- Le fisc belge vire directement les remboursements sur le compte enregistré, sans jamais demander de confirmation de carte bancaire
- Le SPF Finances ne contacte que par courrier ou e-Box, jamais par email pour solliciter des données bancaires ou mots de passe
- Les arnaqueurs utilisent des techniques comme le quishing (QR codes malveillants) et le spoofing (usurpation d’adresse officielle) pour contourner les filtres antispam
Un remboursement se vire, il ne se « valide » pas
Aucun remboursement d’impôt belge ne passe par la confirmation de votre carte, de votre code PIN ou de votre code Digipass. Quand un remboursement officiel doit avoir lieu, il est versé directement sur les comptes bancaires renseignés. Les mails qui disent le contraire visent précisément ces données : coordonnées bancaires, code PIN ou code de réponse Digipass.
Le fisc a pourtant des canaux bien identifiés. Le SPF Finances vous contacte uniquement par courrier ou par un message dans votre e-Box, qui signale qu’un document est disponible dans MyMinfin. Il n’enverra jamais votre avertissement-extrait de rôle par e-mail. Aucun agent des finances ne sollicitera de coordonnées bancaires ou de mots de passe par courrier électronique. Un doute sur un solde créditeur ? Ouvrez MyMinfin vous-même, depuis votre navigateur, sans passer par le message reçu.
Du QR code de juillet à la vague de cette semaine
L’alerte a été lancée le 10 juillet 2026 par Safeonweb.be, le site du Centre pour la Cybersécurité Belgique.
Le mail promettait un remboursement, d’un montant oscillant entre 300 et 400 €, et demandait de scanner un QR code pour « vérifier » ses coordonnées. Cette technique, le « quishing », renvoie vers un faux site imitant celui du SPF Finances. Selon Notre Belgique, elle est redoutable parce qu’elle contourne les filtres antispam traditionnels.
Le faux remboursement porte parfois une référence commençant par « ZB ».
Ce n’est pas la première campagne de l’année. Dès avril 2026, des SMS sur de soi-disant montants impayés ont été suivis de faux e-mails, à propos de paiements en attente comme de remboursements. Ces derniers jours, c’est le Service de conciliation fiscale dont l’identité est usurpée, avec une technique de « spoofing » : un expéditeur externe peut afficher une adresse officielle. Vérifier l’adresse de l’expéditeur ne suffit donc plus, d’autant que les fraudeurs utilisent parfois une adresse très proche de la vraie.
40.000 signalements par jour, et que faire si vous avez cliqué
Les Belges signalent plus de 40.000 cas de phishing chaque jour.
Selon le Centre pour la Cybersécurité, plus de 3,6 millions de cas ont été signalés au premier trimestre 2026. Le volume dépasse déjà de 50 % la moyenne de l’année 2025. Si vous avez reçu un faux remboursement, vous êtes donc en très nombreuse compagnie.
Le bon réflexe est simple : ne cliquez pas, n’ouvrez aucune pièce jointe. Transférez le mail à suspect@safeonweb.be. Pour un SMS suspect, faites une capture d’écran et envoyez-la à la même adresse.
Si vous avez déjà cliqué, n’allez pas plus loin. Ne remplissez aucun champ et coupez toute interaction. Ne communiquez jamais de codes personnels, et changez immédiatement un mot de passe utilisé ailleurs. Si des données bancaires ont filé, contactez votre banque ou Card Stop au 078 170 170 pour bloquer d’éventuelles opérations frauduleuses.
La fraude existe aussi dans l’autre sens. Des escrocs interceptent des courriers postaux contenant des documents fiscaux et modifient le numéro de compte avant de les réacheminer. Le SPF Finances, lui, n’utilise que des comptes commençant par 679 (BEXX 6792 XXXX XXXX).
Sources : eno.ombudsman.europa.eu | safeonweb.be | threads.com