Risques de piratage NFC pour les cartes bancaires et les TPE des commerçants

Le paiement sans contact permet de réaliser des achats par carte bancaire sans avoir à saisir son code sur le clavier du terminal de paiement. Le paiement sans contact permet de régler ses achats rapidement aux caisses des magasins sans avoir besoin d’insérer sa carte bancaire dans le terminal de paiement électronique (TPE). Aujourd’hui la carte bancaire permet de payer ses achats sans taper son code confidentiel grâce la technologie du NFC.

Qu’est-ce que le paiement sans contact ?

La puce NFC (pour communication en champ proche) permet de payer par carte bancaire en approchant sa carte d’un terminal de paiement compatible, c’est ce qu’on appelle communément le « Paiement sans contact ». La technique est simple. Elle consiste à approcher sa carte bancaire de 3 ou 4 centimètres d’une borne ou d’un terminal de paiement équipé de cette technologie. La transaction et l’édition du ticket sont instantanées. Cette technologie a pour unique sécurité la proximité. La puce peut être lue au maximum à 10 centimètres. En France, cette distance est même limitée à 3 cm.

Plafonds, limites et authentification

Quel est le montant maximum d'un paiement de ce type ? Le montant des transactions est généralement faible. Suite à la migration FRV6 des TPE supprimant le plafond de paiement, le code confidentiel de la carte sera demandé lors d'une transaction sans contact supérieure à 50€. Notez que le paiement sans contact via mobile n’est, quant à lui, pas soumis au plafond des 50 euros. Les établissements bancaires peuvent fixer un montant maximum des achats cumulés sans contact pour une périodicité donnée (par jour, semaine ou mois) ainsi qu'un nombre maximum de transactions consécutives autorisées.

Paiement mobile et sécurité

Le paiement mobile sans contact s'effectue via des applications dédiées comme Apple Pay, Samsung Pay, Google Pay ou encore Paylib. Si cette application de paiement mobile sans contact n’est pas installée par défaut sur votre téléphone, vous devrez la télécharger. Les paiements mobiles offrent également une grande sécurité : cette technologie a été développée relativement récemment et comprend de nombreuses protections antifraude. Pour l'instant, il apparaît que cette technique est moins accessible aux fraudeurs. En effet, pour valider la transaction, il est nécessaire d’utiliser son moyen d'authentification : code pin, empreinte, etc. Il faudrait donc qu’au moment de la transaction, on l’accepte.

Techniques de fraude par NFC et exemples récents

Pourtant, les criminels ont inventé plusieurs façons de détourner la technologie NFC et de voler votre argent. Le relais NFC est une technique qui consiste à intercepter les données transmises sans fil entre une source (comme une carte bancaire) et un récepteur (comme un terminal de paiement) à l’aide d’un appareil intermédiaire, puis à les relayer en temps réel vers un autre appareil. Imaginez que vous ayez deux smartphones connectés via Internet, chacun équipé d’une application relais. Si vous placez une carte bancaire physique contre le premier smartphone et que vous approchez le deuxième smartphone d’un terminal ou d’un distributeur automatique de billets, l’application relais installée sur le premier smartphone lira le signal de la carte à l’aide de la technologie NFC et le transmettra en temps réel au deuxième smartphone, qui transmettra ensuite ce signal au terminal.

Lire aussi: Statuts Entrepreneur Commerçant

À l’origine, cette technologie n’a pas été créée pour commettre des crimes. L’application NFCGate est apparue en 2015 en tant qu’outil de recherche après avoir été développée par des étudiants de l’Université technique de Darmstadt en Allemagne. Elle a été conçue à des fins d’analyse et de débogage du trafic NFC, ainsi que pour l’enseignement et la réalisation d’expériences avec la technologie sans contact. Les premières attaques documentées utilisant une version modifiée de NFCGate ont eu lieu fin 2023 en République tchèque. Au début de l’année 2025, le problème avait pris une ampleur considérable et était devenu évident : les analystes en cybersécurité ont découvert plus de 80 échantillons uniques de programmes malveillants basés sur le système NFCGate.

En février 2025, des ensembles de programmes malveillants combinant CraxsRAT et NFCGate sont apparus, permettant aux pirates d’installer et de configurer le relais avec une interaction minimale de la part des victimes. Il convient de noter tout particulièrement le cheval de Troie RatOn, détecté pour la première fois en République tchèque. Il associe le contrôle à distance par smartphone à des capacités de relais NFC, permettant aux pirates de cibler les applications bancaires et les cartes des victimes grâce à diverses combinaisons de techniques. Les cybercriminels ont également intégré la technologie de relais NFC dans des offres de programmes malveillants en tant que service (MaaS) et les revendent à d’autres acteurs malveillants sous forme d’abonnement.

Au début de l’année 2025, des analystes ont découvert une nouvelle campagne complexe de programmes malveillants Android en Italie, baptisée SuperCard X. L’attaque directe est le stratagème criminel original exploitant l’outil NFCGate. Une fois installée, l’application accède à la fois à la technologie NFC et à Internet, souvent sans faire de demande d’autorisations dangereuses ni d’accès root. Ensuite, sous prétexte de vérification d’identité, la victime est invitée à rapprocher sa carte bancaire de son téléphone. Si elle le fait, le programme malveillant lit les données de la carte à l’aide de la technologie NFC et les envoie immédiatement au serveur des criminels.

De là, l’information est transmise à un deuxième smartphone détenu par une mule financière, dont le rôle est de retirer l’argent. Dans les premières versions de cette attaque, les criminels devaient se tenir prêts devant un distributeur automatique avec un téléphone pour pouvoir utiliser la carte de la victime en temps réel. L’attaque inversée est une technique plus récente et plus élaborée. Le smartphone de la victime ne lit plus sa carte, mais émule celle du malfaiteur. À l’instar du stratagème direct, tout commence par l’ingénierie sociale. L’utilisateur reçoit un appel ou un message le persuadant d’installer une application pour les « paiements sans contact », la « sécurité des cartes » ou même « l’utilisation de la monnaie numérique de la banque centrale ».

Une fois installée, la nouvelle application demande à être définie comme mode de paiement sans contact par défaut, et cette étape est extrêmement importante. L’application malveillante se connecte alors silencieusement au serveur des pirates en arrière-plan, et les données NFC d’une carte appartenant à l’un des criminels sont transmises à l’appareil de la victime. Ensuite, la victime est invitée à se rendre à un distributeur automatique de billets. Sous prétexte de « transférer de l’argent vers un compte sécurisé » ou de « s’envoyer de l’argent à soi-même », elle reçoit l’instruction de rapprocher son téléphone du lecteur NFC du distributeur. À ce moment-là, le distributeur interagit en réalité avec la carte du pirate.

Lire aussi: Comprendre le statut d'EI

NFC Relaying - Man in the Middle Payment Transactions

Fraudes ciblant les commerçants et les TPE

Le terminal de paiement électronique (TPE) est un équipement essentiel pour tout commerce physique, garantissant rapidité et fiabilité des encaissements. Pourtant, chaque année, des milliers d’entreprises subissent des pertes financières importantes à cause de fraude sur terminaux de paiement. Le terminal de paiement est aussi la cible privilégiée des fraudeurs, notamment sur les lieux à forte densité touristique. L’échange de terminal de paiement est une technique de fraude courante, ciblant les commerces physiques, notamment ceux disposant d’un flux client important.

Le principe est simple mais redoutablement efficace : un fraudeur substitue le terminal de paiement du commerçant par un terminal pirate, en profitant d’un moment d’inattention. Cette fraude peut également concerner les QR codes statiques apposés sur les comptoirs. Un fraudeur peut contacter un commerçant en usurpant l’identité du support technique ou de la banque ayant fournie le terminal. Il existe aussi le cas où le fraudeur se fait passer pour un agent d’opérateur de téléphonie pour installer un nouveau téléphone IP ou répéteur wifi. Pour se prémunir de ce type de fraude, le commerçant doit refuser toute demande sans avoir vérifié l’identité du demandeur.

Absence de visibilité des paiements du TPE sur l’interface de suivi des transactions en temps réel (Back office). Dégradation de la confiance des clients : un client règle l’achat sans que le commerçant reçoive le paiement. De plus, les pertes peuvent s’accumuler sur plusieurs jours, voire semaines, si le commerçant ne procède pas à des vérifications régulières.

Mesures préventives pour le commerçant

  • Eviter cette fraude, repose avant tout sur la vigilance quotidienne, le respect des procédures et l'implication du personnel.
  • Apposer un marquage distinctif : un autocollant unique, une étiquette ou une marque au feutre sur le terminal permet de le reconnaître instantanément.
  • Ne jamais remettre le terminal à une personne non identifiée et vérifier systématiquement l’identité de tout technicien se présentant.
  • Refuser toute intervention non planifiée sur le réseau (installation de téléphones IP ou répéteurs wifi) sans validation préalable.
  • Privilégier un TPE avec solution centralisée si vous effectuez des prises de caution ou traitez des volumes importants : les données sensibles sont stockées sur un serveur pour une sécurité maximale.
  • Procéder à des vérifications régulières et surveiller la cohérence entre le journal de caisse et le back office.

Fraudes liées aux remboursements et contestations

Cette fraude est très courante. Le fraudeur achète un produit avec une carte volée et revient quelques jours plus tard pour se faire rembourser. Lorsque le véritable propriétaire de la carte volée signale la fraude, sa banque annule la transaction initiale. Cela entraîne un débit automatique sur le compte bancaire professionnel, selon les règles des réseaux de paiement (Visa, Mastercard, CB, etc.). Ce mécanisme est indépendant de toute faute de votre part : même si la vente semble régulière, le débit est appliqué par le système bancaire, sans intervention manuelle.

La prise de caution est associée à la fonctionnalité « PLBS ». Cet acronyme signifie « Paiement pour Location de Biens et Services ». La prise de caution ne comporte aucun risque pour le porteur ou le commerçant. Toutefois, une vigilance est nécessaire concernant le Terminal de Paiement qui a validé la transaction. Il existe deux types de TPE : Le TPE autonome : Ce terminal conserve les données à l’intérieur de son boîtier. Si le commerçant casse le TPE ou se le fait voler, il perd les données de transaction contenues dans celui-ci et ne pourra pas encaisser les montants associés. Le TPE avec solution centralisée : Les données sensibles sont stockées sur un serveur pour une sécurité maximale. La télécollecte se fait automatiquement.

Lire aussi: Artisan et Commerçant : Statut Auto-Entrepreneur

Responsabilités et démarches en cas de fraude

Dans l’absolu, les établissements bancaires doivent vous rembourser les sommes dérobées. Il faudra prouver qu’il s’agit bien d’un usage frauduleux de votre carte. En cas de fraude, les garanties sont identiques, que votre carte dispose ou non de la fonctionnalité de paiement « sans contact ». Les démarches sont les mêmes selon que votre carte soit dotée ou non du sans contact. Pour tout remboursement, il est préférable d’exiger que le virement soit effectué sur la même carte que celle utilisée pour l’achat, ou bien demandez un RIB pour un virement.

Conseils pratiques pour les consommateurs

Ne rapprochez jamais votre carte bancaire de votre téléphone sur demande d’une autre personne ou parce qu’une application vous y invite. Evitez d’installer des applications provenant de sources non officielles. Tenez-vous-en aux boutiques d’applications officielles uniquement. Prenez l’habitude de vérifier régulièrement le paramètre « Paiement par défaut » dans le menu NFC de votre téléphone. Passez en revue la liste des applications disposant d’autorisations d’accessibilité : il s’agit d’une fonctionnalité souvent exploitée par les programmes malveillants. Enregistrez les numéros officiels du service clientèle de vos banques dans les contacts de votre téléphone.

La première chose à faire, quand on prend le bus, le tramway ou le métro, dans la foule en général, est de ne pas avoir sa carte bancaire accessible à un terminal. Il faut proscrire la pochette avant d’un sac à main ou la poche « portefeuille » d’un veston. L’autre moyen, c’est l’usage d’un étui qui va stopper la propagation des ondes de la puce de la carte bancaire ou de paiement. Par mesure de sécurité, les consommateurs peuvent se procurer un étui. Il agit comme une cage de Faraday et empêche la carte d’émettre des informations. Un conseil : il faut quand même tester l’efficacité de cette « barrière » en tentant soi-même de procéder à une transaction sans contact. C’est la meilleure protection : couper l’option « sans contact » de sa carte.

Certaines banques l'activent par défaut dès la fabrication de leurs cartes. Demander la désactivation de la puce sans contact « NFC » depuis votre espace client ou auprès d’un conseiller. Chez Veracash, depuis l’application, il est possible d’agir en temps réel sur la carte. Donc au moment d’effectuer un paiement chez un commerçant, on l’active, quand on prend le métro, on la coupe. Oui ! Cela vous arrivera de ne pas comprendre pourquoi le sans contact ne fonctionne pas et de râler contre la technologie. Et vous finirez par accepter votre responsabilité : vous avez « encore » oublié de remettre l’option « sans contact » de votre carte avant de payer.

Sécurité informatique et mises à jour

Pour prévenir du hacking, le principe auquel il ne faut jamais déroger est « la mise à jour ». Lorsqu’une mise à jour vous est proposée, elle doit être considérée comme un bouclier supplémentaire, l’avertissement d’un danger potentiel. L’évolution des techniques de hacking nécessitent de renforcer les entrées et les sorties de données, les lieux de stockage et même d’anticiper les avancées dans le domaine du piratage. Ce qu’il faut retenir est que l’absence de mise à jour peut créer des failles de sécurité, des petites ouvertures sans protection dans les logiciels. Ce sont par ces petites portes que les hackers pénètrent votre structure et une fois entrés, ils gagnent du terrain.

Fraudes à distance et paiement en ligne

Le paiement sur internet représente 71% de la valeur de la fraude par carte bancaire. Grâce à la généralisation de « l’authentification forte » lors des paiements à distance, le taux de fraude a diminué de 10% sur deux années consécutives. Lors d’une transaction sur internet, le commerçant et le client doivent s’assurer que la page de paiement soit sécurisée, l’URL de la page comprend un cadenas suivi de la notion « https ».

Statistiques et impacts comportementaux

Selon les données de l’Observatoire du NFC et du sans-contact, 35 millions de cartes bancaires intègrent la norme NFC en 2015. Cela correspond à plus de la moitié (54 %) des cartes en circulation en France. L’essor rapide de cette technologie soutenue par les banques comportait une faille des risques de piratage et d’utilisation frauduleuse en cas de vol et/ou de perte. L’absence de cryptage expliquait cette faille. Depuis 2012, les données des cartes bancaires émises ne sont plus lisibles.

Le paiement « sans contact », des impacts sur notre comportement d’acheteur ? Le paiement sans contact s’inscrit dans une stratégie de dématérialisation de la monnaie pour augmenter la transparence des échanges et flux financiers. La facilité de payer des achats sans monnaie aurait elle tendance à modifier nos comportements d’achats ? Payer en espèces implique une démarche différente de celle du paiement sans contact. Cette dernière est instantanée, quasi virtuelle et s’inscrit dans ce contexte de dématérialisation de la monnaie. Utiliser le paiement sans contact brouille notre libre arbitre. Acheter n’est donc pas un acte isolé mais est dépendant du contexte dans lequel il se produit. Les moyens de paiements sont un catalyseur de notre motivation à acheter. En effet, acheter rapidement selon une envie passagère et sans effort, induit à terme une surconsommation.

Récapitulatif des risques et bonnes pratiques

  1. Ne pas rapprocher sa carte d’un téléphone ou d’un objet inconnu et éviter les demandes d’installation d’applications non officielles.
  2. Désactiver le sans contact lorsque vous jugez cela nécessaire via votre espace client ou l’application de votre banque.
  3. Utiliser des étuis anti-NFC (cage de Faraday) et tester leur efficacité.
  4. Vérifier régulièrement les paramètres NFC et l’application de paiement par défaut sur votre smartphone.
  5. Former et sensibiliser le personnel aux risques de substitution de TPE et aux procédures d’identification des intervenants.
  6. Privilégier un TPE à solution centralisée pour la prise de cautions et la sécurité des données.
  7. Appliquer systématiquement les mises à jour logicielles pour limiter les failles exploitables par les hackers.
  8. Surveiller les comptes et faire opposition immédiatement en cas de dépenses suspectes.

Le sans contact représente une commodité majeure, mais il oblige consommateurs et commerçants à adopter des gestes simples et des procédures rigoureuses pour limiter les risques. Etant donné les enjeux de l’encaissement sur la santé de votre activité et la confiance de vos clients, il est important de pouvoir s’appuyer sur une société qui apporte des garanties.

Risque Description Mesure recommandée
Relais NFC Lecture et retransmission en temps réel des données NFC via smartphones ou appareils relais Ne pas rapprocher sa carte, éviter applications non officielles, vérifier applis par défaut
Substitution de TPE Remplacement du terminal par un terminal pirate Marquage du TPE, vérification d’identité des techniciens, procédures internes
Remboursement frauduleux Achat avec carte volée puis demande de remboursement Rembourser uniquement sur la même carte, exiger RIB ou virement sur carte initiale
Malware mobile (NFCGate, RatOn...) Applications malveillantes lisant/émettant des données NFC Installer uniquement apps officielles, mises à jour, vérifier autorisations

Vous cherchez un prestataire de confiance pour vous accompagner pour vos projets d’encaissement ? Nos équipes sont à votre disposition du lundi au samedi de 8 h à 18 h par téléphone au 02 62 29 86 00.

balises:

Articles populaires: