De faux messages de livraison de colis permettent de voler vos informations bancaires et de carte de crédit.

| 18 septembre 2026
Arnaque « Parcel Expert »

Des campagnes d'hameçonnage visant la livraison de colis apparaissent dans le monde entier sous différents noms de transporteurs. Aux États-Unis, les messages usurpent généralement l'identité de l'USPS et prétendent qu'un colis a une adresse invalide ou n'a pas pu être livré. Des messages similaires usurpent l'identité de Colissimo et Chronopost en France, Correos en Espagne, Poste Italiane en Italie et PostNL aux Pays-Bas.

Les détails varient, mais l'objectif est généralement le même : vous persuader de visiter un faux site web de messagerie et de fournir des informations personnelles et financières.

Un faux e-mail de livraison de Bpost

Une campagne récente ciblant les clients du service postal belge bpost débute par un courriel affirmant qu'un colis n'a pas pu être livré car 4,95 € de droits de douane n'ont pas été payés.

Un courriel frauduleux prétendant provenir de bpost, réclamant 4,95 € de droits de douane avant la livraison d'un colis. 
Un courriel d'hameçonnage, en néerlandais, prétendant provenir de bpost

En anglais, le sujet et le message se lisent comme suit :

Colis non livré — droits de douane à payer (numéro de suivi 3232116291*******).

Votre colis n'a pas pu être livré le 9 septembre 2026, car les droits de douane (4,95 €) n'ont pas été payés.

Le montant est si faible que les bénéficiaires peuvent payer sans trop y réfléchir. Cependant, le site web ne se contente pas de percevoir les frais supposés. Il demande des informations personnelles, des détails de carte et des informations bancaires.

Comment fonctionne l'escroquerie 

Le lien passe d'abord par un service de raccourcissement d'URL (hxxps://qr[.]paps[.]jp/1GWsa) avant de rediriger vers un faux site bpost. La campagne utilisait plusieurs faux domaines bpost, notamment :

hxxps://bpost[.]be-pakje-ontvangen-nl-recevoir-colis-fr[.]my[.]id/

bpost[.]center, qui est le domaine indiqué dans les captures d'écran ci-dessous.

La page imite l'identité visuelle de bpost et affiche des mentions de sécurité telles que « Connexion SSL sécurisée », « SSL 256 bits », « Conforme SEPA » et « Paiement sécurisé ». Ces mentions ont été ajoutées par les escrocs et ne prouvent en rien la sécurité de la page ou du paiement.

Nous avons traduit les captures d'écran ci-dessous du néerlandais original vers l'anglais.

La première page demande le nom, le numéro de téléphone, l'adresse électronique et l'âge du destinataire :

Image de gaucheImage de droite

Cette mention de la réception de fonds ne correspond pas à l'affirmation du courriel selon laquelle des frais de douane doivent être payés. La page suivante demande un IBAN, un numéro de carte, une date d'expiration et le montant du paiement.

Ensuite, il demande la véritable cible : les informations complètes de la carte et du compte bancaire. 

Image de gaucheImage de droite

La version néerlandaise originale contenait une autre erreur : l’un de ses boutons affichait « Indian search » au lieu de « Betaal », le mot néerlandais pour « Payer ». Des erreurs comme celle-ci peuvent révéler une arnaque, mais de nombreuses pages d’hameçonnage sont conçues avec suffisamment de soin pour qu’aucune faute de frappe ou erreur de traduction ne soit évidente.

Une fois transmises, les données de carte bancaire peuvent être utilisées pour des achats frauduleux ou vendues à d'autres criminels. Ces informations personnelles et bancaires peuvent également servir à rendre les escroqueries ultérieures plus convaincantes.

Comment se protéger 

  • Vérifiez vous-même les conditions de livraison. Ouvrez l'application officielle du transporteur ou saisissez l'adresse de son site web dans votre navigateur, puis utilisez votre numéro de suivi pour vérifier la livraison.
  • Vérifiez l'expéditeur et le destinataire. Un message peut utiliser le nom d'un transporteur tout en provenant d'une adresse électronique sans rapport avec le sujet ou en renvoyant vers un domaine différent.
  • Méfiez-vous des frais ou remboursements inattendus. Un petit paiement ou une promesse de remboursement peuvent servir à vous inciter à fournir des informations beaucoup plus précieuses.
  • Méfiez-vous des demandes d'informations financières détaillées. Une demande d'IBAN et de coordonnées bancaires doit être traitée avec suspicion, surtout si elle est censée concerner de faibles frais de livraison.

Si vous avez saisi vos informations bancaires ou de carte sur un site suspect, contactez immédiatement votre banque ou l'émetteur de votre carte. Bloquez la carte concernée si votre application bancaire le permet, surveillez vos comptes pour toute transaction inhabituelle et modifiez tout mot de passe que vous avez saisi sur ce site.

Malwarebytes Il détecte et bloque ces campagnes dès leur apparition. En cas de doute sur un message, utilisez Scam Guard , intégré à Malwarebytes . Windows , Mac , Android , et iOS — Je peux le vérifier pour vous. Collez le message ou le lien, ou téléchargez une capture d'écran, pour une évaluation immédiate.

Malwarebytes Scam Guard
Scam Guard peut analyser un courriel, un SMS, un lien ou une capture d'écran suspects et vous indiquer s'il s'agit d'une arnaque.

Quelque chose vous semble bizarre ? Vérifiez avant de cliquer.  

Malwarebytes Guardvous aide à analyser instantanément les liens, les messages et les captures d'écran suspects.  

Disponible avecMalwarebytes Premium pour tous vos appareils, ainsi que dansMalwarebytes pour iOS Android.  

Essayez-le gratuitement → 

À propos de l'auteur

Directeur principal chez ThreatLabs Europe. Passionné de cybersécurité. Amateur de gastronomie, de musique, de cinéma et d'art. Mon chien Yoda m'a dressé à la perfection.