La campagne de hameçonnage qui cible les utilisateurs de LuxTrust, documentée par BrokerDefense dès mai 2025, n’a pas cessé depuis plus d’un an : des SMS usurpant le numéro officiel de LuxTrust continuent d’arriver dans les téléphones de résidents luxembourgeois, pendant que de faux conseillers appellent en soirée pour soutirer codes et identifiants. Les autorités du Grand-Duché multiplient les mises en garde, et la police a déjà interpellé un suspect dans une affaire connexe. BrokerDefense met à jour son enquête avec les éléments recueillis au 22 août 2026.
Dernière mise à jour : 22/08/2026
Sommaire
- Une campagne de hameçonnage qui s’amplifie depuis des mois
- SMS usurpés et faux conseillers : le mode opératoire des escrocs
- Des données personnelles déjà entre les mains des fraudeurs
- Les autorités luxembourgeoises multiplient les mises en garde
- Les bons réflexes face aux faux messages LuxTrust
- FAQ : que faire si vous recevez un message frauduleux LuxTrust ?
Une campagne de hameçonnage qui s’amplifie depuis des mois
Lorsque BrokerDefense a publié son premier article sur cette affaire en mai 2025, il s’agissait déjà d’une vague organisée, menée en série contre les titulaires d’un certificat LuxTrust. Quinze mois plus tard, rien n’indique un essoufflement : les signalements continuent d’affluer, les alertes officielles se succèdent, et les témoignages de nouvelles victimes confirment que la campagne est toujours active. Cette persistance n’est pas surprenante pour qui suit ce type d’escroquerie de près : une fois qu’un groupe de fraudeurs dispose d’une base de données exploitable et d’un script rodé, il n’a aucune raison de s’arrêter tant que les tentatives restent rentables.
Ce schéma a déjà été documenté dans d’autres contextes. Les arnaques qui ont suivi la fuite DGFiP illustrent parfaitement comment une base de données compromise devient le carburant de campagnes qui durent des mois, voire des années, bien après l’incident initial. De même, notre analyse d’une cyberattaque de phishing ayant coûté 600 000 dollars à ses victimes montrait comment la combinaison d’usurpation d’identité et de pression psychologique permet aux escrocs de contourner la méfiance naturelle de leurs cibles. Dans le cas LuxTrust, le mécanisme est identique : une identité de confiance usurpée, une urgence fabriquée, et des données personnelles précises pour crédibiliser l’approche.
SMS usurpés et faux conseillers : le mode opératoire des escrocs
Le dispositif déployé par les fraudeurs repose sur trois canaux complémentaires, utilisés parfois de façon isolée, parfois combinés pour renforcer l’effet de pression sur la victime.
Le premier vecteur est le SMS : les escrocs envoient des messages en masse en usurpant le numéro officiel de LuxTrust, ce qui fait apparaître le message dans le même fil de conversation que les communications légitimes de l’entreprise sur le téléphone du destinataire. Le contenu du SMS exhorte généralement à renouveler « de toute urgence » un certificat arrivé à expiration, avec un lien ou un numéro de rappel piégé.
Le deuxième vecteur est le courriel : des messages imitant la charte graphique et le ton de LuxTrust demandent la même chose, le renouvellement immédiat du certificat, en insistant sur les conséquences d’une inaction rapide (blocage du compte, impossibilité de signer des documents).
Le troisième vecteur, le plus sophistiqué, est l’appel téléphonique. Généralement passé en soirée, il met en scène un individu se présentant comme un employé de LuxTrust ou de la banque de la victime. Le prétexte avancé est une opération frauduleuse détectée sur le compte bancaire de la personne contactée. L’interlocuteur se montre rassurant, compétent, et guide la victime vers la divulgation de ses codes et identifiants LuxTrust. Ces codes sont la clé : ils ouvrent l’accès aux comptes bancaires et permettent de valider des signatures électroniques, deux capacités dont les fraudeurs tirent immédiatement parti.
Des données personnelles déjà entre les mains des fraudeurs
Le point le plus préoccupant de cette campagne est sans doute ce que révèlent les témoignages des victimes sur le niveau de préparation des escrocs. Plusieurs personnes contactées ont rapporté que leurs interlocuteurs frauduleux connaissaient des détails personnels exacts : coordonnées complètes, informations relatives à leur banque, parfois des éléments relatifs à leurs habitudes de connexion ou à leurs produits financiers. Dans tous les cas signalés, les données fournies par les fraudeurs étaient correctes.
Ce degré de précision ne s’explique pas par une collecte opportuniste sur les réseaux sociaux ou par des bases de données revendues sur des forums de bas étage. Tout laisse supposer une fuite de données intervenue à un niveau de sécurité élevé, possiblement au cœur d’un système ayant accès à des informations croisées sur les utilisateurs de LuxTrust et leurs comptes bancaires. À ce jour, la source de cette faille n’a pas été identifiée publiquement, et aucune entité n’a officiellement reconnu une compromission de ses systèmes en lien avec cette campagne. Cette zone d’ombre entretient le risque : tant que l’origine de la fuite reste inconnue, les fraudeurs conservent probablement accès à des données exploitables.
Les autorités luxembourgeoises multiplient les mises en garde
Face à la persistance de la campagne, les alertes officielles se sont accumulées depuis 2025. LuxTrust a publié plusieurs avertissements rappelant le même principe fondamental : « Des tentatives de phishing par téléphone, SMS ou par e-mail sont actuellement en cours. Veuillez ne jamais divulguer vos codes ou vos identifiants LuxTrust. LuxTrust ne vous demandera jamais de telles informations. » Ce message a été répété à plusieurs reprises, signe que les vagues successives ont continué à faire des victimes malgré la communication de l’entreprise.
ING Luxembourg a également pris la parole pour alerter ses propres clients, les mettant en garde contre les courriels et SMS imitant LuxTrust ainsi que contre les arnaques téléphoniques au faux employé. RTL Luxembourg a relayé des témoignages de victimes contactées par des individus se faisant passer pour des agents LuxTrust et prétextant une opération frauduleuse sur leur compte bancaire. Ces récits convergent avec les alertes institutionnelles et confirment que la campagne touche des profils variés de résidents luxembourgeois.
Du côté judiciaire, la police grand-ducale a signalé une recrudescence des tentatives et a annoncé l’interpellation d’un suspect dans le cadre d’une vaste escroquerie liée à LuxTrust, avec un préjudice estimé à environ 32 000 euros. Cette arrestation démontre que les autorités prennent la mesure du phénomène, même si elle ne clôt pas la campagne, dont les vagues se poursuivent. Par ailleurs, les épargnants peuvent consulter la liste noire et les mises en garde publiées par l’AMF pour vérifier les acteurs non autorisés et croiser les informations avec les alertes reçues.
Maître Anne Bernard-Dussaulx, avocate au barreau de Paris, revient sur le spoofing et l’arnaque au faux conseiller bancaire, une technique de hameçonnage que les escrocs utilisent pour soutirer des données personnelles et des virements. Elle détaille les recours possibles et les démarches d’indemnisation des victimes. Découvrez son parcours sur sa page de présentation.
Les bons réflexes face aux faux messages LuxTrust
La règle la plus importante est aussi la plus simple : ni LuxTrust ni une banque ne demandent jamais des codes d’accès, des identifiants ou la validation d’une opération par téléphone, SMS ou courriel. Toute sollicitation de ce type, quelle que soit la forme qu’elle prend et quel que soit le degré de détail dont dispose l’interlocuteur sur votre situation personnelle, est une tentative de fraude. Il faut raccrocher, ne pas répondre au message, et contacter directement LuxTrust ou sa banque en passant par les canaux officiels, c’est-à-dire les numéros et adresses publiés sur les sites institutionnels, jamais ceux fournis dans un SMS ou un courriel suspect.
En cas de tentative, il est essentiel de conserver les preuves : captures d’écran des SMS et courriels reçus, numéros de téléphone ayant servi aux appels, jours et heures des contacts. Ces éléments sont indispensables pour signaler les faits à LuxTrust et à la police grand-ducale, deux démarches qui permettent aux autorités de cartographier les vagues en cours et d’identifier les acteurs derrière la campagne.
Si des codes ou identifiants ont déjà été communiqués, chaque minute compte : il faut prévenir immédiatement sa banque pour faire bloquer les opérations en cours ou à venir, changer tous ses mots de passe sans délai, et déposer plainte auprès des autorités compétentes. Plus la réaction est rapide, plus les chances de limiter le préjudice financier sont réelles.
FAQ : que faire si vous recevez un message frauduleux LuxTrust ?
Non. LuxTrust ne demande jamais ses codes, identifiants ou mots de passe par téléphone, SMS ou courriel, et une banque ne fait pas davantage valider une opération par ce biais. Toute demande de ce type est une tentative de fraude : raccrochez, ne répondez pas au message et contactez votre banque ou LuxTrust par leurs canaux officiels.
Ne communiquez aucune information et ne validez aucune opération. Conservez la capture d’écran du message, le numéro d’appel et l’heure de la tentative, puis signalez les faits à LuxTrust et à la police grand-ducale. Ces signalements permettent aux autorités de suivre les vagues en cours.
Réagissez vite : prévenez immédiatement votre banque pour bloquer les opérations, changez tous vos mots de passe et signalez les faits aux autorités. Conservez toutes les preuves, messages et relevés. Un dépôt de plainte est indispensable pour engager des démarches et tenter de récupérer les fonds.
Les utilisateurs de LuxTrust se retrouvent dans une situation particulièrement exposée : leurs codes et identifiants volés donnent aux fraudeurs un accès direct à leurs comptes bancaires et à leur identité numérique, avec des virements détournés parfois en quelques minutes et, dans certains cas, de fausses promesses de récupération des fonds pour prolonger l’emprise sur les victimes. Si vous avez été touché, la réaction doit être immédiate et documentée. Consultez notre guide complet sur la procédure pénale pour connaître toutes les étapes d’une plainte, de la déclaration initiale jusqu’aux voies de recours. BrokerDefense propose également une évaluation préalable de votre situation : notre équipe examine les éléments dont vous disposez et vous oriente vers les démarches les plus adaptées à votre cas.
Article réécrit le 22/08/2026


