Aller au contenu
Live
05/22 WEB Faux sites « rendez-vous préfecture » pour titres de séjour surfacturés05/21 SMS Faux SMS Cdiscount « problème de livraison » avec frais 1,50 €05/21 MAIL Phishing Binance « sécurisation portefeuille » : email + faux 2FA05/20 SMS Faux SMS Chronopost « colis en attente » : nouvelle variante05/20 MAIL Faux mail MAAF « remboursement à valider » : collecte IBAN + pièce identité05/19 TEL Vishing EDF « coupure imminente » : appel d'un faux conseiller05/22 WEB Faux sites « rendez-vous préfecture » pour titres de séjour surfacturés05/21 SMS Faux SMS Cdiscount « problème de livraison » avec frais 1,50 €05/21 MAIL Phishing Binance « sécurisation portefeuille » : email + faux 2FA05/20 SMS Faux SMS Chronopost « colis en attente » : nouvelle variante05/20 MAIL Faux mail MAAF « remboursement à valider » : collecte IBAN + pièce identité05/19 TEL Vishing EDF « coupure imminente » : appel d'un faux conseiller
killscam.fr
Killscam.FrVeille des arnaques en France
AlertesComparatifsTrackerSemaineSignaler
Outils
Vérifier une URLDécoder un SMSQue faire si victime ?
GlossaireTechniquesMarques surveilléesStatistiquesÉtats mensuels
PartenariatProposer un outil
Signaler
AlertesComparatifsTrackerSemaineSignalerSMSMAILTELWEBMKTIA
killscam.fr
Veille des arnaques en France

La veille des arnaques en France. Alertes datées en temps réel, source citable pour particuliers, journalistes et pros sécurité.

Site
  • Toutes les alertes
  • Scam tracker
  • Récaps hebdo
  • États mensuels
  • Marques usurpées
  • Techniques
  • Statistiques
  • Signaler une arnaque
  • Contribuer à la veille
  • Vérifier une URL
  • Décoder un SMS
  • Que faire si victime ?
  • Vérifier un numéro
  • Quiz arnaques
  • Signalements reçus
  • Méthodologie
  • Glossaire
  • Flux RSS
  • API & exports
Canaux
  • SMS
  • Email
  • Téléphone
  • Web
  • Marketplace
  • Deepfake & IA
À proposÉquipeTransparenceChangelogContactMentions légalesPolitique de confidentialité
Édité par Go To Agency · © 2026
AccueilAlertesTrackerSignalerOutils
accueil/alertes/Email
ÉLEVÉEMAILDGFIPACTIVE

Arnaque DGFIP « remboursement d'impôt » diffusée massivement

Email et SMS prétendant un remboursement d'impôt de 387,12 € avec lien vers un faux espace fiscal. Pic d'activité observé sur la semaine du 18 mai.

KL'équipe killscam · 18 mai 2026 à 15:30 · maj 21 mai 2026 à 10:00
détectée 18 mai 2026publiée 18 mai 2026 à 15:30mise à jour 21 mai 2026 à 10:00lecture 2 min
XLinkedInEmail
[ sommaire ]
  1. 01Qu'est-ce qui se passe
  2. 02Comment ça marche
  3. 03Comment reconnaître
  4. 04Que faire si concerné
  5. 05Sources
[ display ads · in-content ]

Qu'est-ce qui se passe

387,12 €. Le montant — précis à deux décimales, ni trop rond ni trop suspect — est l'élément le plus travaillé de la nouvelle vague d'emails frauduleux DGFIP qui circule depuis le 18 mai 2026. Le calendrier n'est pas un hasard : la période de régularisation fiscale ouvre dans les semaines qui suivent, et l'attente d'un remboursement administratif devient un état mental ordinaire pour des millions de foyers.

L'email arrive avec un objet du type « Remboursement validé — référence #FR2026XXXXXX » et invite à percevoir la somme « sous 24 h » via un lien vers un faux portail.

Comment ça marche

Mécanisme fake-admin-site couplé à du phishing-credentials, avec un angle d'attaque qui dépasse le simple vol bancaire :

  • Domaines actifs repérés : impots-remboursement.fr, dgfip-tresor.com, mon-espace-fiscal.fr. Tous achetés en mars-avril 2026, ce qui suggère une préparation antérieure de la campagne
  • Formulaire : IBAN, nom complet, date de naissance, parfois numéro fiscal
  • Certaines variantes demandent une photo de la pièce d'identité « pour valider l'identité » — c'est là que l'attaque devient grave parce que ces données alimentent ensuite des usurpations d'identité (ouvertures de comptes, demandes de crédit conso)

L'IBAN seul ne permet pas un prélèvement non autorisé en France, mais combiné à nom + adresse + pièce d'identité, c'est le kit complet pour usurper. Variante administrative proche du même schéma : faux site Ameli carte Vitale qui collecte aussi numéro de Sécu + CB.

Comment reconnaître

La DGFIP ne demande jamais d'IBAN ni de pièce d'identité par email pour un remboursement. Les remboursements sont versés automatiquement sur le compte déjà déclaré au fisc.
  • Domaine officiel : uniquement impots.gouv.fr (et son sous-domaine app)
  • Le service vérifie qu'aucune action n'est en attente côté contribuable — connecte-toi directement sur impots.gouv.fr pour vérifier
  • Aucun montant de remboursement n'est annoncé par email avec lien externe

Que faire si concerné

  • Ne clique pas. Signale comme phishing dans Gmail / Outlook (le clic « Signaler le phishing » nourrit aussi les filtres globaux)
  • Si IBAN saisi : surveille tes comptes — un prélèvement frauduleux peut être tenté via mandat SEPA, contestable mais embêtant
  • Si pièce d'identité transmise : dépôt de plainte au commissariat avec urgence, signalement à Cybermalveillance.gouv.fr, surveillance des courriers de banques inconnues pendant 6-12 mois
  • Pour vérifier un vrai remboursement, va sur impots.gouv.fr uniquement en tapant l'URL dans la barre d'adresse

Sources

Sources

  • Cybermalveillance.gouv.fr
  • impots.gouv.fr
  • Signal-Spam
guide complet

Pour comprendre toute la mécanique de ce type d'arnaque et comment se protéger en amont :

Guide arnaques impôts et DGFIP →

Même marque ou même canal

05/21
MAILBinanceCRITIQUE
Phishing Binance « sécurisation portefeuille » : email + faux 2FA
05/20
MAILMAAFÉLEVÉE
Faux mail MAAF « remboursement à valider » : collecte IBAN + pièce identité
05/17
MAILAmazonÉLEVÉE
Phishing Amazon « compte bloqué » : domaine amaz0n-fr.shop actif
05/11
MAILNetflixMOYENNE
Phishing Netflix « paiement refusé » : campagne email récurrente
05/06
MAILCRITIQUE
Faux RIB fournisseur : nouvelle vague de fraude au virement en entreprise
[ comment cette alerte a été produite ]

Alerte rédigée par l'équipe éditoriale killscam après recoupement de sources publiques (3 références citées ci-dessus). Première observation par notre veille le 18 mai 2026. Dernière vérification le 21 mai 2026.

Nos critères de publication, nos sources et nos garanties éditoriales sont détaillés sur la page méthodologie. Une info à corriger ou une nuance à ajouter ? écris-nous.

[ alerte hebdo ]

L'alerte killscam, chaque lundi

Le récap des arnaques détectées dans la semaine, directement dans ta boîte mail. Gratuit, désinscription en un clic.

Sponsorisé · anti-scam
NordVPN

Protégez votre identité contre le suivi et les arnaques en ligne

VPN no-log + protection threat intel intégrée

Voir l'offre NordVPN →
[ display · end article ]
Sponsorisé · anti-scam
1Password

Mots de passe uniques par site = phishing inoffensif

Gestionnaire de mots de passe + auto-fill sécurisé

Voir l'offre 1Password →
Signaler une arnaque
  • 33700 · SMS frauduleux
  • Signal-Spam · email
  • Cybermalveillance.gouv.fr
  • PHAROS · contenu illicite