
Sommaire
- Chaque inscription était transmise à un domaine absent de la page
- Ce service tiers répond encore, et il décide qui voit la vitrine
- Une extension d’enrôlement écrite sur mesure, signée du même nom
- Une inscription au fichier du régulateur, datée du 8 août 2024
- Quinze adresses relevées le même jour, dont trois déclinaisons d’un seul nom
- Les moyens d’agir après une souscription de 2024
- Ce que les personnes concernées cherchent à savoir
Chaque inscription était transmise à un domaine absent de la page
Le journal des échanges réseau conservé lors du constat de mai 2024 établit un fait précis : à chaque chargement de page, le formulaire d’inscription de la vitrine immediateavita.com déclenchait un appel vers traffadmin.com, sur le chemin /api/user/auth/geo-data, un domaine qui n’apparaît nulle part dans le contenu affiché au visiteur. Cet appel partait du script registration-form.js, en mode inter-domaines, l’origine déclarée étant immediateavita.com. Le service distant géolocalisait le visiteur et renvoyait un indicateur d’accès, la réponse portant une autorisation ouverte à toute origine. Le dispositif se déclenchait indistinctement sur la page d’accueil et sur la page de contact : il n’était donc pas limité à une étape du parcours, il était structurel.
Le dossier du nom a été ouvert le 10 avril 2024, avec une échéance fixée douze mois plus tard, au 10 avril 2025. Le bureau d’enregistrement retenu répond au nom de MainReg INC. et opère sous l’identifiant IANA 1917. L’identité du déposant n’y était pas accessible : elle était couverte par un service de protection de l’identité, dont l’adresse déclarée se situe à Praha 4, Jaurisova 515/4, en Tchéquie. Deux autorités de nommage Cloudflare étaient désignées : la première se lit everton.ns.cloudflare.com, la seconde katelyn.ns.cloudflare.com. Au 26 septembre 2026, plus aucune fiche ne répond à ce nom au registre du .com : rien n’y est publié, ni machine, ni autorité de nommage, ni boîte de réception. Pour une personne démarchée en 2024, cette absence produit un effet précis : la vitrine ne répond plus, mais le maillon qui recevait ses données, lui, fonctionne toujours, comme la vérification du 26 septembre 2026 le confirme.
L’identifiant de registrant porté au dossier, G-1378226, est une donnée de dossier qui désigne un compte client chez MainReg INC. ; ce n’est pas l’identité d’une personne. Ce même identifiant figure sur deux autres noms déposés le même jour : immediateataraxai.net, objet du volet consacré à Immediate Atarax, ainsi qu’immediate-flarex.com. Ces trois adresses forment un lot déposé en une seule opération, ce que cet identifiant commun suffit à établir.
Ce lot s’inscrit dans un ensemble bien plus vaste. L’enquête publiée le 29 juillet 2026 sur ce réseau a recensé cent quarante-neuf sites, implantés sur trois continents, servis par vingt-trois bureaux d’enregistrement distincts et rattachés à dix identifiants de compte client. Le point commun le plus stable entre ces sites n’est pas le bureau d’enregistrement retenu : c’est le prestataire d’anonymisation domicilié à Prague. MainReg Inc., avec son revendeur Securest Ltd., y occupe toutefois la première place. Le dossier d’immediateavita.com présente ces deux traits à la fois.
Les informations d’enregistrement complètes telles qu’elles étaient portées au moment du constat restent consultables via la fiche WHOIS complète sur DomainTools.
Dernière mise à jour : 26/09/2026
📄 Document
BrokerDefense met gratuitement à disposition la capture d’écran de ce site frauduleux.
Pour une utilisation dans le cadre d’une procédure judiciaire, commandez la version complète sans filigrane.
Ce service tiers répond encore, et il décide qui voit la vitrine
Lors de la vérification menée le 26 septembre 2026, la racine du domaine traffadmin.com a rendu un refus d’accès de type 401, servi par nginx version 1.31.0 derrière Cloudflare. En revanche, le chemin exact que le formulaire de la vitrine appelait, /api/user/auth/geo-data, a rendu un code 200 accompagné d’une réponse structurée décrivant le visiteur : adresse de connexion, pays « France », code téléphonique « +33 », continent « Europe ».
Cette réponse contenait deux indicateurs supplémentaires, nommés « blocked » et « block_type ». Depuis la connexion de contrôle effectuée depuis la France, le premier valait « false » et le second était vide. Cela signifie que le service est conçu pour accepter ou refuser un visiteur selon ce qu’il observe de lui. La réponse ne portait ni nom de ville ni identifiant de compte : la donnée restituée portait exclusivement sur la localisation et sur la décision d’accès.
Au registre, l’enregistrement de traffadmin.com est actif à cette date. Deux adresses lui sont rattachées, 172.67.184.230 et 104.21.19.25, et deux serveurs de noms sont déclarés : fiona.ns.cloudflare.com et dion.ns.cloudflare.com. Le certificat de chiffrement observé s’étend au domaine lui-même comme à tous ses sous-domaines ; son autorité émettrice est Google Trust Services, sous la référence GTS CA 1P5.
Pour une personne qui a renseigné ses coordonnées dans le formulaire d’inscription de la vitrine en 2024, ce que cette vérification établit est simple : le maillon qui recevait ces données et décidait de l’accès à la vitrine demeure opérationnel. La disparition du nom immediateavita.com du registre ne met pas fin à l’existence de ce service intermédiaire.
Une extension d’enrôlement écrite sur mesure, signée du même nom
L’extension d’inscription repérée sur la vitrine porte le nom fxbot-registration-form, version 2.0.8. Elle embarque quatre composants distincts : un champ de saisie de numéro de téléphone international, un contrôle de format d’adresse de courriel, un formulaire de recueil de consentement, et le script d’inscription proprement dit. C’est ce dernier qui déclenche l’appel vers traffadmin.com. La réponse du service distant portait, parmi ses en-têtes annoncés, un champ nommé « Fxbot-Referer », soit la même racine que le nom de l’extension elle-même. L’extension disposait par ailleurs de deux chemins de localisation : l’un servi depuis la vitrine, l’autre placé chez ce tiers.
Les moyens techniques relevés sur la vitrine sont substantiels. La publication reposait sur WordPress, avec le thème GeneratePress et sa version payante GP Premium 2.4.0, complété par l’extension de composition GenerateBlocks. Le support multilingue WPML version 4.6.9 déclarait une trentaine de langues alternatives, du bulgare au roumain en passant par le japonais et le coréen. L’optimisation pour les moteurs de recherche était assurée par Rank Math dans sa version payante. S’y ajoutaient une extension transformant les blocs de questions en accordéon, l’accélération et le filtrage par Cloudflare, la bibliothèque jQuery 3.7.1, un bloc de recherche Google Sitelinks, des profils Gravatar, des données structurées couvrant plusieurs schémas, les protocoles Open Graph et Twitter Cards, le format JSON-LD, des images adaptatives et un encodage UTF-8. La page se déclarait en langue française.
Le constat a été réalisé le 22 mai 2024, de 11 heures 47 à 11 heures 51, selon le référentiel AFNOR Z67-147, d’une durée de 233 secondes. L’adresse visée était immediateavita.com/fr/. La page d’accueil se présentait sous le titre « Immediate Avita i6 | Y compris Immediate Avita 1.1 version i7 : Site officiel », un intitulé qui empile trois déclinaisons de version pour un même nom. Quatre pages ont été conservées : l’accueil, une page de présentation intitulée « A propos de nous : Immediate Avita i6, Immediate Avita 1.1 et la dernière version de i7 », une page de contact annonçant l’équipe de l’enseigne, et les conditions d’utilisation. Seize relevés d’écran ont été produits à une résolution de 1 911 sur 1 838 pixels. Les copies de page pèsent respectivement 244 005, 108 800, 186 240 et 101 946 octets. À cette date, le nom répondait sur l’adresse 104.21.94.191, localisée aux États-Unis, derrière l’infrastructure Cloudflare. L’ensemble de ces moyens suppose un investissement technique qui dépasse la simple mise en place d’une page de présentation.
Un dispositif comparable a été relevé sur une autre enseigne de la même série : le volet consacré à Immediate Flarex détaille la construction de cet autre nom déposé le même jour.
Une inscription au fichier du régulateur, datée du 8 août 2024
Le nom immediateavita.com figure au fichier des acteurs non autorisés tenu par l’Autorité des marchés financiers, sous la qualification « Crypto-actifs ». L’inscription porte la date du 8 août 2024. Une fiche nominative existe pour cette entrée ; son intitulé associe le libellé exact immediateavita.com à la mention de liste noire. Notre article sur ce nom est paru le 23 mai 2024 : l’inscription du régulateur est postérieure de près de trois mois. Ces deux dates sont des faits documentés ; aucune causalité entre elles ne peut être déduite de leur seule succession. La fiche nominative de cette entrée est accessible sur le site de l’autorité.
Les vérifications du 26 septembre 2026 n’ont relevé aucune mention de ce nom auprès de l’autorité chypriote, et aucune société britannique n’est rattachée à cette dénomination. Cette absence est bornée à ces deux autorités et ne constitue pas un bilan exhaustif des registres existants : elle ne peut être lue comme une garantie d’absence dans d’autres ressorts.
Le fichier complet des mises en garde du régulateur français, où cette entrée figure, est accessible via ses mises en garde.
Quinze adresses relevées le même jour, dont trois déclinaisons d’un seul nom
Le document de liste du régulateur portant la date du 8 août 2024 regroupe quinze adresses retenues lors de la même opération : veltrix-ai.com/fr, fin-maga.com/Veltrix_AI, cryptoinnovatebot.net, immediatedexair.net, tradeduac100.com, quantumbumex.co, bitcoineprex.ai, immediateavita.com, tradeduacai.com, tradeduac.com, quantumbumex.com, immediateproair.app, immediateproair.com, immediateproair.net et tradeneupro100.com. Parmi elles, trois déclinent une même dénomination sur trois extensions différentes, .app, .com et .net. D’autres portent des dénominations sans rapport entre elles.
Ce que ce regroupement établit se limite à ceci : ces quinze adresses partagent la même date d’inscription et appartiennent au même document de liste. Aucun exploitant commun ne peut en être déduit. La date commune est un fait de procédure administrative, non la preuve d’une coordination entre les entités concernées.
Confronté à la chronologie du nom, ce regroupement prend un relief particulier. Le dépôt remontait au 10 avril 2024 ; l’inscription au fichier est intervenue quatre mois plus tard, le 8 août 2024. L’échéance portée au dossier était fixée au 10 avril 2025, et elle n’a pas été renouvelée. Pourtant, les journaux publics de certificats montrent des émissions jusqu’au 10 avril 2026, soit une année entière après l’expiration du dossier d’enregistrement. Cet écart suggère qu’un projet d’exploitation était poursuivi au-delà de la vitrine constatée, par des moyens qui ne passaient plus par ce nom.
Les moyens d’agir après une souscription de 2024
Trois ensembles de pièces demeurent utiles malgré cette absence. Les relevés de compte d’abord : ils portent le libellé de chaque destinataire des virements passés en 2024. Les confirmations d’ordre de virement ensuite, qui fixent l’horodatage exact de chaque opération. La correspondance échangée par courriel ou par messagerie enfin, qui conserve ce qui avait été promis. S’y ajoutent, lorsqu’elles ont été gardées, les données saisies dans le formulaire d’inscription et les captures d’écran prises tant que la page répondait encore. La date du premier contact avec la plateforme mérite également d’être notée.
L’établissement qui a laissé partir ces virements doit voir son rôle examiné. Un ordre de paiement exécuté vers un destinataire dont rien n’a été vérifié engage la banque teneur de compte, laquelle dispose de moyens d’alerte qui font défaut à un particulier. Cette question se poursuit indépendamment d’une plainte pénale.
Les démarches pénales applicables à ce type de situation sont décrites dans notre page dédiée à la plainte pénale.
Un dossier comparable a abouti. Maître Goce Novakov, avocat dont le ressort professionnel est parisien, revient sur une victoire judiciaire obtenue pour des personnes victimes d’une escroquerie financière et sur les montants effectivement recouvrés à cette occasion.
Ce que les personnes concernées cherchent à savoir
Le formulaire n’était pas autonome. À chaque chargement de page, un script embarqué dans la vitrine transmettait les données vers traffadmin.com, sur le chemin /api/user/auth/geo-data, un domaine absent du contenu affiché. Ce service géolocalisait le visiteur et renvoyait un indicateur décidant si l’accès était accordé ou refusé. Au 26 septembre 2026, ce service répond toujours.
Non. Au 26 septembre 2026, aucune fiche ne répond à ce nom au registre du .com : ni machine, ni autorité de nommage, ni boîte de réception n’y sont publiés. L’échéance portée au dossier était le 10 avril 2025 et n’a pas été renouvelée. Des certificats ont néanmoins été relevés dans les journaux publics jusqu’au 10 avril 2026.
Rassembler les relevés de compte, qui portent le libellé de chaque destinataire, les confirmations d’ordre de virement, qui fixent l’horodatage, et la correspondance échangée, qui conserve ce qui avait été promis. La date du premier contact mérite d’être notée. L’éventuelle carence de la banque qui a laissé partir ces fonds s’examine séparément d’une plainte pénale.
Contactez notre service d’aide aux victimes
Article réécrit le 26/09/2026


