Aller au contenu

← Tous les guides

Arnaques et hameçonnage : reconnaître, signaler, documenter

Dernière mise à jour : 30 septembre 2026 (pages d'aide Vinted lues le 30/09/2026 ; Termes et conditions version applicable au 05/10/2026)

Un vendeur qui vient de mettre un article en ligne reçoit, parfois dans la minute, un message qui ressemble à Vinted et qui n'en est pas. Ce guide décrit ce que la plateforme publie elle-même sur ces messages — c'est la source la plus utile, parce qu'elle donne les repères techniques que l'on peut vérifier soi-même.

Ce que Vinted publie

  • Définition (help/628) : l'hameçonnage est une escroquerie où l'on vous envoie un message « pour t'inciter à révéler tes données personnelles ou pour installer des logiciels malveillants sur tes appareils ». Vinted précise : « Ces escrocs se font souvent passer pour Vinted ou créent des messages et des sites Web qui semblent réalistes ».
  • Les canaux (help/628) : messages dans l'application, SMS, e-mails, et « pièces jointes sous forme de code QR ».
  • Deux repères vérifiables, et ce sont les plus utiles de tout ce guide :
    • « Nous envoyons des e-mails uniquement depuis une adresse qui se termine par @vinted.fr » (help/628). Une adresse en .com, en .net, ou avec un mot ajouté, n'est pas Vinted.
    • Vinted ne contacte ses membres qu'avec un seul compte support, identifié par un badge à côté du nom : https://www.vinted.fr/member/11499774-supportvinted (help/628).
  • Les signes énumérés par Vinted (help/628) : un message qui pousse à quitter Vinted ; un message qui presse, avec un délai court ou une menace de blocage ; un lien à ouvrir pour « confirmer un paiement » ou « recevoir une commande » — « Tu ne dois jamais quitter Vinted pour confirmer un paiement ou recevoir une commande » ; une adresse ou un site presque exact, à une lettre ou une couleur près ; une demande de données que la plateforme possède déjà.
  • Où signaler (help/628, help/288) :
    • e-mails d'hameçonnage : les transférer à phishing@vinted.com ;
    • message reçu dans l'application : conversation → icône ⓘ → Signaler, motif « Escroquerie et hameçonnage » (help/288) ;
    • membre ou annonce : les trois points → Signaler (help/288).
  • Ce qu'un signalement doit contenir (help/628) : des captures d'écran du message ou de l'e-mail ; le nom d'utilisateur ou le lien vers le profil du membre ; l'adresse e-mail ou le numéro de téléphone de l'expéditeur ; les informations du compte bancaire sur lequel un virement a été demandé.
  • Limite posée par Vinted (help/628) : « nous ne pouvons pas être tenus responsables des dommages résultant de tentatives d'escroquerie ou d'hameçonnage ».

Les trois formes qui reviennent chez les vendeurs

  1. Le faux acheteur pressé. Il annonce avoir payé, envoie un message ou un e-mail imitant la notification de vente, et demande de confirmer sur un lien ou de fournir des coordonnées bancaires « pour débloquer le paiement ». Aucun encaissement ne se confirme hors de Vinted.
  2. Le faux support. Un message annonce une suspension, une vérification ou un remboursement, et presse. Le vrai support n'écrit que depuis le compte badgé et depuis une adresse en @vinted.fr.
  3. Le déplacement vers l'extérieur. L'acheteur demande un numéro, une adresse e-mail, un réseau social, « pour aller plus vite ». Hors de Vinted, il n'y a plus de conversation à produire, plus de suivi, et plus de service à saisir — voir Remise en main propre.

Ce qu'il faut faire dans l'heure si des données sont parties

Vinted décrit trois gestes (help/628), dans cet ordre :

  1. Signaler : phishing@vinted.com pour un e-mail, ou le bouton « Nous contacter », avec les éléments listés plus haut.
  2. Sécuriser : faire opposition sur les cartes et comptes concernés, changer les mots de passe de tout compte potentiellement touché, activer l'authentification multifacteur.
  3. Aller plus loin : si l'accès à un compte a été perdu, signaler un compte piraté (help/1242) ; vérifier auprès de la banque si un paiement peut être annulé ; contacter les autorités si de l'argent est parti.

En France, trois adresses officielles complètent ces gestes : cybermalveillance.gouv.fr pour le diagnostic et les démarches ; internet-signalement.gouv.fr (plateforme Pharos) pour signaler un contenu ou un site frauduleux ; le 33 700 pour transférer un SMS frauduleux. La plainte se dépose en commissariat, en gendarmerie ou en ligne.

Les pièces qui pèsent

  1. La capture d'écran complète du message, avec l'expéditeur visible : c'est l'adresse ou le pseudonyme qui identifie la tentative, pas le texte.
  2. L'en-tête technique de l'e-mail, quand c'est un e-mail : la plupart des messageries l'affichent sous « Afficher l'original ». Il contient l'expéditeur réel.
  3. L'adresse du lien, copiée sans être ouverte : un appui long sur mobile, un survol sur ordinateur.
  4. L'annonce archivée qui a servi d'appât, avec sa date : elle situe la tentative dans le temps.
  5. Le relevé bancaire, si un mouvement a eu lieu.
  6. L'accusé de réception du signalement à Vinted et, le cas échéant, le récépissé de plainte.

Ce qu'il ne faut pas faire

  • Ouvrir le lien « juste pour voir », ni scanner le code QR.
  • Répondre pour tester. Une réponse confirme que l'adresse est active.
  • Fournir des données par message. Vinted l'écrit : les informations du profil « sont généralement utilisées automatiquement pour effectuer une transaction ; tu n'as donc pas besoin de les fournir par message » (help/628).
  • Supprimer le message avant de l'avoir capturé : c'est la seule pièce.
  • Publier la capture ailleurs avec le pseudonyme et les coordonnées visibles : le signalement se fait aux services concernés, pas en public.
  • Rappeler un numéro figurant dans le message.

À qui écrire, dans quel délai

  • Immédiatement : signalement à Vinted (conversation → ⓘ → Signaler), ou transfert à phishing@vinted.com pour un e-mail.
  • Le jour même, si des données bancaires sont parties : opposition auprès de la banque, puis plainte. L'article L133-18 du Code monétaire et financier impose au prestataire de rembourser « immédiatement » une opération non autorisée signalée à temps, et L133-24 laisse treize mois pour contester une opération.
  • Sous treize mois pour contester un prélèvement non autorisé (L133-24).
  • Compte compromis : help/1242, puis changement des mots de passe partout où le même était utilisé.

Textes de référence

  • Code pénal : 313-1 (escroquerie), 323-1 (accès frauduleux à un système de traitement automatisé), 226-4-1 (usurpation d'identité), 226-18 (collecte déloyale de données).
  • Code monétaire et financier : L133-18 (remboursement immédiat d'une opération non autorisée), L133-19, L133-24 (treize mois pour contester). https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006072026/LEGISCTA000020874262
  • Services officiels : cybermalveillance.gouv.fr ; internet-signalement.gouv.fr (Pharos) ; 33 700 (SMS frauduleux) ; signal.conso.gouv.fr (DGCCRF).
  • Vinted : help/628, help/288, help/349, help/1242, help/91, help/82, help/214.

Ces guides rassemblent des règles publiques et des textes officiels à titre documentaire. Ils ne constituent pas un avis sur une situation particulière.

Modèle de réponse

À remplir à la main : tout ce qui est entre crochets est à remplacer, et ce qui ne peut pas être renseigné se supprime plutôt que d’être approximé. Ces textes décrivent des faits et des dates ; ils ne promettent aucun résultat.

Signalement d'une tentative d'hameçonnage

À envoyer par « Nous contacter » depuis la page d'aide sur l'hameçonnage, ou à joindre au transfert de l'e-mail vers l'adresse de signalement de la plateforme. Les quatre éléments de la première partie sont exactement ceux que la plateforme demande.

Objet : signalement d'une tentative d'hameçonnage — [date de réception]

Bonjour,

Je signale une tentative d'hameçonnage reçue le [date] à [heure].

1. Les éléments demandés
- Captures d'écran du message : jointes ([nombre] fichiers).
- Nom d'utilisateur ou lien vers le profil du membre : [pseudonyme / adresse du profil], ou
  « le message n'est pas venu d'un membre ».
- Adresse e-mail ou numéro de téléphone de l'expéditeur : [adresse ou numéro exact, recopié tel
  quel].
- Compte bancaire sur lequel un virement m'a été demandé : [IBAN ou références indiqués dans le
  message], ou « aucun compte indiqué ».

2. Par quel canal
[Message dans l'application / e-mail / SMS / code QR joint.]
L'adresse du lien contenu dans le message, recopiée sans l'ouvrir : [adresse complète].

3. Ce qui était demandé
[Décrire en une ou deux phrases : ouvrir un lien pour « confirmer un paiement », fournir des
coordonnées bancaires, communiquer un code reçu, quitter la plateforme pour poursuivre l'échange.]

4. Ce qui s'est passé de mon côté
[Choisir : « Je n'ai ni répondu, ni ouvert le lien, ni transmis d'information. » / « J'ai
communiqué les informations suivantes : [liste]. J'ai fait opposition auprès de ma banque le
[date] et changé les mots de passe concernés le [date]. »]

5. Contexte
L'annonce qui semble avoir servi de point de départ : [titre], publiée le [date].
[Le cas échéant : « J'ai reçu le même message le [dates] depuis [autres expéditeurs]. »]

Je conserve les originaux des captures et, pour l'e-mail, son en-tête technique complet ; je peux
les transmettre sur demande.

Cordialement,
[Votre nom] — [votre pseudonyme sur la plateforme]