africa sunu

Au Kenya, le paiement mobile nourrit aussi la fraude

Au Kenya, le téléphone est devenu une agence bancaire de poche. Avec M-Pesa, Airtel Money et d’autres services de transfert, des millions de personnes paient une facture, envoient de l’argent à un proche ou règlent un achat en quelques secondes. Cette révolution a profondément transformé l’économie quotidienne, y compris dans les zones où les agences bancaires restent rares.

Mais cette fluidité attire aussi les escrocs. Le sujet « Tech : les applications de paiement mobile au Kenya font la fortune des fraudeurs » résume une réalité plus complexe : les plateformes ne créent pas toutes les fraudes, mais elles accélèrent les transactions, élargissent le nombre de victimes potentielles et offrent aux criminels des outils faciles à détourner.

Les attaques passent souvent par la manipulation plutôt que par le piratage spectaculaire d’un serveur. Un faux agent, un appel urgent, un message imitant celui d’un opérateur ou une demande de code PIN peuvent suffire à vider un compte. La rapidité qui fait la force du mobile money devient alors un avantage pour celui qui agit avant que la victime ne comprenne ce qui s’est produit.

Une révolution financière devenue une cible

Le Kenya est souvent présenté comme un laboratoire mondial du paiement mobile. Le lancement de M-Pesa par Safaricom, en 2007, a permis à des personnes peu ou pas bancarisées de déposer, retirer et transférer de l’argent grâce à un téléphone. Le modèle s’est ensuite étendu aux paiements marchands, aux factures, à l’épargne et au crédit numérique.

Cette adoption massive a créé un environnement très liquide. Des sommes modestes circulent en permanence entre particuliers, commerces, chauffeurs, établissements scolaires et entreprises. Pour un fraudeur, il n’est pas nécessaire de voler un montant considérable à une seule personne : une série de petits détournements peut devenir une activité rentable, surtout lorsque les fonds sont transférés rapidement vers plusieurs comptes.

Les applications et menus USSD ont également démocratisé l’accès aux services financiers. Cette simplicité réduit les barrières techniques, mais elle rend parfois difficile la distinction entre une notification authentique et une imitation. Dans un contexte où le téléphone sert à la fois d’identité, de portefeuille et de moyen de communication, la compromission d’un numéro peut avoir des conséquences financières immédiates.

Les méthodes qui rapportent aux escrocs

La fraude par ingénierie sociale demeure l’une des plus répandues. L’escroc se fait passer pour un employé de Safaricom, un représentant d’une banque, un opérateur de transfert ou un proche en difficulté. Il affirme qu’un paiement doit être annulé, qu’un compte doit être vérifié ou qu’un remboursement attend une validation. La victime est ensuite invitée à révéler son code PIN, à composer une combinaison de touches ou à renvoyer un montant présenté comme provisoire.

Les faux messages de paiement jouent un rôle central. Un commerçant peut recevoir une capture d’écran falsifiée ou une notification fabriquée, alors que l’argent n’est jamais arrivé. Des fraudeurs exploitent aussi les erreurs de transfert : ils prétendent avoir envoyé une somme par accident et demandent son retour avant que la victime ne vérifie son solde dans le canal officiel.

Le remplacement frauduleux de carte SIM, appelé SIM swap, constitue une menace plus technique. Après avoir recueilli des informations personnelles, un criminel tente de convaincre un agent ou un opérateur de réattribuer le numéro à une nouvelle carte. Il peut alors intercepter les messages de validation et réinitialiser certains accès. Les comptes dormants, les numéros réutilisés et les téléphones partagés compliquent encore la protection.

Les applications de prêt numérique sont également concernées. Certaines plateformes illégales collectent excessivement les contacts et les données du téléphone, puis menacent l’emprunteur ou son entourage en cas de retard. Cette pratique relève à la fois de l’abus de données personnelles, du chantage et de la fraude financière.

Un écosystème difficile à surveiller

Le réseau kényan repose sur des milliers d’agents de proximité qui permettent de déposer ou retirer de l’argent. Cette présence locale est essentielle au succès du mobile money, mais elle introduit un maillon humain vulnérable. Un agent mal formé, complice ou soumis à une forte pression peut faciliter une opération irrégulière, divulguer des informations ou accepter un document douteux.

Les fraudeurs utilisent aussi des comptes intermédiaires, souvent appelés comptes mules. L’argent volé y transite avant d’être fractionné, converti en espèces ou transféré vers d’autres portefeuilles. Cette dispersion rend les enquêtes plus lentes. Lorsqu’une victime signale l’opération, les fonds peuvent déjà avoir quitté le premier compte et circuler à travers plusieurs numéros.

La frontière entre fraude locale et cybercriminalité transnationale s’estompe. Des campagnes de hameçonnage peuvent être conçues depuis un autre pays, tandis que les appels et les retraits sont réalisés au Kenya. Les réseaux sociaux facilitent le ciblage des victimes, notamment à travers de fausses offres d’emploi, des concours imaginaires ou des annonces de prêts rapides.

La réglementation progresse, mais les criminels s’adaptent à un rythme élevé. Le Kenya dispose de textes sur les systèmes de paiement, la cybercriminalité et la protection des données. Le défi consiste à faire appliquer ces règles sur un marché où les opérateurs, les banques, les fintechs, les agents, les plateformes numériques et les forces de l’ordre doivent partager des informations sans exposer davantage les clients.

Les risques pour les ménages et les entreprises

Pour un ménage, une fraude de quelques milliers de shillings peut compromettre l’alimentation, le transport ou les frais de scolarité. La perte est souvent aggravée par la honte : certaines victimes tardent à porter plainte parce qu’elles craignent d’être accusées de négligence. Ce silence profite aux escrocs et empêche les opérateurs de repérer rapidement des campagnes coordonnées.

Les petits commerçants sont particulièrement exposés. Ils doivent vérifier les transactions tout en servant plusieurs clients, parfois dans un environnement bruyant et pressé. Une fausse preuve de paiement ou une demande de remboursement peut leur faire perdre la recette d’une journée. Les entreprises font face à des risques plus larges : détournement de salaires, compromission d’un compte marchand, factures falsifiées ou fraude au fournisseur.

Les conséquences ne sont pas uniquement financières. Une attaque réussie peut entraîner le vol de données d’identité, l’usurpation d’un numéro ou la fermeture temporaire d’un compte. Dans une économie où le mobile money sert à recevoir un salaire, payer un loyer ou financer une activité commerciale, la confiance dans l’outil est une infrastructure sociale autant qu’un enjeu technologique.

Les catastrophes et les crises humanitaires créent aussi des occasions d’escroquerie. Les appels aux dons, les collectes communautaires et les transferts d’urgence peuvent être imités par de faux organismes. Cette vigilance est d’autant plus nécessaire lorsque les familles cherchent rapidement de l’aide, comme l’illustrent les besoins liés à la reconstruction après les inondations dans d’autres contextes africains.

Risque Méthode utilisée Signal d’alerte Réflexe utile
Faux agent Demande de PIN ou de code Appel urgent et menaçant Raccrocher et contacter l’opérateur par son canal officiel
Faux paiement Capture d’écran ou SMS imité Solde inchangé Vérifier directement le compte avant de livrer
SIM swap Réattribution frauduleuse du numéro Perte soudaine de réseau Signaler immédiatement la coupure à l’opérateur
Compte compromis Phishing ou téléphone infecté Connexion ou transaction inconnue Bloquer l’accès et changer les identifiants
Prêt abusif Collecte de contacts et chantage Permissions excessives Utiliser un service autorisé et limiter les accès

Les réponses des opérateurs et des autorités

Les opérateurs renforcent leurs alertes, leurs mécanismes de blocage et leurs procédures de contestation. Des messages rappellent régulièrement qu’aucun employé sérieux ne doit demander un code PIN. La détection automatisée peut aussi repérer des mouvements inhabituels, des transferts en chaîne ou des ouvertures de comptes qui présentent des caractéristiques suspectes.

Ces outils restent imparfaits. Un système trop sensible risque de bloquer des clients légitimes, notamment les travailleurs indépendants dont les revenus varient fortement. À l’inverse, une vérification trop légère laisse passer des opérations frauduleuses. L’équilibre entre sécurité, accessibilité et respect de la vie privée constitue donc un enjeu majeur pour les fournisseurs de services financiers numériques.

La coopération avec les autorités doit être rapide. Une alerte lancée quelques minutes après un transfert offre davantage de chances de geler les fonds qu’une plainte déposée plusieurs jours plus tard. Les victimes doivent conserver les messages, les numéros utilisés, les références de transaction et les heures précises, puis passer par les canaux officiels de l’opérateur et de la police.

La protection des données mérite une attention particulière. Une fintech qui demande l’accès aux contacts, aux fichiers ou à la localisation doit expliquer pourquoi ces informations sont nécessaires. Les utilisateurs ne devraient pas être contraints d’abandonner une quantité disproportionnée de données pour obtenir un petit prêt ou effectuer une opération courante.

Les gestes qui réduisent les pertes

La prévention repose sur des habitudes simples, mais leur efficacité dépend de leur application constante. Il faut considérer tout appel inattendu comme potentiellement suspect, même si l’interlocuteur connaît le nom, le numéro ou une transaction récente. Les opérateurs ne demandent pas le code secret d’un client par téléphone.

Les entreprises doivent former les employés et les agents à vérifier les paiements sur le compte officiel plutôt qu’à se fier à une notification reçue. Elles peuvent aussi séparer les rôles, imposer une double validation pour les montants élevés et établir une procédure écrite pour les remboursements. Ces règles diminuent l’influence de la pression et de l’urgence.

Les utilisateurs doivent également protéger leur téléphone. Un code de verrouillage robuste, les mises à jour régulières et la suppression des applications inconnues réduisent le risque de compromission. Les codes PIN ne doivent pas être partagés ni conservés dans les notes du téléphone. En cas de perte du réseau sans explication, il faut contacter l’opérateur depuis un autre appareil.

Quelques réflexes prioritaires peuvent limiter l’impact d’une attaque :

Restaurer la confiance sans freiner l’innovation

Le paiement mobile reste un outil essentiel pour l’inclusion financière au Kenya. Il permet à un agriculteur de recevoir un paiement, à un parent d’envoyer de l’argent et à un commerçant de réduire sa dépendance aux espèces. La réponse à la fraude ne peut donc pas consister à revenir à un système plus lent et moins accessible.

L’enjeu est de rendre la sécurité aussi simple que le transfert lui-même. Les interfaces doivent afficher clairement le nom du bénéficiaire, signaler les comportements inhabituels et guider la victime en cas d’erreur. Les messages de prévention devraient être disponibles dans les langues utilisées par les clients, avec des exemples concrets plutôt que des avertissements généraux.

Les opérateurs, les banques et les autorités gagneraient à publier des données régulières sur les types de fraude, les délais de traitement et les montants récupérés. Une meilleure transparence aiderait les utilisateurs à mesurer les risques et permettrait aux chercheurs de repérer les nouvelles techniques. Elle renforcerait aussi la pression sur les acteurs qui tardent à sécuriser leurs réseaux.

Le Kenya a montré que la technologie pouvait transformer l’accès aux services financiers. La prochaine étape consiste à faire de la protection des usagers une composante centrale de cette transformation. La croissance du mobile money ne sera durable que si les clients peuvent utiliser leur portefeuille numérique avec rapidité, mais aussi avec la certitude qu’une erreur, une manipulation ou un vol de numéro ne les laissera pas seuls face à la perte.

Pour suivre les analyses sur les usages numériques, l’économie et les transformations du continent, inscrivez-vous à la newsletter d’Africa Sunu.񎟂