Les arnaques au renouvellement d'antivirus commencent souvent par un message vous informant que votre abonnement a été automatiquement renouvelé. Lorsque vous suivez les instructions pour l'annuler, vous êtes redirigé vers une fausse page conçue pour collecter vos coordonnées. Le prélèvement pour renouvellement n'a jamais eu lieu.
Recevoir un message mentionnant votre logiciel antivirus ne signifie pas forcément que l'expéditeur a accès à votre appareil ou à votre compte. Les escrocs usurpent l'identité de marques connues et envoient le même message à un grand nombre de personnes, sachant que certains destinataires sont des clients.
Comme nous l'avons déjà signalé , répondre à un message frauduleux peut rendre vos coordonnées plus précieuses, car cela confirme que votre numéro est actif et que vous êtes disposé à communiquer. Remplir ce formulaire donne encore plus d'informations aux escrocs : votre nom, votre adresse e-mail, votre numéro de téléphone et l'indication que vous pourriez répondre à un appel concernant un prétendu paiement pour un antivirus.
Ces informations peuvent être vendues à d'autres escrocs ou utilisées pour l'étape suivante de l'escroquerie : un appel téléphonique d'une personne qui tente de vous persuader d'installer un logiciel d'accès à distance ou de l'aider à annuler un paiement qui n'a jamais eu lieu.
Un examen plus approfondi d'un faux site Avast
Lors de nos recherches sur les arnaques, nous avons repéré un site frauduleux de renouvellement se faisant passer pour Avast et ciblant les utilisateurs belges. Il était nettement plus soigné que la plupart des sites frauduleux et présentait plusieurs signes indiquant qu'il avait été généré à l'aide d'une intelligence artificielle.
La page vous indique que votre Avast Premium L'abonnement de sécurité a été renouvelé pour 129,99 €, couvrant cinq appareils, et sera automatiquement renouvelé en février prochain. Une coche verte indique qu'il est actif, et un tableau récapitulatif clair détaille le montant, le mode de paiement et les dates.
Tout ceci est fictif. Il n'y a ni abonnement ni frais, et la page n'a aucun lien avec Avast, dont la marque est utilisée sans autorisation.
Cette page est rédigée en français à destination d'un public belge. Les captures d'écran ci-dessous ont été traduites automatiquement en anglais afin de faciliter la compréhension de la mise en page et du texte.

À côté du récapitulatif de renouvellement se trouve la partie qui intéresse réellement les escrocs. Un formulaire d'annulation vous demande votre nom complet, votre adresse e-mail et votre numéro de téléphone portable belge, mais rien d'autre.
Il n'y a ni champ pour le mot de passe ni demande de coordonnées bancaires, ce qui pourrait être intentionnel. Un formulaire demandant uniquement un nom, une adresse e-mail et un numéro de téléphone peut paraître inoffensif et est bien plus facile à remplir qu'une page de connexion. Un numéro de portable valide associé à un vrai nom est précisément ce dont un escroc a besoin pour l'étape suivante : appeler la victime en se faisant passer pour un membre du service client. Le formulaire sert d'appât, et c'est lors de l'appel que le véritable danger commence.

Les signes de l'implication de l'IA
La page comportait deux notes codées qui n'étaient jamais destinées aux victimes. Rédigées en français poli et adressées au commanditaire, elles expliquaient que le formulaire ne permettait pas encore d'envoyer de données et qu'une véritable procédure de soumission serait mise en place ultérieurement.
On dirait plutôt un entrepreneur qui remet un travail inachevé qu'un escroc qui se laisse un pense-bête, et ce résumé courtois à la deuxième personne de ce qui reste à faire correspond parfaitement à la façon dont un assistant IA conclut.
D'autres indices corroborent l'hypothèse d'un code généré par IA. Le code contenait des styles inutilisés pour une section supprimée, suggérant que la page avait été créée par étapes sans relecture finale. Le texte, grammaticalement correct, était cependant vague. Il décrivait les avantages de l'abonnement en quatre paragraphes sans mentionner aucune fonctionnalité spécifique d'Avast, comme son pare-feu. VPN ou une protection contre les ransomwares.
Pris ensemble, ces indices laissent penser que la page a été créée à l'aide d'une intelligence artificielle. Le code généré ne comportant aucun filigrane, cela ne peut être prouvé à partir des seuls fichiers.
La page n'a jamais été terminée.
Comme l'expliquent les commentaires dans le code, le formulaire de cette page n'a rien envoyé. Quelqu'un a créé une fausse version convaincante, a réussi les parties les plus complexes, puis s'est arrêté avant de connecter la partie qui permet réellement d'envoyer les données.
D'autres indices dans le code laissent penser que personne n'avait même ouvert la page dans un navigateur pour la vérifier, car deux éléments de texte se seraient affichés comme du charabia. Ce que nous avions sous les yeux était très probablement une ébauche, ou peut-être un modèle destiné à être revendu à quelqu'un qui y ajouterait une destination pour les données volées.
Auparavant, la création d'une page comme celle-ci exigeait un certain savoir-faire, ce qui limitait leur nombre. L'IA a levé cet obstacle. Son créateur peut désormais demander une version en néerlandais ou en allemand, ou encore une version destinée à une marque totalement différente, et l'obtenir en quelques minutes.
Comment repérer une arnaque au renouvellement d'antivirus
Autrefois, on conseillait de repérer les erreurs : fautes de grammaire, devise incorrecte, mise en page maladroite ou logo déformé. Ce conseil est aujourd’hui moins pertinent, car l’IA peut générer des textes fluides et des mises en page soignées, tandis que les escrocs peuvent facilement copier de vrais logos. Une page d’apparence professionnelle n’est plus une garantie d’authenticité.
Mais le mécanisme de l'arnaque reste le même. Il s'agit toujours de vous attirer un message inattendu, de vous faire craindre une perte d'argent et de vous fournir un moyen de vous contacter. Fiez-vous à la situation plutôt qu'à l'apparence de la page.
- Vérifiez si vous avez été débité. Si le message indique qu'un paiement a déjà été effectué, consultez directement votre relevé bancaire ou de carte. Si le paiement n'y figure pas, il n'y a rien à annuler.
- Vérifiez votre abonnement via l'application ou le site web officiel. Ne cliquez pas sur le lien contenu dans le message. Ouvrez l'application ou le site web de l'entreprise et connectez-vous. Votre compte indiquera si votre abonnement est actif et la date de votre prochain paiement.
- Méfiez-vous des formulaires de résiliation qui vous demandent principalement votre numéro de téléphone. Les résiliations légitimes se font généralement via votre compte, et une entreprise à laquelle vous payez déjà sait comment vous contacter.
- Considérez l'appel de suivi comme un véritable danger. Si vous avez rempli un formulaire de ce type, vous pourriez recevoir un appel frauduleux. Vous n'êtes en aucun cas obligé de répondre.
- N’installez pas de logiciel d’accès à distance pour la personne qui vous a appelé. Cela lui donne le contrôle de votre appareil et pourrait mettre en danger vos comptes, vos mots de passe et votre argent.
Si vous avez déjà participé à un appel et installé un logiciel, déconnectez votre appareil d'Internet, désinstallez le logiciel demandé et modifiez vos mots de passe depuis un autre appareil. Si vous avez envoyé de l'argent ou communiqué vos coordonnées bancaires, contactez immédiatement votre banque.
Bloquez et vérifiez les arnaques suspectes
La meilleure protection consiste à bloquer les pages frauduleuses avant même qu'elles ne s'ouvrent. Malwarebytes Browser Guard est une extension gratuite pour Chrome , Edge Firefox et Safari bloquent les sites web malveillants, les tentatives d'hameçonnage et les publicités frauduleuses avant qu'ils ne puissent causer des dommages.
Vous n'êtes pas sûr qu'il s'agisse d'une arnaque ? Partagez une capture d'écran, un message, un numéro de téléphone ou un lien avec Scam Guard . Il vérifie en quelques secondes et vous recommande la marche à suivre. Scam Guard est intégré à Malwarebytes Premium Security . Windows , Mac , iOS , et Android .
Si vous avez reçu un appel après avoir rempli un formulaire comme celui-ci, entrez le numéro dans Malwarebytes Scam Number Check pour voir s'il a été lié à une activité frauduleuse.
« L'une des meilleures suites de cybersécurité au monde. »
D'après CNET.Lire leur critique →





