Le faux site de billets SBB qui vole les données de carte de crédit et Twint des voyageurs

Points clés
- 1
- 2
- 3
+2 de plus dans le résumé final
La police de la cybercriminalité suisse a confirmé qu'un faux site de vente de billets des CFF vole les numéros de carte bancaire et les détails de paiement Twint des voyageurs qui le trouvent via une recherche Google ordinaire. Il reproduit fidèlement la véritable page de paiement de sbb.ch et ne trahit sa supercherie qu'au moment de régler.
Cela compte pour toute réservation de train suisse cet automne, y compris le trajet vers l'aéroport avant un vol. Voici ce que fait le faux site et la marche à suivre si vous avez déjà payé.
- Ce qui s'est passé : La police cantonale de Zurich a mis en garde le 19 août 2026 contre un faux site de billets des CFF qui copie presque exactement le vrai.
- Ce qu'il vole : Le numéro de carte bancaire, la date d'expiration et le code de sécurité, ainsi que les identifiants de connexion Twint, saisis sur une fausse page de paiement.
- Comment on y arrive : Une recherche Google normale pour des billets CFF bon marché ou un lien de hameçonnage envoyé par e-mail.
- Que faire maintenant : Réservez uniquement sur sbb.ch ou dans l'application officielle des CFF, et vérifiez l'adresse complète dans la barre de votre navigateur avant de payer.
- Si vous avez déjà payé : Appelez votre banque pour bloquer immédiatement la carte, puis déposez plainte auprès de votre police cantonale.
Ce qui s'est passé
La police cantonale de Zurich a publié une alerte à la fraude sur cybercrimepolice.ch le 19 août 2026 (toujours d'actualité en septembre 2026) : un faux site copie presque exactement la billetterie des CFF. L'adresse web diffère légèrement de la vraie sbb.ch, mais tout le reste, y compris des horaires de départ plausibles et des numéros de voie crédibles, est conçu pour tromper l'œil en un coup d'œil.
Le faux site permet même de choisir la première ou la seconde classe, exactement comme sur le vrai, et les billets sont proposés à des prix bien inférieurs aux tarifs normaux des CFF, ce qui constitue l'appât. 20 Minuten a relayé le même avertissement le même jour, et SwissCybersecurity.net ainsi que Beobachter l'ont tous deux repris en quelques jours. The Local Switzerland en a parlé en anglais le 25 août 2026, il ne s'agit donc pas d'une source unique.
Qui est réellement piégé
Toute personne qui recherche des billets des CFF sur Google au lieu de taper directement sbb.ch s'expose à un risque, tout comme celle qui clique sur un lien de billet dans un e-mail ou un SMS inattendu. La police indique que les victimes accèdent au site via une recherche Google ou un lien de hameçonnage envoyé par e-mail, et rien d'autre.
C'est tout le point d'entrée. Il n'y a aucun logiciel malveillant à installer ni aucune application à télécharger ; la fausse page a simplement besoin que vous saisissiez vos détails de carte et de Twint dans un formulaire qui a l'air authentique.
Cela touche de plein fouet les préparatifs de voyage que nombre de lecteurs effectuent en ce moment même. Pensez à un billet de train de dernière minute pour l'aéroport de Zurich ou de Genève, à une correspondance réservée la veille, ou à un tarif semblant avantageux pour un week-end à l'étranger. Un tarif trop beau pour être vrai est précisément ce qui rend le faux site convaincant, et c'est le moment où les gens sont le moins enclins à vérifier l'URL à deux reprises. Nous considérerions toute offre des CFF nettement inférieure au prix normal comme un signal d'alarme, et non comme une bonne affaire.
Supposer qu'un site est authentique parce que les détails du billet semblent corrects. La police a confirmé que les heures de départ, les voies et les correspondances de la fausse plateforme correspondent aux horaires réels des CFF, de sorte qu'un horaire plausible ne prouve en rien quel site vous a vendu le billet.
Que faire dès maintenant
Réservez votre billet uniquement via un canal que vous avez ouvert vous-même, et jamais par un lien sur lequel vous avez cliqué depuis une annonce de recherche, un e-mail ou un SMS. Le véritable parcours de réservation se trouve sur sbb.ch et dans l'application officielle des CFF, et nulle part ailleurs.
- Tapez sbb.ch directement dans votre navigateur ou ouvrez l'application officielle des CFF au lieu de cliquer sur un résultat de recherche
- Vérifiez à nouveau l'adresse web complète au moment précis de l'étape de paiement, car c'est là que le faux site diverge
- Considérez un tarif nettement inférieur au prix normal des CFF comme un avertissement, et non comme une bonne affaire
- N'entrez jamais vos données de carte ou de Twint après avoir suivi un lien provenant d'un e-mail, d'un SMS ou d'une publicité
- Si vous avez déjà saisi vos coordonnées bancaires sur un site suspect, appelez immédiatement votre banque et demandez-lui de bloquer la carte
- Déposez une plainte auprès de votre police cantonale une fois votre carte bloquée, car l'affaire n'est suivie que si elle est signalée
Nous ajouterions une habitude supplémentaire utile à conserver : mettez vous-même sbb.ch dans vos favoris plutôt que de vous fier à chaque fois aux résultats de recherche. Cela élimine le moment précis, une recherche Google sous pression, où cette arnaque fonctionne réellement.
| Ce que vous voyez | Le vrai sbb.ch | Le faux site |
|---|---|---|
| Adresse web | sbb.ch exactement | Similaire mais non identique à sbb.ch |
| Prix du billet | Tarif standard des CFF | Nettoyer en dessous du tarif standard |
| Choix de classe | Première ou seconde classe | Première ou seconde classe (copié) |
| Page de paiement | Paiement propre aux CFF, Twint intégré | Page séparée demandant le CVV de la carte et la connexion Twint |
| Comment vous y êtes arrivés | Visite directe ou application officielle | Annonce de recherche, e-mail de hameçonnage ou lien par SMS |
Comment fonctionne réellement l'arnaque
Une fois sur le faux module de paiement, le site demande votre numéro de carte bancaire, sa date d'expiration et son code de sécurité, ainsi que vos identifiants de paiement Twint. La police décrit clairement l'objectif : les informations collectées permettent aux criminels d'effectuer des paiements non autorisés ou de commettre d'autres fraudes.
Twint est l'application de paiement mobile suisse, liée directement à un compte bancaire. Par conséquent, des identifiants Twint volés sont au moins aussi dommageables qu'un numéro de carte volé.
Vous ne recevez jamais de billet valide. La transaction constitue l'intégralité du produit vendu, et les données d'horaires fictives ne servent qu'à vous maintenir sur la page assez longtemps pour payer. Nous y voyons l'indice révélateur une fois que l'on sait quoi chercher : une véritable billetterie souhaite que vous finalisiez un achat, tandis qu'une fausse a seulement besoin que vous tapiez vos données bancaires une seule fois.
Ces chiffres proviennent d'une enquête menée en 2025 auprès de 1 706 personnes en Suisse alémanique et romande par l'institut de recherche Sotomo pour l'assureur AXA et publiée le 12 mai 2025. Le schéma qu'ils décrivent, à savoir de l'argent réel perdu et la majeure partie non signalée, est précisément ce qui rend la création d'un faux site de billets aussi convaincant rentable dès le départ.
Ce n'est pas un cas isolé
Un faux site se faisant passer pour un vrai parcours de réservation de confiance est le même piège que celui utilisé dans deux autres escroqueries que nous avons traitées. De faux sites d'ETA pour le Royaume-Uni facturent désormais jusqu'à 900 € aux voyageurs autrichiens pour un formulaire que le véritable portail gouvernemental délivre pour bien moins cher, et de faux sites de vignettes autoroutières ciblent les automobilistes dans huit pays européens.
Rien de tout cela ne nécessite que vous manquiez d'attention. Ces arnaques exigent simplement que vous soyez pressé, à la recherche de quelque chose d'officiel, sur une page qui a l'air suffisamment crédible pour ne pas éveiller les soupçons.
Évitez la réaction du type « comment a-t-on pu tomber dans le panneau ». Tout l'objectif de conception d'une copie aussi soignée est qu'une personne prudente, agissant à un rythme normal, ne s'en aperçoive pas non plus.
À quoi s'attendre ensuite
L'apparition de versions sosies sur de nouvelles adresses est le scénario habituel lorsqu'un faux site est fermé, et la police n'a pas indiqué que celui-ci avait disparu. Considérez cela comme un risque permanent pour le reste de l'année 2026, et non comme un site web unique à éviter.
Le Centre national de cybersécurité de la Suisse suit ce type de tendances au niveau fédéral, en plus des rapports des polices cantonales. Si vous réservez des documents ou des billets pour un plus grand voyage à l'étranger, notre liste de contrôle des documents de voyage détaille ce qu'il est également utile de sécuriser. Conserver les confirmations et les reçus au même endroit, comme le font des applications telles que TripProf, vous évite au moins d'avoir à fouiller dans vos e-mails pour prouver ce que vous avez réservé en cas de litige ultérieur.
Foire aux questions
Comment savoir si je suis sur le vrai sbb.ch ?
Tapez sbb.ch directement dans votre navigateur ou utilisez l'application officielle des CFF, au lieu de cliquer sur un résultat de recherche. Vérifiez à nouveau la barre d'adresse complète au moment précis de l'étape de paiement, car c'est là que l'adresse du faux site diffère de la vraie.
Que vole exactement le faux site ?
Votre numéro de carte bancaire, sa date d'expiration et son code de sécurité, ainsi que vos identifiants de connexion Twint, tous saisis sur une fausse page de paiement qui apparaît après avoir choisi un itinéraire et une classe.
Que faire si j'ai déjà payé sur un site dont je ne suis plus sûr ?
Appelez immédiatement votre banque pour lui demander de bloquer la carte, puis déposez plainte auprès de votre police cantonale. Il est important de porter plainte même sans perte financière, car la police utilise ces signalements pour retrouver et fermer les faux domaines.
Est-ce que cela affecte l'application officielle des CFF ?
Non. L'avertissement concerne spécifiquement un faux site web accessible via des résultats de recherche ou des liens de hameçonnage, et non l'application officielle des CFF ou sbb.ch lui-même.
Pourquoi les escrocs cibleraient-ils spécifiquement les informations Twint et pas seulement un numéro de carte ?
Twint est directement relié à un compte bancaire suisse, de sorte que des identifiants de connexion valides permettent d'effectuer d'autres transactions non autorisées, tout comme un numéro de carte volé. C'est pourquoi la police les répertorie comme une cible distincte aux côtés des données bancaires.
S'agit-il de la même chose que l'arnaque téléphonique de la fausse police suisse ?
Non, il s'agit d'une arnaque distincte et sans rapport, impliquant des appels téléphoniques de personnes se faisant passer pour la police. Dans ce cas-ci, il s'agit d'un site web usurpant l'identité de la billetterie des CFF, atteint par le biais d'une recherche ou d'un e-mail.
Points clés
- L'avertissement est réel et récent. La police cantonale de Zurich l'a publié le 19 août 2026, et trois médias suisses indépendants l'ont couvert en l'espace d'une semaine.
- Il vole les données de carte et les identifiants Twint sur une fausse page de paiement, après avoir copié presque exactement le véritable parcours de réservation des CFF.
- Le point d'entrée est une recherche Google normale ou un lien de hameçonnage, et non un téléchargement suspect ou une application.
- Tapez sbb.ch vous-même ou utilisez l'application officielle, et vérifiez soigneusement l'adresse au moment du paiement.
- Si vous avez déjà payé, bloquez la carte en premier, puis signalez-le. Seul un tiers environ des victimes de fraude en Suisse signalent les faits à la police, selon l'enquête AXA de 2025, ce qui explique en partie pourquoi ces sites continuent de fonctionner.
Sources
- cybercrimepolice.ch : alerte officielle à la fraude de la police suisse, publiée le 19 août 2026
- 20 Minuten : rapport indépendant sur le même avertissement, 19 août 2026
- The Local Switzerland : couverture en langue anglaise, 25 août 2026
- SwissCybersecurity.net : analyse technique du mode opératoire de hameçonnage, 21 août 2026
- Beobachter : couverture des questions de consommation suisse concernant le faux portail de billetterie
- AXA : communiqué de presse du Cybersorgenmonitor 2025, enquête Sotomo auprès de 1 706 personnes, publiée le 12 mai 2025
- Centre national de cybersécurité de la Suisse : canal officiel pour signaler le hameçonnage et la fraude
Continuer la lecture
Plus de conseils de voyage et de guides sélectionnés pour vous

Alerte aux faux sites ETA pour le Royaume-Uni : des arnaques facturent jusqu'à 900 € aux voyageurs autrichiens
De faux sites web ETA britanniques facturent des centaines d'euros aux voyageurs autrichiens et européens pour un formulaire qui ne coûte que 20 £. Voici comment fonctionne la vraie procédure et comment repérer une arnaque avant de payer.

The vignette scam targeting eight European countries this autumn
Fake toll-sticker sites just got a fresh warning from consumer-protection agencies in Germany and Switzerland. Here is who is being targeted, what the scam looks like, and the eight official links to bookmark before your next road trip.

La liste noire anti-fraude en Autriche ajoute deux nouveaux faux sites de réservation
La liste officielle autrichienne de lutte contre la fraude a ajouté ce mois-ci deux faux sites de réservation de vacances, dont l'un imite un authentique chalet tyrolien. Voici la vérification rapide à effectuer avant de payer votre séjour cet hiver.