Faux conseillers bancaires : la fonction cachée d’Android qu’ils veulent vous faire activer
Sept appuis sur un numéro de version, un menu qui s’ouvre, une application « d’assistance » installée en confiance : c’est souvent ainsi que se vide un compte courant en moins d’une heure. Derrière la voix rassurante du faux conseiller, une mécanique d’ingénierie sociale redoutablement rodée, qui retourne contre l’utilisateur les propres réglages de son téléphone. Enquête sur une arnaque qui prospère sur notre crédulité autant que sur nos smartphones.

Le scénario commence presque toujours de la même façon. Un appel en fin de journée, un numéro qui ressemble à celui de l’agence, une voix posée qui connaît votre nom, votre adresse, parfois les quatre derniers chiffres de votre carte. « Nous avons détecté des opérations suspectes sur votre compte, nous allons les bloquer ensemble. » Le piège est déjà refermé. L’interlocuteur n’a rien d’un conseiller : c’est un escroc qui a acheté vos données personnelles sur un forum clandestin et qui va maintenant vous guider, pas à pas, vers la catastrophe.
Ce qui a changé ces derniers mois, c’est la méthode. Les fraudeurs ne se contentent plus de soutirer un code reçu par SMS. Ils demandent à la victime d’installer une application de prise en main à distance, puis de déverrouiller des réglages que la plupart des utilisateurs de téléphonie mobile n’ont jamais ouverts. Une fois ce verrou tombé, ils voient l’écran, tapent à la place de la victime et valident eux-mêmes les virements. Le téléphone, censé protéger l’accès au compte, devient l’outil du cambriolage.
Une fraude qui explose dans les statistiques officielles
Les chiffres ne laissent guère de place au doute. Selon le rapport annuel de l’Observatoire de la sécurité des moyens de paiement, publié par la Banque de France en septembre 2026, la fraude aux moyens de paiement a atteint 1,241 milliard d’euros en 2025, en hausse de 3,8 % sur un an. Le détail est plus inquiétant encore : la fraude dite « par manipulation », celle où la victime est amenée à agir elle-même, pèse désormais 516 millions d’euros, soit une progression de 34 % en un an. Elle représente 41,6 % de l’ensemble des pertes et sa part a doublé en quatre ans.
Autrement dit, les défenses techniques des banques fonctionnent. L’authentification forte imposée par la deuxième directive européenne sur les services de paiement, la fameuse DSP2, a rendu beaucoup plus difficile le piratage direct d’une carte ou d’un compte. Les escrocs ont donc changé de cible : ils ne cassent plus la serrure, ils convainquent le propriétaire d’ouvrir la porte. Le faux conseiller bancaire et sa variante, le faux « service anti-fraude », incarnent parfaitement ce déplacement. Le virement, qui échappe davantage aux mécanismes de contestation que la carte, représente d’ailleurs 39 % des montants fraudés en 2025, contre 30 % un an plus tôt.
Le mode développeur, un menu caché devenu porte d’entrée
Pour comprendre l’arnaque, il faut ouvrir le capot d’Android. Le système de Google, qui équipe environ trois smartphones sur quatre dans le monde, dispose d’un menu réservé aux professionnels : les « options pour les développeurs ». Il ne s’affiche pas par défaut. Pour le faire apparaître, il suffit pourtant de se rendre dans les paramètres, rubrique « À propos du téléphone », et de toucher sept fois de suite la ligne « Numéro de build ». Un petit message annonce alors : « Vous êtes maintenant développeur. »
Ce menu sert à tester des applications, à déboguer un logiciel ou à brancher le téléphone sur un ordinateur de programmation. Il n’a strictement aucune utilité pour un particulier qui consulte ses comptes. Mais il ouvre la voie à des manipulations profondes du système, et c’est précisément ce qui intéresse les fraudeurs. Couplé à l’autorisation d’installer des applications « de sources inconnues », c’est-à-dire hors du Play Store officiel, il permet d’installer un logiciel piégé que les contrôles de Google n’ont jamais examiné.
Le faux conseiller présente la manœuvre comme une procédure de sécurité. « Pour bloquer la fraude, je dois vérifier votre appareil, activez le mode technicien. » La victime, déjà sous pression, s’exécute. Vient ensuite l’installation d’une application d’assistance à distance. Il peut s’agir d’un outil parfaitement légal, comme AnyDesk ou TeamViewer QuickSupport, utilisés quotidiennement par les services informatiques des entreprises, ou d’une copie malveillante qui en imite l’apparence. Dans les deux cas, l’escroc demande ensuite d’activer les services d’accessibilité, une fonction conçue pour aider les personnes handicapées à piloter leur téléphone, qui donne à l’application le droit de lire l’écran et d’agir à la place de l’utilisateur.
Trois autorisations, et le téléphone change de maître
Mode développeur, sources inconnues, accessibilité : ces trois clés, prises séparément, semblent anodines. Réunies, elles offrent au fraudeur une maîtrise quasi totale de l’appareil. Il voit défiler les notifications, intercepte les codes de validation, lance l’application bancaire et valide lui-même le virement pendant que la victime, rassurée, croit assister à une opération de protection. Certains malwares bancaires repérés en Europe, comme Anatsa ou la famille Octo, exploitent exactement ce mécanisme d’accessibilité pour superposer de faux écrans à ceux des applications légitimes.
Le mode opératoire a une force psychologique redoutable : il transforme la victime en complice involontaire. Juridiquement, cela pèse lourd. Lorsque le client a lui-même validé l’opération, la banque invoque souvent la « négligence grave » pour refuser le remboursement, et le contentieux s’enlise. La Cour de cassation a certes rappelé à plusieurs reprises que c’est à la banque de prouver cette négligence, mais la bataille reste longue et incertaine pour les particuliers.
La riposte de Google : bloquer le geste au moment où il est demandé
Google a longtemps traité la question comme un problème d’éducation des utilisateurs. Le ton a changé. Avec Android 16, le système bloque désormais l’activation de l’installation d’applications de sources inconnues pendant un appel téléphonique. Un message explicite s’affiche : « Les escrocs demandent souvent ce type d’action lors de conversations téléphoniques. » Le même garde-fou empêche d’accorder, en pleine communication, les autorisations sensibles qui permettent de lire l’écran ou d’agir à la place de l’utilisateur.
L’idée est simple et, reconnaissons-le, bien vue : l’arnaque repose sur l’urgence et sur la présence continue de l’escroc au bout du fil. Interrompre le geste au moment exact où il est réclamé, c’est redonner à la victime quelques secondes de lucidité. La parade a cependant ses limites, et les fraudeurs les connaissent déjà : il leur suffit de demander de raccrocher, puis de rappeler une fois la manipulation effectuée.
Google est donc allé plus loin. Depuis août 2026, un parcours dit « avancé » encadre l’installation d’applications provenant de développeurs non vérifiés. Il impose d’activer le mode développeur, de répondre à un écran demandant si quelqu’un vous aide à désactiver vos protections, de redémarrer l’appareil, puis de patienter vingt-quatre heures avant de confirmer par empreinte, reconnaissance faciale ou code. Google justifie ce délai par la méthode même des escrocs, qui « font pression sur les victimes par téléphone pour qu’elles désactivent leurs sécurités avant de pouvoir réfléchir ».
Un compromis qui fâche une partie de la communauté
Le dispositif n’échappe pas à la critique. Les défenseurs du logiciel libre y voient un prétexte pour verrouiller Android et restreindre le choix des utilisateurs, d’autant que ce parcours s’accompagne d’une obligation de vérification d’identité des développeurs, déployée dès septembre 2026 au Brésil, en Indonésie, à Singapour et en Thaïlande avant une généralisation annoncée pour 2027. D’autres font remarquer que les escrocs pourront tout simplement rappeler le lendemain.
L’objection est recevable, mais elle manque l’essentiel. Une arnaque par manipulation vit de l’immédiateté. Chaque heure gagnée est une heure pendant laquelle la victime peut appeler sa véritable agence, en parler à un proche ou recevoir une alerte de sa banque. Le délai ne supprime pas la fraude, il en dégrade fortement la rentabilité. C’est exactement ce qu’on attend d’une mesure de sécurité.
Comparatif : quelles protections, pour quelle efficacité ?
Toutes les barrières ne se valent pas. Le tableau ci-dessous compare les principaux dispositifs aujourd’hui mobilisables contre la prise de contrôle à distance, selon leur mode de fonctionnement, leur efficacité réelle et leurs angles morts.
| Dispositif | Fonctionnement | Efficacité | Angle mort |
| Blocage pendant l’appel (Android 16) | Interdit sources inconnues et autorisations sensibles durant une communication | Élevée face à la pression en direct | Contourné si l’escroc fait raccrocher puis rappelle |
| Parcours avancé et délai de 24 heures | Redémarrage, question d’alerte, attente d’une journée, authentification | Très élevée contre l’urgence | Ne vise que les applications de développeurs non vérifiés |
| Protection avancée | Verrouille d’un coup les réglages sensibles et renforce Play Protect | Très élevée | Activation volontaire, rarement connue du grand public |
| Authentification des numéros (MAN) | Bloque les appels depuis un numéro fixe français usurpé | Réelle sur le fixe | Appels internationaux et mobiles mal couverts |
| Contrôles bancaires | Détection de partage d’écran, délai sur nouveaux bénéficiaires, alertes | Variable selon les établissements | Impuissants si la victime valide elle-même |
| Vigilance de l’utilisateur | Raccrocher, rappeler sa banque, refuser toute manipulation | Décisive | Fragile sous l’effet de la peur et de l’urgence |
La lecture de ce comparatif conduit à un constat sans appel : aucune protection technique n’est suffisante à elle seule. Le verrou le plus solide reste celui que l’utilisateur pose lui-même, en refusant catégoriquement toute manipulation de son téléphone demandée par un interlocuteur. Les réglages système et les protections bancaires n’interviennent qu’en seconde ligne.
Les consignes des experts pour neutraliser la prise de contrôle
Les recommandations de la plateforme gouvernementale Cybermalveillance.gouv.fr et de la Fédération bancaire française convergent sur un point fondamental : votre banque ne vous demandera jamais d’installer une application d’assistance, d’activer un mode technique, de communiquer un code reçu par SMS ou de valider une opération pour en « annuler » une autre. Toute demande de ce type signe une escroquerie, sans exception.
Concrètement, la première réaction face à un appel suspect consiste à raccrocher, puis à rappeler soi-même sa banque au numéro inscrit au dos de la carte ou dans l’application officielle. Ne jamais utiliser le numéro communiqué par l’interlocuteur, ni rappeler en appuyant sur « rappeler » dans le journal d’appels. L’usurpation de numéro, appelée « spoofing », permet aux fraudeurs d’afficher le numéro réel de votre agence.
Côté téléphone, il faut vérifier que le mode développeur est bien désactivé. Dans la plupart des versions d’Android, un interrupteur en haut du menu « Options pour les développeurs », accessible depuis « Système », permet de le couper. Il convient aussi de contrôler, dans les réglages d’accessibilité, qu’aucune application inconnue ne dispose d’un accès, et de vérifier dans la rubrique « Installer des applications inconnues » qu’aucune application, navigateur ou messagerie, n’a reçu ce droit. Si une application d’assistance à distance a été installée à la demande d’un inconnu, sa désinstallation immédiate s’impose, suivie d’un contact avec la banque pour faire opposition.
Les utilisateurs les plus exposés, notamment les personnes âgées ou peu à l’aise avec le numérique, peuvent activer la « Protection avancée » introduite par Google avec Android 16. Ce mode verrouille d’un coup plusieurs réglages sensibles, bloque les installations hors Play Store et renforce Google Play Protect, le système d’analyse des applications. Il réduit un peu la souplesse du téléphone, mais ferme la plupart des portes que les escrocs cherchent à ouvrir.
Les opérateurs télécoms en première ligne
On aurait tort de réduire ce combat à un duel entre Google et les banques. Les opérateurs de téléphonie jouent un rôle déterminant, puisque l’arnaque commence presque toujours par un appel. Depuis octobre 2024, le mécanisme d’authentification des numéros, dit MAN, imposé par l’Arcep, doit empêcher les appels passés depuis un numéro fixe usurpé d’atteindre leur destinataire. Le dispositif a réduit le spoofing sur les lignes fixes françaises, mais il couvre mal les appels venus de l’étranger et les numéros mobiles, que les fraudeurs ont logiquement investis.
Pour les acteurs du secteur, l’enjeu dépasse la conformité réglementaire. La confiance dans la ligne téléphonique est un actif commercial. Un opérateur mobile qui laisse passer des appels frauduleux sans filtrage voit sa réputation s’éroder, tandis que celui qui investit dans la détection des appels suspects et la pédagogie auprès de ses abonnés se construit un avantage concurrentiel durable. Notre partenaire, acteur spécialisé des opérateurs mobiles virtuels, intègre ainsi dès le lancement d’une offre les exigences d’authentification des appels et la sensibilisation des abonnés aux fraudes.
Le mouvement touche aussi les métiers de l’informatique. Les éditeurs d’outils d’assistance à distance, pris en otage par ces arnaques, multiplient les avertissements dans leurs applications et renforcent la vérification des sessions. Les équipes de sécurité des banques recrutent des analystes capables de détecter, en temps réel, les signaux d’une prise de contrôle : une session d’accessibilité active pendant une connexion bancaire, un appel en cours au moment d’un virement inhabituel. Nombre d’applications bancaires masquent déjà leur contenu dès qu’un partage d’écran est détecté.
Le vrai chantier : la responsabilité partagée
Reste la question qui fâche : qui paie ? Le futur règlement européen sur les services de paiement, négocié à Bruxelles pour succéder à la DSP2, prévoit de mieux protéger les victimes d’usurpation d’identité d’un employé de banque et de responsabiliser les plateformes et les opérateurs de télécommunications dans la lutte contre la fraude. C’est une avancée, mais elle laisse entière une difficulté pratique : prouver, après coup, que l’on a été manipulé et non négligent.
Notre conviction est nette. Tant que la charge de la vigilance reposera principalement sur l’utilisateur final, la fraude par manipulation continuera de progresser, parce qu’elle exploite des ressorts humains, la peur, l’urgence, la confiance, que nul ne maîtrise parfaitement sous pression. Les verrous introduits par Google vont dans le bon sens, ceux des banques aussi. Il manque encore une coordination réelle entre établissements financiers, éditeurs de systèmes et opérateurs, pour que l’appel frauduleux soit identifié avant même que le téléphone ne sonne.
En attendant, la règle tient en une phrase, à répéter à ses parents, à ses enfants et à soi-même : aucun conseiller légitime ne vous demandera jamais de toucher aux réglages de votre téléphone. Et pour ceux qui envisagent de proposer leurs propres cartes SIM, la sécurité des abonnés doit figurer au cahier des charges dès le premier jour, pas après la première vague de plaintes.












