Good-sale.info arnaque : la vitrine s’éteint, l’entonnoir reste

La page d’accueil de good-sale.info ne restitue plus rien : trois tentatives le 18 septembre 2026, trois fois une erreur 404 servie par nginx derrière Cloudflare. Pourtant, le formulaire qui réclame prénom, nom, courriel et numéro de téléphone continue de fonctionner sur une adresse que seul un visiteur venu d’une campagne publicitaire connaît, et la page qu’il reçoit pèse près de 73 000 octets. Le dispositif se présente sous la marque 1K Daily Profit et promet des rendements issus d’algorithmes de trading, un dépôt minimum de 250 euros et l’appel d’un « conseiller ». Ce que notre enquête établit est simple : la vitrine publique a été retirée, la mécanique de collecte de coordonnées, elle, tourne sans interruption. La vérification a été conduite le 18 septembre 2026.

Une adresse d’accueil retirée, une page de collecte maintenue

L’adresse racine https://good-sale.info/ a été testée trois fois le 18 septembre 2026, à intervalles distincts. Chaque fois, le serveur nginx placé derrière Cloudflare a répondu par un code 404, sur exactement 147 octets. Aucun contenu ne s’affiche, aucun menu ne subsiste, aucune mention légale n’est accessible. Pour un visiteur ordinaire qui taperait l’adresse dans son navigateur, il ne reste rien.

La situation change dès lors qu’on dispose de l’adresse complète utilisée dans une campagne publicitaire. L’URL https://good-sale.info/NTWVLS?… répond avec un code 200 et sert 72 906 octets de page de capture. Le chemin /lander/1k-daily-profit-openaff.com-seo-france-local/index.html répond lui aussi 200, avec un volume d’environ 73 000 octets. Le dossier parent /lander/ renvoie un code 403 : il existe sur le serveur, mais la liste de son contenu est interdite. L’en-tête last-modified du fichier servi porte la date du 17 octobre 2025, ce qui indique que la page n’a pas été modifiée depuis cette date.

Pour compléter le tableau, le fichier robots.txt du domaine ne contient que deux lignes : User-agent: * puis Disallow: /. L’ensemble du domaine, racine comprise, est fermé à toute exploration par les moteurs de recherche. Ce choix n’est pas anodin : il empêche l’indexation de la racine vide, mais il protège tout autant les dossiers actifs. La page d’accueil a disparu, la mécanique de collecte, elle, tourne toujours.

Dernière mise à jour : 18/09/2026

Gabarit recopié d’une page publicitaire tierce

Le balisage de la page de collecte trahit son origine. On y trouve les attributs data-scrapbook-source, data-scrapbook-create et data-scrapbook-title, qui sont les marqueurs caractéristiques d’un outil d’aspiration de pages web. La date inscrite dans l’attribut de création correspond au 14 octobre 2025 à 13 h 47. La source déclarée est une page publicitaire francophone appartenant à ramanaeducationcenter.com, un établissement de formation tiers qui n’a aucun lien avec l’opération 1K Daily Profit : sa page a été copiée sans son accord, ses paramètres de campagne publicitaire ont été repris tels quels, et le titre de la page servie est resté « Ramana Education Center » alors que le texte visible vend « 1K Daily Profit ». Une balise base pointe vers le dossier de la page d’atterrissage, révélant la structure interne du montage. Aucune faute ne peut être imputée à cet établissement, qui est une victime collatérale de la copie non sollicitée de ses contenus.

La convention de nommage du dossier fournit une autre clé de lecture. Le répertoire s’intitule 1k-daily-profit-openaff.com-seo-france-local. Ce format associe le nom de la marque promue, le nom de domaine d’une plateforme d’affiliation, un indicateur de référencement et un marqueur de marché linguistique. openaff.com est une plateforme d’affiliation qui répond encore à ce jour. Le segment seo-france-local indique que la page a été fabriquée pour le marché français, et que d’autres versions identiques existent pour d’autres marques ou d’autres pays. Ce n’est pas une page construite pour un projet précis : c’est un élément d’une série.

Quant aux affirmations que la page de collecte formule, aucune n’est vérifiable. Elle évoque « l’avenir du trading alimenté par l’IA », des transactions exécutées sans intervention humaine, une plateforme évaluée à 4,9 étoiles, des algorithmes de pointe, une assistance 24 heures sur 24, l’absence de frais cachés et le slogan « Fiable. Simple. Rapide. ». Un compteur affiche 25 inscriptions au cours de la dernière heure et signale que 4 725 places sur 5 000 auraient déjà été prises. Le dépôt minimum annoncé est de 250 euros. La page précise qu’un « conseiller » prendra contact après l’inscription. Rien de tout cela ne repose sur un document accessible ou un organisme identifiable.

Prénom, nom, courriel, téléphone : la récolte inchangée

Le formulaire visible dans la page de capture demande cinq informations : le prénom (first_name), le nom de famille (last_name), l’adresse de messagerie (email), le numéro de téléphone (phone) accompagné d’un sélecteur de pays permettant d’adapter l’indicatif. La présence du sélecteur de pays confirme que la page est conçue pour cibler des visiteurs dans plusieurs territoires francophones.

Trois champs dissimulés accompagnent ces informations visibles. Le premier, aff_sub, porte la valeur 391e7fe15qbks : c’est un identifiant d’affilié. Le deuxième, aff_sub2, porte la valeur btn-banner, qui indique le type de placement publicitaire à l’origine de la visite. Le troisième, aff_sub4, contient l’adresse complète de la page depuis laquelle le visiteur est arrivé, encodée dans l’URL. Ces trois champs ne sont pas destinés à l’internaute : ils servent à tracer l’origine de chaque soumission de formulaire et à attribuer une commission à l’affilié qui a conduit la visite.

Un script intégré à la page lit chacun des paramètres présents dans l’adresse utilisée pour la visite et les dépose dans un cookie. Ce mécanisme garantit que l’information de traçage survit à une navigation sur plusieurs pages. La balise de formulaire elle-même ne comporte ni attribut action ni attribut method : aucune destination d’envoi n’est inscrite dans le code visible. Le point d’entrée /api/ du domaine répond 404. Les coordonnées saisies partent vers une destination que la page ne révèle pas. La page avertit qu’un « conseiller » rappellera : c’est le numéro de téléphone qui rend ce rappel possible, et c’est précisément pour cela qu’il est demandé.

Chez Hostinger, un nom réglé jusqu’au 8 janvier 2028

Le nom de domaine good-sale.info a été déposé le 8 janvier 2025 auprès du bureau d’enregistrement Hostinger operations, UAB, pour une durée de trois ans : l’expiration est fixée au 8 janvier 2028. Le registre a enregistré une modification de la fiche le 11 août 2026, et un changement de bureau d’enregistrement au 20 janvier 2026. Le statut du nom est clientTransferProhibited. Les serveurs de noms délégués sont sharon.ns.cloudflare.com et lennox.ns.cloudflare.com. Le relevé public ne contient aucune société, aucune adresse postale, aucune boîte de messagerie. Consultez la fiche WHOIS complète sur DomainTools pour vérifier les détails d’enregistrement du domaine.

Réglé sur trois ans d’avance, avec un relevé modifié en août 2026 : la durée choisie et la remise en état du certificat TLS indiquent que l’opération n’est pas près d’être abandonnée. Le certificat TLS a été émis par Google Trust Services (autorité WE1) le 22 août 2026, valable jusqu’au 20 novembre 2026, couvrant le nom principal et tous ses sous-domaines. Il a donc été renouvelé moins d’un mois avant notre vérification, alors même que la page d’accueil ne sert plus rien. Les deux adresses IP visibles, 104.21.92.233 et 172.67.199.175, appartiennent toutes deux à l’infrastructure Cloudflare, qui masque le serveur d’origine réel.

La fiche ScamDoc de good-sale.info affiche une note de confiance de 60 %, qui reflète surtout l’âge du dépôt et ne dit rien de ce que la page fait des coordonnées reçues.

Les listes publiées par le gendarme boursier français, réunies sous l’intitulé listes noires et mises en garde, ne portent aucune ligne à ce nom.

Les registres de la CySEC et le répertoire britannique des sociétés sont également muets sur ce nom. L’export des avertissements de l’Autorité bancaire européenne, interrogé le 18 septembre 2026, ne contient aucune entrée à ce nom. Il convient de rappeler que l’absence d’un avertissement explicite ne constitue pas une forme d’autorisation : un opérateur peut collecter des coordonnées et orienter des fonds sans avoir jamais été déclaré à qui que ce soit.

Deux dossiers instruits sur ce site éclairent la même logique de survie partielle. Sur lenava-pro.com, la vitrine avait disparu mais l’espace client répondait encore, maintenant l’accès des utilisateurs déjà engagés. Sur legalrestitution, l’entonnoir d’e-mails avait survécu au site, permettant à l’opérateur de continuer à contacter ses cibles sans surface visible. Dans les deux cas, comme ici, la partie du dispositif orientée vers la collecte ou la rétention avait résisté au retrait de la façade publique.

Réunir les traces avant de réclamer

Une personne qui a rempli le formulaire de good-sale.info a transmis son numéro de téléphone à une destination inconnue. Si un « conseiller » l’a ensuite contactée et lui a demandé de virer 250 euros ou davantage, chaque échange de cette séquence constitue une pièce. Le relevé bancaire qui montre l’ordre de virement, la date à laquelle il a été exécuté et la référence du bénéficiaire est la première pièce à mettre de côté. Toute capture de l’adresse de campagne utilisée pour accéder à la page, qui comporte les paramètres aff_sub et aff_sub4, constitue une trace technique qui peut être produite.

Les échanges écrits qui ont suivi le remplissage du formulaire, qu’il s’agisse de messages reçus sur WhatsApp, par courriel, par SMS ou sur une messagerie interne à une prétendue plateforme, doivent être conservés dans leur forme originale, avec les métadonnées d’envoi visibles. Il en va de même pour tout document transmis par le « conseiller » : présentations, relevés de compte fictifs, instructions de virement. La banque doit être informée sans délai de tout virement lié à cette opération : plus le signalement est rapide, plus les options de contestation restent ouvertes.

Le déroulé d’une plainte devant le juge répressif et les pièces qu’elle suppose sont réunis sous l’intitulé Porter plainte, sur notre site.

L’entretien reproduit ci-dessous donne la parole à Maître Goce Novakov, que le barreau de Paris compte au nombre de ses membres. Il y revient sur un jugement rendu pour des victimes d’un courtier frauduleux, qui ont obtenu une indemnisation totale.

Ce qu’une vérification préalable permet de trier

Avant de saisir son numéro de téléphone sur une page promettant 1K Daily Profit, quelques vérifications accessibles auraient suffi à identifier des signaux d’alerte sérieux. La racine du domaine ne sert rien, ce que n’importe quel navigateur peut constater. Le fichier robots.txt ferme l’ensemble du domaine à toute indexation, y compris la racine vide, ce qui n’est pas la pratique d’un opérateur ayant des activités légitimes à afficher. Le dépôt minimum de 250 euros, combiné à la promesse d’un rappel téléphonique immédiat par un « conseiller », correspond à un schéma documenté dans de nombreux dossiers de démarchage frauduleux.

Le certificat TLS renouvelé fin août 2026 sur un domaine dont la page d’accueil est retirée depuis une période indéterminée indique que la maintenance technique est assurée non pas pour maintenir un service visible, mais pour garantir la continuité du sous-chemin actif. L’ancienneté du dépôt au 8 janvier 2025 et l’opacité totale du relevé d’enregistrement, sans société ni adresse identifiable, ne sont pas des garanties de sérieux. Le domaine tiers mamaya.online, relevé lors d’une première analyse comme traceur de géolocalisation, existe encore dans l’annuaire mais ne sert plus rien aujourd’hui : la pièce a disparu du dispositif sans que cela change le fonctionnement de la page de capture.

Reprendre le dossier avec BrokerDefense avant d’écrire à quiconque permet de savoir quelles pièces tiennent encore debout.

Les questions reçues sur good-sale.info

La page d’accueil de good-sale.info ne répond plus : le site a-t-il fermé ?

Non. La racine du domaine retourne bien une erreur 404, mais la page de collecte hébergée sous le chemin /lander/1k-daily-profit-openaff.com-seo-france-local/index.html répond encore avec un code 200 et sert près de 73 000 octets de formulaire. Le retrait de la vitrine publique n’a pas mis fin au dispositif : il l’a seulement rendu invisible à quiconque ne dispose pas de l’adresse de campagne complète.

Mon numéro de téléphone a été transmis à ce formulaire : que risque-t-il ?

La page précise qu’un « conseiller » prendra contact après l’inscription : le numéro de téléphone est la condition de ce rappel. Dans les dossiers de ce type, le contact téléphonique sert à convaincre la personne d’effectuer un premier virement, souvent présenté comme un dépôt d’activation fixé à 250 euros, avant d’en réclamer davantage. Si vous avez été contacté(e) à la suite de cette inscription, conservez chaque message reçu et signalez la situation à votre banque sans attendre.

Pourquoi ce domaine n’apparaît-il sur aucune liste de régulateur ?

Les listes de mise en garde des régulateurs ne recensent que les opérateurs qui ont été signalés, instruits et inscrits après un traitement administratif, ce qui prend du temps. Un opérateur peut collecter des coordonnées et orienter des fonds pendant des mois sans jamais figurer sur l’une de ces listes. L’absence d’avertissement ne constitue donc pas une forme de validation ou d’autorisation implicite.

Article réécrit le 18/09/2026

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

SERVICE DE VÉRIFICATION

Vérifier le destinataire de votre paiement avant d’effectuer votre virement

ÉTUDE DE TRAÇAGE

Litiges cryptoactifs

SERVICES

BROKER DEFENSE

Offres spécifiques en matière de gestion des litiges dans le domaine de l’investissement et des escroqueries financières.

Ceci pourrait vous intéresser