Agence immobilière : les arnaques qui visent vos acomptes et vos dossiers clients

Détournement d'acompte, faux dossiers de location, boîte mail piratée : les agences et les syndics cumulent les facteurs de risque. Voici les scénarios les plus fréquents et les parades.

Une agence immobilière réunit tout ce qui intéresse un fraudeur : des sommes importantes qui circulent par virement, des échanges par email avec des dizaines d'interlocuteurs, et des dossiers remplis de pièces d'identité, d'avis d'imposition et de RIB. D'après Cybermalveillance.gouv.fr, la fraude au virement a presque doublé en 2025 parmi les demandes d'assistance des entreprises.

Scénario 1 : l'acompte détourné

Un acquéreur doit verser un acompte ou un dépôt de garantie. Quelques jours avant, il reçoit un email apparemment envoyé par l'agence ou le notaire : « Suite à un changement de banque, merci d'effectuer le virement sur le RIB ci-joint. » Le message vient soit d'une boîte réellement piratée, soit d'une adresse presque identique. L'argent part sur le compte du fraudeur, et le litige commence.

Parades : indiquez dès le premier échange, par écrit et de vive voix, que vos coordonnées bancaires ne changeront jamais par email. Envoyez le RIB par un canal distinct et faites-le confirmer par téléphone avant tout virement important. Protégez vos boîtes mail par une double authentification et votre nom de domaine contre l'usurpation (réglages SPF, DKIM et DMARC).

Scénario 2 : le faux dossier de location

Bulletins de salaire retouchés, avis d'imposition fabriqués, pièces d'identité empruntées : les faux dossiers sont de plus en plus soignés. Le coût apparaît plus tard, avec les impayés.

Parades : vérifiez l'avis d'imposition avec le service de vérification en ligne de l'administration fiscale, contrôlez la cohérence entre les documents (adresse, employeur, montants), et appelez l'employeur à un numéro que vous trouvez vous-même.

Scénario 3 : la boîte mail de l'agence piratée

Un faux email de connexion (« Votre boîte est pleine », « Document partagé ») récupère le mot de passe d'un négociateur. L'attaquant lit alors toutes les transactions en cours, repère les virements à venir et écrit aux clients depuis la vraie adresse de l'agence. C'est le scénario le plus coûteux, car rien ne permet au client de se méfier.

Parades : double authentification sur toutes les boîtes, blocage du transfert automatique vers l'extérieur, et alertes de connexion inhabituelle. Voir aussi les 8 réglages à vérifier sur votre messagerie.

Les dossiers clients : moins on garde, moins on risque

Les dossiers de candidats locataires contiennent des données sensibles. La loi encadre la liste des pièces qu'un bailleur ou son mandataire peut demander, et la CNIL rappelle qu'elles ne doivent pas être conservées sans limite, en particulier celles des candidats non retenus. Concrètement :

  • ne demandez que les pièces autorisées ;
  • stockez les dossiers dans un espace protégé, pas en pièces jointes dispersées dans les boîtes mail ;
  • fixez une durée de conservation et supprimez régulièrement les dossiers des candidats non retenus.

La checklist de l'agence

  1. Mention « nos coordonnées bancaires ne changent jamais par email » sur les mandats, les appels de fonds et les signatures.
  2. Confirmation téléphonique de tout RIB avant un virement important, dans les deux sens.
  3. Double authentification sur toutes les boîtes mail et sur la banque.
  4. Réglages anti-usurpation du nom de domaine.
  5. Stockage centralisé et durée de conservation pour les dossiers clients.
  6. Une sensibilisation annuelle de l'équipe sur ces scénarios.

À retenir : le fraudeur exploite la confiance entre l'agence et ses clients. La meilleure protection est une règle simple, annoncée dès le départ et appliquée sans exception : un RIB se confirme toujours de vive voix.

Écrit par Théo

Consultant en cybersécurité pour les cabinets et les TPE, fondateur de Point Cyber. En savoir plus