avez le moindre doute après un téléchargement, la voie la plus sûre est la réinitialisation d'usine du téléphone ou une réinstallation propre de l'ordinateur, après avoir sauvegardé uniquement vos photos et documents (pas les applications). Ce n'est pas toujours nécessaire, mais c'est la seule méthode qui élimine à coup sûr un logiciel persistant. Notre guide sur la sauvegarde des données explique comment sauvegarder avant de tout effacer, et J'ai pogné un virus : que faire immédiatement couvre la suite côté ordinateur.

Repérer un texto frauduleux écrit en français québécois parfait

Quand le français est impeccable, on ne cherche plus la faute : on vérifie le canal, le lien, l'urgence et la demande. Un message légitime ne vous fait jamais payer, saisir un mot de passe ou confirmer un code dans l'urgence à partir d'un lien reçu par texto. La question utile n'est pas « ce message est-il bien écrit? » mais « puis-je vérifier cela sans passer par ce message? ». La réponse est presque toujours oui : ouvrez le site officiel en le tapant vous-même ou l'application de l'organisme.

Les cinq vérifications en trente secondes

  1. Le canal. Un organisme public ou une banque vous contacte-t-il par texto avec un lien cliquable? Même si cela arrive parfois pour des alertes, la règle sûre est de ne jamais se connecter via un lien reçu, comme le recommande le CAFC. Allez directement sur le site ou l'application officiels.
  2. Le lien. Appuyez longuement (sans relâcher sur le lien) pour voir l'adresse complète. Le vrai nom de domaine est ce qui précède la première barre oblique, juste avant « .ca » ou « .com ». Un nom comme saaq-remboursement.exemple.com n'appartient pas à la SAAQ : le domaine réel est exemple.com. Les liens raccourcis cachent la destination.
  3. L'urgence. « Dans les 24 heures », « dernier avis », « suspension imminente » : une pression de temps est le principal outil du fraudeur.
  4. La demande. Remboursement à réclamer, frais de dédouanement de 2,99 $, mise à jour de coordonnées bancaires, code de vérification à transmettre : ce sont des signaux d'alarme classiques.
  5. Le contexte. Attendiez-vous un colis? Avez-vous une facture d'Hydro-Québec en cours? Avez-vous récemment renouvelé votre permis? Un message qui ne correspond à aucun événement de votre vie est suspect, et un message qui y correspond par hasard l'est parfois aussi : les fraudeurs envoient en masse et comptent sur la coïncidence.

Ce que l'IA a changé

Les outils génératifs permettent de produire des centaines de variantes d'un même message, adaptées à une région, à une langue et à un organisme, sans fautes. Ils peuvent aussi reprendre le ton d'un communiqué officiel. Mais l'IA ne change rien à la mécanique du piège : le lien mène à un site que le fraudeur contrôle, et la page qui s'affiche demande quelque chose. Notre article sur le phishing assisté par IA détaille ces indices pour le courriel, et la page d'exemples de courriels d'hameçonnage montre des cas typiques.

Une autre évolution à connaître : la voix clonée. Des fraudeurs peuvent imiter la voix d'un proche à partir de courts extraits audio. Convenez avec votre famille d'un mot de passe familial à demander en cas d'appel d'urgence. Voir notre article sur le clonage de voix par IA.

SAAQ, Revenu Québec, Desjardins, Hydro-Québec, Postes Canada, Interac : les schémas les plus courants

Chaque organisme imité a son scénario favori, mais la solution est la même : ne jamais agir depuis le message, et vérifier dans le compte officiel ou en appelant le numéro publié sur le site. Le tableau décrit des schémas courants et la façon de vérifier. Les phrases sont des reconstitutions illustratives, non des copies de messages réels, et les politiques de communication des organismes peuvent changer : confirmez-les sur leurs pages officielles.

Organisme imitéScénario typique (illustratif)Ce que veut le fraudeurComment vérifier
SAAQ / SAAQclic« Remboursement » ou « solde dû » lié à un permis, une immatriculation ou un dossier; lien vers une fausse page de connexionIdentifiants, numéro de permis, carte pour « recevoir » le remboursementOuvrir le site de la SAAQ soi-même ou l'application officielle, consulter son dossier; téléphoner au numéro du site
Revenu Québec« Avis de remboursement d'impôt » ou « montant à payer » avec échéance courteIdentifiants de Mon dossier, NAS, coordonnées bancairesOuvrir son dossier Revenu Québec via le site officiel, vérifier les avis, appeler le numéro publié
Desjardins« Activité suspecte sur votre compte », « carte bloquée », « carte à confirmer »Identifiants AccèsD, numéro de carte, code reçu par textoOuvrir l'application Desjardins ou appeler le numéro au dos de la carte
Hydro-Québec« Facture impayée, coupure à venir » ou « remboursement », parfois en lien avec une panne ou une tempêteCarte de crédit, paiement immédiat par carte prépayée ou virementSe connecter à l'Espace client en tapant l'adresse soi-même, consulter la facture
Postes Canada et transporteurs« Colis en attente, frais de livraison de quelques dollars »Numéro de carte, plus un petit paiement qui sert de prétexteVérifier le numéro de suivi sur le site du transporteur, après l'avoir tapé soi-même
Interac« Virement Interac reçu, acceptez-le pour le dépôt », lien vers une fausse banqueIdentifiants bancaires de votre institutionSe connecter à son institution financière et regarder si un virement est en attente; voir notre guide sur les faux courriels de virement Interac
Fournisseurs internet et mobiles« Facture non payée », « abonnement à renouveler »Carte de crédit, identifiants du compte clientOuvrir l'application du fournisseur

Le point commun saute aux yeux : dans chaque cas, le compte réel contient la vérité. S'il y a un remboursement d'impôt, il apparaît dans votre dossier fiscal. S'il y a une facture, elle apparaît dans l'espace client. S'il y a une activité suspecte, la banque vous le montrera dans l'application. C'est pourquoi la meilleure habitude consiste à ne jamais utiliser le lien et à passer par le chemin habituel.

À propos de la SAAQ et de SAAQclic : les textos qui imitent ce nom s'appuient sur la notoriété du service. Les médias québécois et les cellules de sécurité d'universités ont déjà publié des alertes à ce sujet; nous n'avons cependant pas relu leurs pages pour cet article, et nous ne citons donc pas leurs détails. Consultez directement le site officiel de la SAAQ pour sa politique de communication actuelle.

Codes QR, faux colis et fausses factures : le « quishing »

Un code QR n'est qu'un lien déguisé : le scanner revient à cliquer, sauf que vous ne voyez pas l'adresse avant d'ouvrir la page. Les fraudeurs collent de faux codes QR sur des bornes de stationnement, des affiches ou des avis de livraison, ou les glissent dans un courriel ou une image pour contourner les filtres, qui lisent mal le contenu d'une image.

Pour les parents et les aînés : protéger sans humilier

Les aînés ne sont pas moins intelligents que les autres, mais ils reçoivent davantage de messages ciblés et ont souvent moins de personnes à qui demander « est-ce vrai? ». La meilleure protection est une personne de confiance à appeler avant de cliquer, et quelques réglages simples. Si votre père ou votre mère vient de cliquer, la première réaction compte : pas de reproches. La honte retarde l'appel à la banque, et chaque heure perdue profite au fraudeur.

Cinq mesures à installer ensemble

  1. La règle du « je rappelle moi-même ». Toute demande d'argent ou de renseignements, par texto ou par téléphone, se vérifie en raccrochant et en appelant l'organisme à un numéro connu.
  2. Un contact de confiance. Un enfant, un voisin, un ami de qui l'on peut demander « regarde ce message » avant d'agir. Un texto de suivi par photo d'écran suffit.
  3. Des plafonds et des alertes bancaires. Demandez à l'institution de baisser les limites de virement en ligne et d'activer des alertes pour chaque transaction.
  4. Un gestionnaire de mots de passe ou un carnet sécurisé à la place d'un même mot de passe partout.
  5. Un mot de passe familial pour les appels d'urgence où l'on prétend être un petit-enfant en difficulté.

Notre page sécurité informatique pour les aînés détaille ces réflexes, et nos services pour les aînés incluent du soutien à distance et des cours privés. Notre site dédié aux aînés, aines.itcares.ca, publie aussi des articles sur les arnaques courantes comme celles qui imitent Hydro-Québec.

Pour les petites entreprises : le même clic, des conséquences plus grandes

Dans une PME, un clic sur un faux lien peut exposer les comptes de l'entreprise, ses clients et ses factures; la réponse doit donc inclure l'isolement de l'appareil, la rotation des accès partagés et, selon les données touchées, une évaluation des obligations de déclaration. Pour les renseignements personnels, la Loi 25 au Québec impose des obligations en cas d'incident de confidentialité; consultez la Commission d'accès à l'information (CAI) pour les règles à jour, car nous n'en détaillons pas les seuils ici.

Nous avons aussi un guide sur la formation en cybersécurité des employés, car la meilleure défense reste une équipe qui ose dire « j'ai cliqué » dans les cinq minutes plutôt que dans les cinq jours.

Trois scénarios québécois illustratifs

Ces trois scénarios sont des reconstitutions illustratives, pas des cas réels; ils montrent comment les mêmes gestes produisent des résultats très différents selon la rapidité de la réaction. Les montants sont inventés pour l'exemple.

Scénario 1 (illustratif) : le faux remboursement, réaction en 20 minutes

Marie, 41 ans, à Longueuil, reçoit un texto lui annonçant un remboursement lié à son permis. Elle clique, entre son numéro de carte de crédit, la date d'expiration et le code. En voyant une page « traitement en cours » qui ne finit pas, elle comprend et appelle son émetteur dans les vingt minutes. La carte est bloquée, une transaction de 349 $ tentée est refusée, une nouvelle carte arrive. Elle change son mot de passe de courriel, signale au CAFC et note trois rendez-vous de suivi. Résultat : aucune perte, une soirée mouvementée.

Scénario 2 (illustratif) : le code envoyé par texto, réaction en 3 jours

Jean-Pierre, 58 ans, à Québec, reçoit un faux message de sa banque. Il saisit ses identifiants, puis un « code de sécurité » reçu par texto. Il ne s'inquiète pas, pense que « c'est réglé ». Trois jours plus tard, il voit des virements sortants totalisant 4 800 $. Il appelle la banque, qui ouvre une enquête; le résultat dépend de ses conditions de compte et de l'analyse du dossier, et aucune issue n'est garantie. Il aurait dû appeler tout de suite en voyant qu'un code lui était demandé hors de toute connexion qu'il avait lancée lui-même. Leçon : un code à usage unique que vous n'avez pas déclenché n'est jamais anodin.

Scénario 3 (illustratif) : la mère, le téléphone et l'application inconnue

Une femme de 74 ans, à Trois-Rivières, clique sur un lien de livraison et accepte d'installer une « mise à jour » sur son téléphone Android. Sa fille remarque que les messages de la banque arrivent déjà lus. Elles passent le téléphone en mode avion, suppriment l'application inconnue, vérifient les autorisations d'accessibilité et font venir un technicien à distance pour valider l'état de l'appareil. Les comptes sont sécurisés depuis un autre téléphone. Leçon : le signe d'un problème n'est parfois pas dans l'écran, mais dans le comportement des alertes.

Budget et prix au Québec : ce que coûte une réaction (CAD)

Si vous agissez rapidement, la réaction à un clic frauduleux coûte généralement peu d'argent : le temps est la ressource principale. Un technicien n'est utile que quand l'appareil est suspect, quand vous avez perdu l'accès à des comptes ou quand vous voulez une vérification complète en une séance. Les fourchettes ci-dessous sont indicatives, non des prix garantis, et les frais des bureaux de crédit et des banques sont à confirmer auprès d'eux.

PosteFaire soi-mêmeAvec un technicienCommentaire
Changer mots de passe et activer l'authentification multifacteur0 $, 1 à 2 heuresInclus dans une séanceUn gestionnaire de mots de passe réduit les futurs cas
Analyse du téléphone ou de l'ordinateur0 $ avec Microsoft Defender ou outil intégréSéance de 60 minutes : 119,99 $ CADUtile si une installation a eu lieu ou si vous avez un doute
Remplacement de carteSouvent sans frais, à confirmer avec l'émetteurSans objetGardez une carte de secours d'un autre émetteur
Alerte aux bureaux de créditOptions variables et parfois gratuites, à confirmerSans objetDemandez la durée et les frais éventuels avant d'accepter une surveillance payante
Réinitialisation d'usine et restauration0 $, 1 à 3 heuresSéance de 60 minutes : 119,99 $ CADSauvegardez photos et documents d'abord
Perte financière non rembourséeVariableSans objetDépend de la banque, de la carte et du contexte

Pour les PME, la facture inclut la perte de productivité, l'éventuelle notification aux clients et l'effet sur l'assurance; notre étude sur le coût réel d'une cyberattaque pour une PME québécoise détaille ces postes.

Prévenir la prochaine fois : dix habitudes qui changent tout

La prévention repose sur peu de choses : ne jamais passer par un lien reçu, utiliser des mots de passe uniques avec un gestionnaire, activer l'authentification multifacteur et garder ses appareils à jour. Aucun logiciel ne remplace ces habitudes, parce que la fraude cible la personne, pas la machine.

  1. Passez toujours par le site ou l'application officiels, jamais par le lien du message.
  2. Un mot de passe unique par compte, généré et conservé dans un gestionnaire.
  3. Vérification en deux étapes sur le courriel, la banque, les comptes gouvernementaux et les réseaux sociaux, avec une application d'authentification quand c'est possible.
  4. Ne communiquez jamais un code reçu par texto à quiconque vous l'a demandé, même un « agent » : le code est pour vous seul.
  5. Mises à jour automatiques du téléphone, du navigateur et de l'ordinateur.
  6. Alertes bancaires pour chaque transaction, avec un seuil bas.
  7. Un seul courriel de récupération à jour, avec un mot de passe très solide.
  8. Un mot de passe familial pour les appels d'urgence.
  9. Sauvegarde régulière des fichiers importants, hors ligne ou dans un nuage séparé.
  10. Une pause de dix secondes avant tout clic quand le message presse, qui promet un gain ou qui menace.

Ressources gouvernementales et officielles

Pour signaler une fraude, obtenir de l'aide ou vérifier une communication, utilisez toujours les sites officiels tapés à la main, jamais des liens reçus par message. Voici les ressources principales, avec ce que nous avons effectivement consulté.

Quand appeler un professionnel

Appelez un technicien quand vous avez installé un fichier ou une application, donné un accès à distance, perdu l'accès à un compte, ou quand vous n'êtes pas certain que l'appareil est propre. Un clic sans saisie ne justifie généralement pas une intervention; un clic suivi d'une installation ou d'un appel à un faux agent, oui. La banque et la police restent vos premiers appels pour l'argent et l'identité : un technicien informatique s'occupe de l'appareil et des comptes en ligne, pas des remboursements.

Appelez sans attendre si

  • un faux agent a pris le contrôle de votre ordinateur ou de votre téléphone;
  • vous ne pouvez plus ouvrir votre courriel ou vos comptes;
  • le téléphone affiche des applications que vous n'avez pas installées;
  • les alertes de la banque disparaissent ou arrivent déjà lues;
  • vous gérez les appareils d'une PME ou d'un parent âgé et voulez une vérification complète.

Chez IT Cares, nous offrons du soutien à distance partout au Québec et sur place dans la région métropolitaine depuis 2014. Une séance de consultation d'expert de 60 minutes coûte 119,99 $ CAD : nous inspectons l'appareil avec vous, sécurisons les comptes, installons un gestionnaire de mots de passe et la vérification en deux étapes, et expliquons ce qui s'est passé. Appelez le 1 (888) 711-9428 ou réservez une séance. Nous ne vous demanderons jamais votre mot de passe bancaire, ni un code reçu par texto.

Pour aller plus loin, lisez notre guide sur les faux supports techniques : que faire après, utile si vous avez parlé à un faux agent après le clic.

Encore bloqué? Un technicien peut intervenir maintenant

Soutien à distance IT Cares : nous nous connectons à votre appareil, réglons le problème sous vos yeux et vous expliquons ce qui s'est passé.

Questions fréquentes

J'ai cliqué sur un lien dans un texto mais je n'ai rien saisi : suis-je en danger?
Le risque est faible, mais pas nul. Fermez la page, gardez une capture d'écran du message, analysez l'appareil et mettez-le à jour. Surveillez ensuite les messages suspects qui suivent. Si une application ou un fichier s'est installé, passez à la section sur les 15 premières minutes.
Que faire si j'ai donné mon numéro de carte?
Appelez l'émetteur tout de suite, au numéro inscrit au dos de la carte, pour la bloquer et la remplacer. Contestez toute transaction que vous ne reconnaissez pas, activez les alertes de transaction et surveillez vos relevés pendant au moins 30 jours.
J'ai donné un code reçu par texto : c'est grave?
Oui, il faut agir vite. Ce code sert souvent à ouvrir une session ou à approuver un paiement. Appelez immédiatement votre institution financière ou le fournisseur du compte, changez les mots de passe depuis un autre appareil et demandez la vérification des dernières opérations.
Faut-il changer tous mes mots de passe?
Changez d'abord celui du courriel principal, puis ceux du compte visé et de tous les comptes où le même mot de passe est réutilisé. Un gestionnaire de mots de passe facilite ensuite le changement vers des mots de passe uniques.
Où signaler un texto frauduleux au Canada?
Le Centre antifraude du Canada accepte les signalements en ligne à reportcyberandfraud.canada.ca ou par téléphone au 1-888-495-8501 (lundi au vendredi, 10 h à 16 h 45, heure de l'Est). Si vous êtes victime, la page recommande aussi de contacter votre service de police local. Vous pouvez aussi transférer le texto au 7726, procédure à confirmer avec votre fournisseur mobile.
Dois-je prévenir Equifax et TransUnion?
Si vous avez donné un NAS, une date de naissance, un numéro de permis ou des renseignements bancaires complets, demander une alerte de fraude et consulter votre rapport de crédit est prudent. Consultez les sites officiels des deux bureaux pour connaître les options, leur durée et les frais éventuels.
La SAAQ ou Revenu Québec m'envoient-ils des textos avec des liens?
Nous n'avons pas pu relire leurs pages officielles pour cet article, donc nous ne l'affirmons pas. La règle sûre reste de ne jamais passer par un lien reçu : ouvrez le site officiel ou l'application en tapant l'adresse vous-même, et consultez les avis de fraude de l'organisme.
Comment savoir si un texto de Desjardins est faux?
Ne vous fiez ni au ton ni au français, qui peuvent être parfaits. N'utilisez pas le lien : ouvrez l'application Desjardins ou appelez le numéro au dos de votre carte. S'il y avait un vrai problème, il apparaîtrait dans votre compte.
Un code QR peut-il être dangereux?
Oui. Un code QR est un lien que vous ne voyez pas avant de l'ouvrir. Vérifiez l'adresse affichée avant d'ouvrir la page, ne saisissez pas de paiement après un code collé sur un support public et préférez l'application officielle quand elle existe.
L'intelligence artificielle rend-elle ces arnaques plus difficiles à détecter?
Oui, parce que le texte est fluide, sans fautes, et adaptable au ton québécois. La détection repose donc sur le canal, le lien, l'urgence et la demande, pas sur la qualité du français. Vérifiez toujours dans votre compte officiel.
Ma mère de 78 ans a cliqué : que lui dire?
Rassurez-la d'abord : la honte retarde les bons gestes. Faites ensemble l'appel à la banque, le changement de mot de passe et la vérification du téléphone, puis installez la règle « je rappelle moi-même ». Notre page sur la sécurité informatique des aînés détaille d'autres mesures.
Pourquoi ne pas répondre STOP au texto?
Répondre confirme que votre numéro est actif et lu par un humain, ce qui peut augmenter les messages suivants. Signalez le texto, bloquez l'expéditeur et supprimez-le après avoir gardé une capture d'écran.
Récupérerai-je mon argent?
Cela dépend de la banque, du type de transaction, de la rapidité de votre réaction et des conditions de votre compte. Aucune issue n'est garantie. Agir vite, signaler et conserver les preuves augmentent vos chances. Méfiez-vous des services qui promettent de récupérer l'argent contre des frais.
Quand dois-je appeler un technicien?
Quand vous avez installé un fichier ou une application, donné un accès à distance, perdu l'accès à un compte ou avez un doute sur l'état de l'appareil. IT Cares offre une séance de 60 minutes à 119,99 $ CAD, au 1 (888) 711-9428.

Sources et références officielles

Dernière vérification : 1er octobre 2026