
Vingt-deux sites frauduleux. Neuf registrars répartis sur trois continents. Trois domaines blacklistés par MetaMask. Un site inscrit sur la liste noire de l’AMF. Derrière la marque générique « Immediate » se cache l’un des réseaux d’arnaques à l’investissement les mieux structurés jamais documentés par la rédaction de BrokerDefense.net. Ce n’est pas une série de sites isolés qui se ressemblent par hasard : c’est une infrastructure délibérément construite, déployée par lots, segmentée psychologiquement, et protégée par des couches successives d’anonymisation. Cet article est la synthèse de plusieurs mois d’investigation OSINT. Il sera mis à jour au fil des nouvelles découvertes.
Sommaire
- Méthodologie d’enquête
- Le vrai marqueur du réseau : whoisprotection.domains
- La preuve irréfutable : le lot G-1378226
- Huit extensions, neuf registrars : la stratégie de déploiement
- MetaMask, AMF : les signaux d’alerte officiels
- Preuves visuelles — trois sites du réseau
- Infrastructure technique : IP bulgares, Serverion et Cloudflare
- Neuf techniques de manipulation psychologique
- Vous avez été victime du réseau Immediate : vos recours juridiques
- Les 22 sites du réseau Immediate — récapitulatif par branche
- Questions fréquentes sur le réseau Immediate
- Reconnaître la prochaine vague : sept marqueurs transposables
- Sources et méthodologie
Méthodologie d’enquête
L’investigation repose exclusivement sur des sources ouvertes : données WHOIS, archives de registrars, empreintes technologiques, listes de blacklists publiques, scores ScamDoc, enregistrements DNS, géolocalisation d’adresses IP, et analyse comparative des contenus. Chaque site a fait l’objet d’un article individuel sur BrokerDefense.net avant d’être intégré à cette synthèse. La cartographie du réseau a émergé progressivement, par recoupements successifs : un registrar commun ici, une adresse IP partagée là, un identifiant de registrant identique ailleurs. C’est précisément cette accumulation de coïncidences impossibles qui transforme une hypothèse en certitude documentée.
Le vrai marqueur du réseau : whoisprotection.domains
La première tentation, en analysant ce réseau, est de chercher le registrar commun. C’est une fausse piste. Les opérateurs du réseau Immediate utilisent neuf registrars différents, précisément pour brouiller les pistes. Le vrai marqueur, celui qui persiste quel que soit le registrar utilisé, est le prestataire d’anonymisation WHOIS : Whois Protection s.r.o., domicilié Jaurisova 515/4, Praha 4, République tchèque, et opérant sous le domaine whoisprotection.domains.
Cette société pragoise de protection d’identité apparaît systématiquement dans les enregistrements WHOIS des sites de la branche principale du réseau, qu’ils soient hébergés via MainReg INC., GRANSY S.R.O. ou Key-Systems GmbH. Ce n’est pas le registrar qui signe l’appartenance au réseau : c’est ce prestataire d’anonymisation. Concrètement, cela signifie que les opérateurs ont un compte client chez Whois Protection s.r.o. qu’ils réutilisent sur plusieurs registrars, probablement pour bénéficier d’une couverture plus large tout en maintenant une protection d’identité centralisée.
La chaîne de responsabilité type pour la branche principale est la suivante : registrar MainReg INC. (Bulgarie/République tchèque) — revendeur Securest Ltd. (Prague) — protection Whois Protection s.r.o. (Prague). Cette architecture à trois niveaux rend toute tentative d’identification du propriétaire réel particulièrement laborieuse pour une victime ordinaire.
La preuve irréfutable : le lot G-1378226
Le 10 avril 2024, trois domaines sont enregistrés le même jour, via le même registrar (MainReg INC.), via le même revendeur (Securest Ltd.), avec le même identifiant de registrant : G-1378226. Ces trois domaines sont immediateataraxai.net, immediate-flarex.com et immediateavita.com.
L’identifiant de registrant G-1378226 est une donnée unique de compte client chez le registrar. Sa récurrence sur trois domaines distincts créés simultanément constitue une preuve directe d’enregistrement par lots par un opérateur unique. Ce n’est pas une coïncidence : c’est une signature numérique involontaire laissée par les fraudeurs dans les métadonnées d’enregistrement.
Ce qui rend ce lot particulièrement révélateur, c’est aussi la segmentation sémantique des noms choisis. « Atarax » est le nom commercial d’un anxiolytique (hydroxyzine) — le site cible des investisseurs anxieux cherchant à « apaiser » leurs inquiétudes financières. « Flarex » évoque la propulsion, la montée en puissance, la performance. « Avita » dérive du latin « evitare » (éviter) — une ironie cruelle pour un site conçu précisément pour que les victimes ne puissent pas éviter le piège. Cette segmentation psychologique délibérée prouve que les opérateurs ne créent pas des sites au hasard : ils construisent des personas marketing ciblant des profils émotionnels distincts.
Huit extensions, neuf registrars : la stratégie de déploiement
Le réseau Immediate exploite huit extensions de domaine différentes : .com, .org, .io, .co, .co.uk, .net, .cloud et .app. Cette diversification n’est pas anodine. Elle répond à plusieurs objectifs simultanés.
La saturation des extensions vise à occuper le maximum d’espace dans les résultats de recherche pour un même terme. Quand un internaute tape « Immediate Vortex », il peut tomber sur le .com, le .co ou le .org — tous appartenant au même réseau. immediate-vortex.com est ainsi documenté avec six variantes alors actives.
Le recyclage de domaines anciens constitue une technique particulièrement pernicieuse. Trois sites du réseau utilisent des domaines créés en 2020-2021, bien avant leur reconversion frauduleuse. bitcoins-union.com (créé le 21 mai 2020, hébergé en Islande via Namecheap) affichait la marque « Immediate Xgen AI » — une discordance totale entre le nom de domaine et la marque présentée. Même logique pour thecryptogenius.io (janvier 2021, Epik LLC, Wyoming) qui présente « Immediate Genius AI », et pour bitcoin-motion.cloud (décembre 2021, PDR Ltd.) qui affiche « Immediate 365 Folex ». L’objectif est clair : un domaine vieux de trois ans inspire davantage confiance qu’un domaine créé la semaine dernière.
La discordance domaine/marque touche quatre sites documentés. Elle sert également à contourner les systèmes de détection automatisés qui cherchent le mot « Immediate » dans le nom de domaine. Un filtre cherchant « immediate*.com » ne trouvera jamais « bitcoins-union.com ».
Le versionnage marketing crée une illusion d’évolution et de légitimité. Les suffixes « 6.0 », « xGen », « Genius », « 360 », « 365 » suggèrent des produits matures, itérés, améliorés. immediate-avage.co se présente ainsi comme « Immediate 6.0 », impliquant cinq versions antérieures qui n’ont jamais existé.
Le search intent hijacking est illustré par immediatexrise.app, qui déploie une variante baptisée « Discover Immediate Xrise » — une formulation conçue pour capturer les requêtes de type « découvrir [produit] » dans les moteurs de recherche.
Les marques multiples sur un même site atteignent leur paroxysme avec immediatetrader.net, qui regroupe sous un même toit les marques IFEX 360, Immediate Trading, Intal 360 et Avapro 360 — quatre « produits » distincts pour un seul site frauduleux.
MetaMask, AMF : les signaux d’alerte officiels
Trois sites du réseau figuraient sur la blacklist de MetaMask, le portefeuille crypto le plus utilisé au monde. Cette liste, maintenue par PhishFort, bloque l’accès aux sites identifiés comme frauduleux directement dans le navigateur des utilisateurs de MetaMask.
immediate-avage.co a été blacklisté le 25 juillet 2024. immediate-evex.org a rejoint la liste en juillet 2024. immediatetrader.net a également été blacklisté le 25 juillet 2024. Les trois entrées sont documentées jusqu’au 16 mai 2026 dans les archives consultées.
Sur le plan réglementaire français, immediateeuraxai.org figure sur la liste noire de l’Autorité des Marchés Financiers (AMF). Ce site, enregistré via NETIM SARL (registrar français) avec une adresse de contact à Malte, proposait ses services en plus de trente langues — une portée internationale qui explique l’attention des régulateurs. L’inscription sur la liste noire AMF a une valeur juridique directe en France : elle permet aux victimes de se prévaloir d’une reconnaissance officielle du caractère frauduleux du site dans leurs démarches de plainte.
Preuves visuelles — trois sites du réseau
Chaque fiche individuelle contient une capture d’écran horodatée avec le filigrane BrokerDefense. Voici un aperçu de trois sites représentatifs du réseau, sélectionnés pour illustrer la diversité des marques et des interfaces.



Infrastructure technique : IP bulgares, Serverion et Cloudflare
L’analyse des adresses IP révèle une concentration significative sur deux hébergeurs. Le premier est Serverion, hébergeur néerlandais dont les serveurs étaient géolocalisés aux Pays-Bas (les adresses IP bulgares, comme 194.49.94.131, appartiennent à des plages annoncées par Serverion depuis son infrastructure de Rotterdam). immediate-apex.com et immediate-evex.org y étaient hébergés.
Le second point de concentration est l’adresse IP 194.49.94.131, géolocalisée en Bulgarie. Cette adresse unique était partagée par neuf domaines distincts, dont plusieurs appartiennent clairement au même écosystème frauduleux : bitalpha-ai.com, bitbot-app.com, bitqqq.com, bitqt-app.com, fbc-edge.com, immediate-ifex-ai.com, immediate-trevixor.com, immediatealrex-app.com et immediatefuture-trading.com. immediate-flik.com partage cette même infrastructure. Le co-hébergement de neuf domaines sur une même adresse IP constitue un indice — le partage d’adresse IP est courant en hébergement mutualisé et ne prouve rien à lui seul. En revanche, couplé au lot G-1378226 et aux similarités de configuration WHOIS, ce recoupement renforce le faisceau de preuves. Il indique une probable gestion centralisée de l’infrastructure, sans constituer une certitudeès restreint.
Enfin, Cloudflare était déployé sur plusieurs sites du réseau, notamment immediate-flik.com. Le CDN masque l’adresse IP réelle du serveur d’origine et ajoute une couche de certificat SSL automatisé, rendant l’identification de l’hébergeur plus difficile pour les outils d’investigation classiques. Cloudflare était également utilisé comme fournisseur DNS pour plusieurs domaines de la branche MainReg, ce qui centralise la gestion des enregistrements tout en compliquant le traçage.
Sur le plan des outils déployés, les sites du réseau utilisent systématiquement WordPress avec Elementor Pro — une combinaison qui permet de déployer rapidement des sites visuellement convaincants. immediatetrader.net va plus loin en utilisant Yoast SEO Premium, un outil de référencement payant, pour optimiser son positionnement dans les moteurs de recherche. immediate-momentum.com intègre Hotjar, un outil d’analyse comportementale qui enregistre les mouvements de souris et les clics des visiteurs — une sophistication qui dépasse largement ce qu’on attendrait d’un site frauduleux amateur. Ces outils coûtent de l’argent et requièrent une expertise technique : ils témoignent d’une organisation professionnelle.
La gestion des emails est assurée principalement par Migadu, un service suisse, avec des configurations SPF et DMARC correctement paramétrées sur certains sites — ce qui leur permet de passer les filtres anti-spam et d’envoyer des emails qui arrivent en boîte de réception plutôt qu’en spam.
Neuf techniques de manipulation psychologique
Au-delà de la technique, le réseau Immediate déploie un arsenal de manipulation psychologique documenté et systématique.
1. Le détournement pharmaceutique. Nommer un site d’arnaque « Atarax » — le nom d’un médicament anxiolytique — n’est pas un hasard. C’est une tentative délibérée d’associer le produit à des notions de soulagement, de calme et de sécurité médicale. Les victimes ciblées sont des personnes anxieuses face à leur situation financière.
2. L’angle éducatif. immediate-bitwave.com se présente comme une plateforme d’éducation à l’investissement. Cette posture désarme la méfiance : on ne se méfie pas d’un « formateur ».
3. Le logiciel téléchargeable. immediateintal.com propose un logiciel à télécharger, lié à IFEX 360. Un logiciel installé localement inspire davantage confiance qu’un simple site web — et peut potentiellement collecter des données sur l’ordinateur de la victime.
4. La promesse de simplicité. Le slogan d' »immediate-momentum.com » joue sur « la simplicité et la clarté » — des valeurs qui rassurent les investisseurs novices intimidés par la complexité des marchés financiers.
5. La différenciation factice. immediate-vortex.com martèle le slogan « c’est la différence » — une affirmation de supériorité sans aucun contenu réel.
6. Le multilinguisme massif. Avec 30 langues sur certains sites, le réseau cible simultanément des victimes dans le monde entier. Cette portée internationale dilue les signalements et complique les enquêtes des autorités nationales.
7. La légitimité par le versionnage. Présenter un produit comme étant en version « 6.0 » ou « 365 » suggère des années de développement et une base d’utilisateurs établie — deux éléments totalement fictifs.
8. La propulsion et l’urgence. « Flarex » (propulsion), « Xrise » (montée), « Momentum » (élan) — ces noms créent un sentiment d’opportunité à ne pas manquer, une fenêtre qui va se fermer.
9. La légitimité par association. L’utilisation d’outils professionnels reconnus (Google Analytics 4, Hotjar, Yoast SEO Premium, WPForms) crée une impression de sérieux et de professionnalisme qui détourne l’attention du caractère frauduleux du service proposé.
Vous avez été victime du réseau Immediate : vos recours juridiques
Si vous avez déposé des fonds sur l’un des sites documentés dans cet article, des recours existent. La première étape est de rassembler toutes les preuves disponibles : captures d’écran, relevés de transactions, emails reçus, contrats signés. La deuxième étape est de déposer plainte auprès des autorités compétentes (police, gendarmerie, ou directement auprès du parquet). La troisième étape, souvent la plus efficace, est de consulter un avocat spécialisé.
BrokerDefense.net travaille avec Maître Anne Bernard-Dussaulx, avocate au Barreau de Paris, spécialisée dans les arnaques à l’investissement. Elle accompagne les victimes dans leurs démarches de récupération de fonds et de plainte pénale.
Les 22 sites du réseau Immediate — récapitulatif par branche
L’ensemble des sites documentés est présenté ci-dessous, regroupé par branche d’enregistrement. Les liens renvoient vers l’analyse complète de chaque site.
| Domaine | Marque affichée | Registrar | Création | Hébergement | Signalement |
|---|---|---|---|---|---|
| immediate-apex.com | Immediate Apex | MainReg | 03/01/2024 | Serverion (NL) | 20 langues |
| immediate-momentum.com | Immediate Momentum | MainReg | 07/04/2023 | Cloudflare | ScamDoc 1417751 |
| immediate-bitwave.com | Immediate Bitwave | MainReg | 01/11/2023 | — | ScamDoc 1939250 |
| immediate-vortex.com | Immediate Vortex | MainReg | 01/11/2023 | — | ScamDoc 1587943 |
| immediate-flik.com | Immediate Flik | MainReg | 11/10/2023 | Serverion (BG) | ScamDoc 1622318 |
| immediate-evex.org | Immediate Evex | MainReg | 02/11/2023 | Serverion (NL) | MetaMask ⚠️ |
| immediateintal.com | Immediate Intal | MainReg | 31/10/2023 | — | ScamDoc 1744794 |
| immediatecoraldex.co | Immediate CoralDex | MainReg | 10/2023 | — | ScamDoc 1550235 |
| immediateataraxai.net | Immediate Atarax AI | MainReg | 10/04/2024 | — | Lot G-1378226 |
| immediate-flarex.com | Immediate Flarex | MainReg | 10/04/2024 | — | ScamDoc 2604950 · Lot G-1378226 |
| immediateavita.com | Immediate Avita | MainReg | 10/04/2024 | — | Lot G-1378226 |
| immediatetrader.net | Immediate IFEX 360 | GRANSY | 15/06/2023 | Hostinger | MetaMask ⚠️ |
| immediate-imovax.co | Immediate Imovax | Key-Systems | 17/04/2024 | — | — |
| immediateeuraxai.org | Immediate Eurax AI | NETIM | 25/10/2023 | — | AMF ⚠️ · ScamDoc 1755256 |
| immediate-avage.co | Immediate 6.0 Avage | NETIM | 04/12/2023 | — | MetaMask ⚠️ · ScamDoc 1647114 |
| bitcoins-union.com | Immediate Xgen AI | Namecheap | 21/05/2020 | 1984 Hosting (IS) | Domaine recyclé · ScamDoc 2658737 |
| thecryptogenius.io | Immediate Genius AI | Epik | 11/01/2021 | — | Domaine recyclé · ScamDoc 2658744 |
| bitcoin-motion.cloud | Immediate 365 Folex | PDR | 17/12/2021 | — | Domaine recyclé · ScamDoc 2658770 |
| immediatexrise.app | Immediate Xrise | ENOM | 18/01/2024 | — | Domaine récent · ScamDoc 1663526 |
| immediate-edge.com | Immediate Edge | — | Fondateur | — | Site antérieur (HTTP 526) |
| immediate-connect.com | Immediate Connect | — | Fondateur | — | Site antérieur |
| immediatebitwave.com | Immediate Bitwave | Tucows | Fondateur | — | Site antérieur (≠ immediate-bitwave.com) |
Statut au 29 juillet 2026 : l’ensemble des vingt-deux sites référencés ci-dessus est aujourd’hui inaccessible. Les domaines ne répondent plus aux requêtes HTTP, leurs serveurs DNS ont cessé de résoudre les adresses, et aucun contenu n’est servi. Les captures d’écran et les analyses techniques publiées dans chaque article individuel ont été réalisées au moment où les sites étaient encore actifs, entre 2023 et 2024. Cette disparition généralisée ne signifie pas que le réseau a cessé ses activités : il a très probablement migré vers de nouveaux domaines, non encore identifiés, selon le cycle de rotation qui le caractérise.

- Sites antérieurs (données partielles) : immediate-edge.com (Tucows, site fondateur), immediate-connect.com, immediatebitwave.com (Tucows, ScamDoc 1% — à ne pas confondre avec immediate-bitwave.com de la branche MainReg : la reprise du nom avec ou sans trait d’union fait partie du procédé de saturation du réseau)
L’intégralité des analyses individuelles est consultable sur BROKERDEFENSE.NET. Chaque site documenté fait l’objet d’un article dédié, avec ses données WHOIS, ses captures d’écran et ses spécificités techniques.
Questions fréquentes sur le réseau Immediate
Reconnaître la prochaine vague : sept marqueurs transposables
Si les vingt-deux domaines documentés sont aujourd’hui inaccessibles, la signature technique du réseau Immediate est, elle, pérenne. Un nouveau site frauduleux reprenant le même mode opératoire présentera tout ou partie des marqueurs suivants.
- Protection d’identité tchèque. Le prestataire Whois Protection s.r.o. (Jaurisova 515/4, Praha 4) ou l’email @whoisprotection.domains dans les enregistrements WHOIS. Ce marqueur persiste quel que soit le registrar utilisé (MainReg, GRANSY, Key-Systems).
- Identifiant de registrant partagé. La présence d’un même ID de compte client (type G-1378226) sur plusieurs domaines créés le même jour. Un WHOIS croisé entre domaines suspects permet de détecter ce regroupement.
- IP Serverion en Bulgarie. L’adresse 194.49.94.131, géolocalisée à Sofia mais annoncée par l’hébergeur néerlandais Serverion depuis Rotterdam, hébergeait neuf domaines du réseau. Un reverse DNS ou une recherche de co-hébergement sur cette IP révélera les prochains sites.
- Stack WordPress + Elementor Pro + Hotjar + Migadu. Les sites frauduleux utilisent massivement WordPress avec le constructeur de pages Elementor Pro, l’outil d’analyse comportementale Hotjar, et la messagerie Migadu pour les emails transactionnels. Ces quatre briques, combinées, sont un signal fort.
- Cloudflare full-stack. Le CDN masque l’IP d’origine et le fournisseur DNS centralise la gestion des enregistrements. Un site sous Cloudflare avec des serveurs de noms génériques, sans entreprise identifiable derrière, doit éveiller la méfiance.
- Sémantique médicale ou pharmaceutique. Les noms de marque empruntent au vocabulaire médical pour inspirer confiance : Atarax (anxiolytique), Avita (« à éviter » en latin, ironique), Flarex (propulsion), Genius (intelligence).
- Versionnage marketing et marques multiples. Les déclinaisons « 6.0 », « xGen », « 360 », « 365 », « Discover » et les marques interchangeables (IFEX 360 / Intal 360 / Avapro 360) servent à segmenter les victimes et à échapper au référencement négatif.
Un opérateur qui changerait de nom de domaine mais conserverait trois de ces sept marqueurs est, avec une forte probabilité, la continuité du réseau Immediate. Le fichier d’analyse complet, régulièrement mis à jour, est disponible sur demande auprès de BrokerDefense pour les enquêteurs et les avocats.
Vingt-deux sites ont été documentés par BROKERDEFENSE à ce jour. Ils utilisent neuf registrars différents répartis sur trois continents et huit extensions de domaine distinctes.
Le réseau utilise une stratégie de diversification systématique : neuf registrars différents, huit extensions de domaine, des serveurs répartis sur plusieurs pays (Bulgarie, Pays-Bas), et une protection d’identité assurée par des sociétés tchèques (Whois Protection s.r.o., Prague) et un hébergeur islandais (1984 Hosting) pour la branche Namecheap. La durée de vie est variable : les sites fondateurs ont persisté deux à quatre ans, tandis que les créations plus récentes apparaissaient et disparaissaient par vagues. Au 29 juillet 2026, l’ensemble des vingt-deux domaines documentés est hors ligne.
Oui. Trois sites figurent sur la liste noire de MetaMask (immediate-avage.co, immediate-evex.org et immediatetrader.net), tous signalés le 25 juillet 2024. Un site (immediateeuraxai.org) est inscrit sur la liste noire de l’AMF depuis mars 2024.
Le 10 avril 2024, trois domaines (Atarax, Flarex et Avita) ont été enregistrés le même jour via le même registrar avec le même identifiant de registrant G-1378226. Cette donnée unique prouve que les domaines sont enregistrés par lots par un même opérateur, et constitue la preuve technique la plus solide de l’existence d’un réseau structuré.
Rassemblez tous les justificatifs (relevés bancaires, captures d’écran, échanges écrits), déposez une plainte pour escroquerie et faites-vous assister par un avocat spécialisé. Le 1er octobre 2024, la Cour de cassation (pourvoi n° 22-23.136) a consacré l’obligation de vigilance des prestataires de services de paiement, avec une indemnisation fixée à 50 % du préjudice, Cette jurisprudence ouvre la voie à des recours contre les intermédiaires financiers ayant facilité les virements vers les comptes du réseau.
Sources et méthodologie
- WHOIS DomainTools — Enregistrements de domaine pour les 22 sites, consultés entre février 2024 et juillet 2026.
- ScamDoc — Rapports de confiance n° 1417751, 1550235, 1587943, 1622318, 1647114, 1663526, 1744794, 1755256, 1939250, 2604178, 2604950, 2658737, 2658744, 2658770.
- MetaMask — Liste noire de phishing (retraits documentés le 16 mai 2026).
- AMF — Assure Banque Épargne Info Service (ABE-IS) — Liste noire des sites non autorisés en France (mars 2024).
- PhishFort / GitHub — Base collaborative de détection des sites de phishing ciblant les portefeuilles crypto.
- Infogreffe — Registre du commerce et des sociétés (vérification des entités mentionnées).
- Cour de cassation — Pourvoi n° 22-23.136, 1er octobre 2024, obligation de vigilance des prestataires de services de paiement.
- Analyse des profils technologiques des 22 sites (dernière consultation : juillet 2026).
Dernière mise à jour de cet article : 29 juillet 2026. Les informations contenues dans cette enquête reflètent l’état des connaissances à cette date.


