https://whitelabel-manager-production.ams3.digitaloceanspaces.com/thumbs/x-1920x1080-9-74ac8.jpg_800x.jpg
juillet 7, 2026
Author: Adam Collins

Qu'est-ce qu'une arnaque au « brossage » ? Et pourquoi cette offre « gratuite » n'est pas une bonne nouvelle

Un colis inattendu peut donner l’impression d’être un cadeau, mais il pourrait en réalité être le signe que vos données personnelles ont déjà fait l’objet d’une utilisation abusive. Découvrez ici ce qu’est une arnaque au « brushing », pourquoi elle se produit et comment vous en protéger.

En bref

  • Une arnaque au « brushing » consiste, pour des vendeurs, à envoyer des colis non sollicités à de vraies adresses afin de publier de faux avis indiquant un « achat vérifié » et d’améliorer le classement de leurs produits.
  • Ces colis mystères contiennent souvent des articles bon marché, tels que des accessoires de téléphone, des bijoux ou des sachets de graines, car c’est le vendeur qui prend en charge les frais de port.
  • Certaines arnaques au « brushing » incluent désormais des codes QR qui redirigent vers des sites de hameçonnage conçus pour voler vos mots de passe ou vos informations personnelles.
  • La réception d’un colis de « brushing » est un signe que votre nom et votre adresse ont peut-être été exposés à la suite d’une fuite de données ou vendus par des courtiers en données.
  • Ne scannez pas les codes QR, vérifiez vos comptes d’achats pour détecter d’éventuelles commandes ou avis non autorisés, modifiez les mots de passe que vous réutilisez et surveillez votre crédit pour repérer tout signe d’usurpation d’identité.

Un colis arrive, sur lequel figurent votre nom et votre adresse. Vous n’avez rien commandé. À l’intérieur se trouve un petit objet bon marché, peut-être une coque de téléphone, une paire de boucles d’oreilles ou un sachet de graines. Pas de facture, pas d’adresse de retour, rien qui explique d’où cela vient.

On est tenté de hausser les épaules et de le garder. C’est ce que font la plupart des gens. Mais ce colis est le symptôme d’un événement qui s’est produit bien avant qu’il n’arrive chez vous : vos informations personnelles ont été utilisées sans votre autorisation. Voici ce qui se passe réellement et comment y remédier.

Qu’est-ce qu’une arnaque au « brushing » ?

Une arnaque au « brushing » consiste, pour un vendeur tiers sur une plateforme comme Amazon, eBay, Temu ou AliExpress, à expédier un article à une adresse réelle sans que le destinataire ne l’ait commandé, afin de pouvoir marquer la vente comme livrée et publier un avis « achat vérifié » cinq étoiles au nom de cette personne.

Un utilisateur de Reddit a reçu cette pomme de terre bizarre sans l'avoir commandée

Le terme vient de la pratique consistant à « gonfler » les chiffres d’un vendeur. Les places de marché classent les produits en partie en fonction du volume des ventes et du nombre d’avis provenant d’acheteurs vérifiés, c’est-à-dire de personnes dont la plateforme peut confirmer qu’elles ont bel et bien reçu l’article. Un avis vérifié a beaucoup plus de poids dans l’algorithme qu’un avis anonyme, et les acheteurs lui accordent davantage de confiance. Gagner cette confiance de manière légitime, par le biais de ventes réelles, prend du temps. La falsification est moins coûteuse et plus rapide, et c’est précisément cette lacune qui constitue le modèle économique du « brushing ».

Comment cela fonctionne, étape par étape

Le vendeur a besoin d’un nom et d’une adresse de livraison valides qui ne sont pas les siens. Ces informations sont extraites de sites de courtage de données, de bases de données divulguées à la suite d’anciennes fuites, ou de listes achetées directement sur des parties d’Internet où s’échangent des données personnelles volées.

Une fois vos coordonnées en leur possession, ils ouvrent un compte (ou plusieurs) qui ressemble à celui d’un client lambda, puis passent commande pour leur propre produit et indiquent votre adresse comme lieu de livraison. Ils paient eux-mêmes, généralement via un moyen de paiement qui ne permet pas de remonter jusqu’à leur véritable identité. Comme l’article est bel et bien livré, la plateforme enregistre la transaction comme étant terminée et vérifiée. Dès que le suivi indique « livré », le vendeur se reconnecte via le faux compte et laisse un avis élogieux. Multipliez ce processus par des centaines d’adresses, et un produit médiocre peut se hisser en tête des résultats de recherche en quelques jours.

Les articles sont presque toujours bon marché et légers, car le vendeur paie les frais de port de sa poche et souhaite maintenir le coût aussi proche de zéro que possible. C’est pourquoi les colis utilisés pour le « brushing » sont généralement des articles tels que des élastiques à cheveux, des bijoux bon marché, des accessoires de téléphone ou des sachets de graines, plutôt que des objets de réelle valeur.

La ruse du code QR à connaître

Une variante plus récente, signalée par le Service d’inspection postale des États-Unis, consiste à ajouter dans le colis une carte comportant un code QR, vous invitant à le scanner pour découvrir qui a envoyé le cadeau ou pour réclamer une récompense quelconque. En le scannant, vous êtes redirigé vers un faux site très convaincant, souvent conçu pour ressembler à un portail bancaire ou administratif, et destiné à récupérer vos identifiants de connexion ou vos informations personnelles. Cette tactique, appelée « quishing » (contraction de « QR code phishing »), transforme une arnaque essentiellement passive en une tentative active de vous voler directement. Si un colis contient un code QR, ne le scannez pas, quelles que soient les promesses qu’il contient.

Pourquoi c’est important, même si vous n’avez pas perdu d’argent

Il est facile de considérer cela comme anodin puisque rien n’a été débité de votre carte. Mais réfléchissez à ce que ce colis prouve réellement : une personne avec laquelle vous n’avez jamais eu de contact dispose déjà de votre nom complet et de votre adresse postale, suffisamment précis pour acheminer un colis par la poste. Ces données ne sont pas apparues de nulle part. C’est un signe fort que vos informations se sont retrouvées là où elles n’auraient pas dû, qu’il s’agisse d’une ancienne fuite de données, d’un site de revendeurs ou d’une liste vendue dans les recoins les plus sombres du Web.

Il y a également un problème plus insidieux. Un avis est désormais publié sur une plateforme de vente en ligne, associé à votre nom, pour un produit que vous n’avez jamais acheté et que vous n’avez jamais vu utilisé. Si le produit de ce vendeur s’avère défectueux, dangereux ou fait l’objet d’un litige par la suite, votre nom sera publiquement associé à des éloges que vous n’avez jamais formulés.

Que faire concrètement si cela vous arrive ?

Ne scannez aucun code QR joint au colis et n’appelez pas le numéro imprimé sur un encart prétendant expliquer ce « cadeau ». Légalement, aux États-Unis, vous êtes autorisé à conserver les marchandises non sollicitées et vous ne devez rien à l’expéditeur ; il n’est donc pas nécessaire d’essayer de les renvoyer ou de les payer.

Vérifiez vos comptes sur la plateforme de vente en ligne d’où provient probablement l’article. Connectez-vous et recherchez une commande que vous ne reconnaissez pas, ou un avis publié sous votre nom que vous n’avez jamais rédigé. La plupart des grandes plateformes de vente en ligne disposent d’une procédure de signalement spécifique pour ce type de situation. Sur Amazon, par exemple, vous pouvez le signaler directement et demander que tout faux avis publié sous votre nom soit supprimé.

Prenez cette fuite de données au sérieux, même si aucun argent n’a été transféré. Modifiez le mot de passe du compte associé à l’adresse à laquelle le colis a été envoyé, surtout si vous réutilisez ce mot de passe ailleurs. Consultez votre dossier de crédit et surveillez l’apparition de comptes que vous n’avez pas ouverts, car les données volées utilisées pour le « brushing » sont parfois réutilisées par la suite pour des usurpations d’identité plus graves. Déposer un signalement auprès de la FTC sur reportfraud.ftc.gov permet de dresser un tableau plus complet que les autorités de régulation utilisent pour poursuivre les vendeurs à l’origine de ces stratagèmes.

Une dernière chose à faire : ne jetez pas simplement l’article sans avoir retiré les étiquettes d’expédition portant votre nom ou les informations de retour du vendeur. Découpez ou déchiquetez toute étiquette indiquant votre adresse avant de recycler le carton.

Une seule exception : ne négligez pas le contenu du colis

Si ce que vous avez reçu n’est pas un bibelot mais des graines, un liquide inconnu ou tout autre élément que vous ne pouvez pas identifier, ne le plantez pas, ne le buvez pas et ne le jetez pas de manière habituelle. Des sachets de graines non étiquetés envoyés depuis l’étranger ont déjà été identifiés comme faisant partie d’escroqueries de type «brushing», et les autorités agricoles avertissent qu’ils peuvent contenir des espèces envahissantes ou des maladies végétales susceptibles de causer de réels dommages s’ils sont plantés. Contactez le service de réglementation phytosanitaire de votre région ou, aux États-Unis, l’USDA APHIS, et suivez leurs consignes d’élimination au lieu de jeter le colis à la poubelle ou dans le bac à compost.

Conclusion : méfiez-vous des arnaques au « brushing »

Une arnaque au « brushing » ne videra pas votre compte bancaire, mais ce n’est que la partie émergée de l’iceberg. Il s’agit généralement de la conséquence visible d’une fuite de données survenue ailleurs, des semaines ou des mois plus tôt. Considérez ce colis gratuit comme une invitation à vérifier vos comptes et à renforcer la sécurité de vos données, et non comme un coup de chance.

Les escrocs ne prennent pas de jours de congé, alors pourquoi votre outil de détection d’arnaques en prendrait-il ? Téléchargez dès aujourd’hui l’application ScamAdviser et gardez-la à portée de main.

Adam Collins est chercheur en cybersécurité chez ScamAdviser ; il utilise un pseudonyme pour des raisons de confidentialité et de sécurité. Fort de plus de quatre ans d’expérience sur le terrain du cyberespace, il est spécialisé dans la transformation de menaces complexes en conseils concrets. Sa mission : mettre en lumière les signaux d’alerte afin que vous puissiez naviguer sur le Web en toute confiance.

Voir la biographie complète

Report a Scam!
Have you fallen for a hoax, or bought a fake product? Report the site and warn others!

Scam Tags

#Escroqueries en ligne #Phishing & vol d'identité #Fausses boutiques en ligne #Misleading Claims #Produits contrefaits / contrefaçons #Fake Online Store #Autres escroqueries, canulars et fraudes #Impersonation scams #Text Message Scams #Arnaques sur les sites de vidéos pour adultes #Arnaques téléphoniques #Social Media Hoax #Arnaques aux logiciels malveillants #Social Media Scams #Arnaques en matière d'investissement #Cryptomonnaie / Arnaques Bitcoins #Arnaques par abonnements #Arnaques aux cadeaux et prix gratuits #Escroqueries aux cartes-cadeaux #Rencontres et arnaques amoureuses #Arnaques sur les marchés #Arnaques aux faux emplois #Arnaques aux avances de frais #Arnaques sur le travail à domicile #Arnaques aux jeux d'argent & paris #Offres promotionnelles frauduleuses #Online payment scams #Arnaques en matière de voyages & de vacances #Arnaques aux jeux #Data Breach #Les arnaques au trading de crypto #Facebook Scams #Arnaques sur les sites de rencontres pour adultes #Extortion Scams #Online Survey Scams #Systèmes Pyramidaux & de Ponzi #Arnaque "bait & switch" #Arnaques sur Amazon #Tiktok Scams #escroqueries à la charité #Canulars de courriels d'affaires #Arnaques visant à récupérer de l'argent #Arnaques à la livraison et au courrier #Escroqueries sur les cartes de crédit et de débit #Arnaques à la loterie #Social Security Scams #Instagram Scams #Discord Scams #Business to Business Scams #Arnaques sur Forex et la Bourse #Arnaques par catfishing #Arnaques en conversion d'argent #Faux IT / Support technique #Fausse facture #Arnaques aux services publics #Arnaques à l'héritage
About Us Contact Check Yourself Disclaimer
Developed By: scamadviser-logo