Le 7 juillet 2026, le parquet général de Coblence a annoncé la mise en accusation formelle des principaux suspects d'« Operation Chargeback », l’une des plus vastes affaires de fraude à la carte jamais instruites en Europe. Derrière ce nom se cache un dossier de près de cinq ans d’enquête, ouvert dans le sillage du scandale Wirecard, et une leçon dérangeante pour toute la filière : la fraude la plus efficace s’installe à l’intérieur des acteurs régulés du système de paiement, plutôt que de l’attaquer depuis l’extérieur.
Le mécanisme : des micro-abonnements industrialisés
Entre 2016 et 2021, le réseau a exploité les données de plus de 4,3 millions de cartes pour générer près de 19 millions de faux abonnements récurrents, adossés à environ 2 000 sites factices se présentant comme des services de streaming, des plateformes de rencontres ou du contenu pour adultes. Chaque prélèvement était calibré autour de 50 € par mois, avec des libellés volontairement obscurs. La petitesse du montant constituait le cœur de la stratégie.
Un débit isolé de 50 € passe sous le radar de la plupart des porteurs, qui ne le contestent pas ou l’attribuent à un abonnement oublié. Multiplié par des millions de cartes et par des dizaines de mois, il produit un flux colossal tout en maintenant un taux de contestation, le fameux chargeback, assez bas pour ne pas déclencher les seuils d’alerte des schemes. Le nom de l’opération est ironique : les fraudeurs ont bâti leur modèle précisément sur l’évitement du chargeback.
La singularité : la complicité au cœur des PSP
Ce qui distingue « Operation Chargeback » d’une fraude classique à la carte, c’est le point d’entrée. Selon les enquêteurs, le réseau est passé par les prestataires de services de paiement eux-mêmes et a compromis quatre grands acteurs allemands pour injecter les transactions frauduleuses directement dans les rails. Des dirigeants et responsables conformité auraient sciemment ouvert l’accès au réseau en échange de commissions ; chez l’un des prestataires, un logiciel de blanchiment sur mesure aurait même été installé. Les fonds ont ensuite transité par plus de 100 000 opérations de blanchiment via des comptes bancaires allemands.
| Maillon | Rôle dans le schéma |
|---|---|
| Sociétés-écrans (UK, Chypre) | Faux dirigeants et documents KYC falsifiés pour créer des marchands d’apparence légitime |
| ~2 000 faux sites | Vitrines soignées de streaming / rencontres / adulte, sans activité réelle |
| PSP allemands infiltrés | Point d’injection des flux ; insiders présumés complices côté conformité |
| Comptes bancaires relais | Plus de 100 000 opérations pour disperser et blanchir les produits |
| Cartes des victimes | 4,3 M de porteurs débités de ~50 €/mois sous des libellés opaques |
Parmi les personnes mises en accusation figurent Mirko Hüllemann, fondateur du PSP Unzer (ex-Heidelpay), et une ancienne dirigeante de Wirecard AG. Les quatre prestataires dont les systèmes auraient été utilisés ont été identifiés par la presse allemande : Unzer, Payone, Nexi Allemagne (ex-Concardis) et Wirecard, aujourd’hui disparu. À eux seuls, les trois acteurs encore en activité couvrent une part significative de l’acquisition e-commerce allemande, ce qui donne la mesure du risque systémique quand la conformité interne est corrompue.
Chronologie du dossier
Les leçons pour les acquéreurs et les PSP
L’affaire touche un angle mort du dispositif anti-fraude, trop souvent pensé pour repérer l’opération unitaire aberrante. Ici, chaque transaction était petite, régulière et plausible ; c’est le motif d’ensemble qui trahissait la fraude. Plusieurs enseignements se dégagent :
- KYB au-delà de la façade : une vitrine e-commerce soignée ne prouve pas une activité réelle. L’enrôlement marchand doit vérifier la substance économique (bénéficiaire effectif, cohérence du modèle, historique), pas la seule plausibilité de surface.
- Surveillance des micro-flux : filtrer les petits montants récurrents comme du « bruit » est une erreur. La petitesse délibérée était justement l’outil de blanchiment. Les modèles doivent scorer les motifs (fréquence, dispersion géographique, libellés génériques) autant que les montants.
- Ratio de chargeback comme signal faible : un taux de contestation anormalement bas sur un marchand à fort volume mérite autant d’attention qu’un taux élevé.
- Risque insider : les contrôles ne valent que par les personnes qui les opèrent. La séparation des tâches et l’audit des accès privilégiés côté conformité sont aussi critiques que les règles automatisées.
- Valeur du renseignement partagé : la percée est venue du recoupement, par la FIU, de signalements isolés. La qualité et le volume des déclarations de soupçon conditionnent la détection à l’échelle nationale.
Au-delà des 300 millions d’euros de préjudice avéré (et des quelque 750 millions que le réseau aurait tenté de détourner au total), « Operation Chargeback » restera comme un rappel : dans un système de paiement où la confiance est déléguée en cascade, de l’émetteur à l’acquéreur en passant par le PSP, la chaîne ne vaut que par son maillon le plus compromis. La sécurité technique des rails ne suffit pas si la gouvernance humaine qui les encadre peut être achetée.