Alerte à la fraude — Arnaques liées aux règlements suite à des violations de données de CRA

%20(1).png)
Le 4 août 2026, le processus de réclamation s'est ouvert pour une Règlement de 8,7 millions de dollars d'un recours collectif contre le gouvernement du Canada.
Cela couvrait les personnes dont les informations personnelles ou financières d'un compte en ligne du gouvernement du Canada, y compris le portail de l'Agence du revenu du Canada, ont été consultées sans autorisation en 2020.
KPMG est l'administrateur désigné par le tribunal, et les membres du groupe éligibles peuvent soumettre des réclamations en ligne ou par courrier jusqu'au 3 février 2027.
Le règlement est légitime, mais la publicité qui l'entoure correspond exactement aux conditions que recherchent les fraudeurs :
- Un reportage national
- Un véritable versement lié au gouvernement
- Une véritable échéance
- Un véritable administrateur demandant aux gens de saisir un nom de famille et les trois derniers chiffres d'un numéro d'assurance sociale sur un site Web
Cette combinaison donne aux criminels un prétexte crédible pour créer de faux vérificateurs d'éligibilité et de faux portails de réclamation convaincants, et pour récolter des données d'identité et des informations de compte à grande échelle.
Nos attentes
Une vague de courriels d'hameçonnage, de SMS, de publicités sur les réseaux sociaux, de résultats de recherche sponsorisés et d'appels vocaux usurpant l'identité de KPMG, de l'ARC, de la Cour fédérale et des avocats du groupe, a débuté quelques jours après la couverture médiatique et s'est poursuivie jusqu'à la date limite de réclamation de février 2027.
Les seules chaînes légitimes et ce qu'il faut surveiller
Site officiel du règlement
https://www.breachsettlementcanada.kpmg.ca (anglais et français). Il s'agit du site Web de l'administrateur désigné par le tribunal.
Adresse e-mail officielle
breachsettlementcanada@kpmg.ca
Ce que demande le véritable contrôle d'éligibilité
- Nom de famille
- Les trois derniers chiffres du SIN
- Une adresse e-mail
- Rien de plus au stade de l'éligibilité
Ce que le vrai processus ne demande JAMAIS
- SIN complet
- Date de naissance
- Identifiants bancaires
- Nom d'utilisateur ou mot de passe CRA My Account
- Un code d'authentification multifactoriel
- Un numéro de carte de crédit
- Une copie d'une pièce d'identité gouvernementale téléchargée dans une fenêtre de discussion
- Tout paiement ou frais. Il n'y a pas de frais pour déposer une réclamation
Tout message provenant d'un texto, d'un message direct ou d'un appel téléphonique non sollicité qui vous redirige vers une adresse différente, un lien raccourci ou le téléchargement d'une application doit être considéré comme frauduleux jusqu'à preuve du contraire.
À quoi ressembleront les contrefaçons
Les maquettes suivantes ont été produites par Richter Guardian à des fins de formation.
Il ne s'agit pas de vrais messages et les adresses et liens affichés ne sont qu'illustratifs.
Partagez-les avec votre famille, votre personnel de bureau et toute personne qui gère la correspondance en votre nom.
Exemple 1: e-mail de phishing usurpant l'identité de l'administrateur des réclamations

Ce qu'il faut surveiller
- Domaine d'expéditeur similaire plutôt que https://www.breachsettlementcanada.kpmg.ca
- Un montant en dollars pré-approuvé que le véritable administrateur ne citerait jamais à l'avance
- Une menace de confiscation de 48 heures alors que la date limite est en fait le 3 février 2027
- Une demande de numéro d'assurance sociale complet
- Informations de connexion à la CRA
- Informations bancaires
Exemple 2: envoi d'un message texte

Ce qu'il faut surveiller
- L'administrateur ne sollicite pas de réclamations par SMS
- Le domaine n'est pas kpmg.ca
- Le montant est présenté comme garanti
- L'urgence est fabriquée
L'avis de recours collectif légitime arrive par courrier ou à l'adresse de l'administrateur.
Exemple 3: faux portail d'éligibilité et de réclamation

Ce qu'il faut surveiller
- Un domaine similaire non chiffré
- Un numéro d'assurance sociale complet et des informations d'identification CRA sont demandés lorsque le site réel ne demande qu'un nom de famille
- Trois chiffres SIN
- Une adresse e-mail
- Téléchargement d'un identifiant
- Des frais de traitement lorsque la véritable réclamation est gratuite
- Faux compteurs de rareté
Les criminels achètent également des publicités de recherche sponsorisées afin que ces pages apparaissent au-dessus des pages réelles.
Exemple 4: Prétexte d'un appel vocal et d'un message vocal

Ce qu'il faut surveiller
- Un appel entrant non sollicité
- Vérification d'identité demandée par l'appelant plutôt que par vous
- Surtout, une demande de relecture d'un code envoyé sur votre téléphone. Ce code est une invite d'authentification multifactorielle (MFA) pour un compte que l'appelant essaie de prendre en charge à ce moment-là. Aucune organisation légitime ne le demandera jamais
Exemple 5: Publicité sur les réseaux sociaux et les moteurs de recherche

Ce qu'il faut surveiller
- Un paiement moyen inventé
- Une date limite inventée
- Un placement rémunéré supérieur au résultat réel
Contactez l'administrateur en saisissant directement l'adresse - https://www.breachsettlementcanada.kpmg.ca - plutôt qu'en cliquant sur une publicité ou un résultat de recherche.
Drapeaux rouges pour informer votre famille et votre personnel
Contact non sollicité
L'administrateur contacte les membres de la classe par courrier ou depuis son propre domaine. Il ne vous appellera pas à froid, ne vous enverra pas de SMS ou de message direct.
Un montant garanti à l'avance
L'indemnisation réelle peut aller jusqu'à 80$ ou jusqu'à 200$ pour le temps passé, plus jusqu'à 5 000$ en frais remboursables documentés, et les montants peuvent être réduits en fonction du nombre de demandes approuvées. Personne ne peut te promettre 5 000$.
Urgence artificielle
La véritable date limite est le 3 février 2027. Tout message vous indiquant 24 heures, 48 heures ou « cette semaine » constitue une pression de fabrication.
Collecte excessive de données d'identité
Le véritable contrôle d'éligibilité demande un nom de famille, les trois derniers chiffres de votre NAS et une adresse e-mail. Une demande de numéro d'assurance sociale complet, de date de naissance, de scans d'identité ou d'informations d'identification de l'ARC constitue une collecte de données.
Toute demande payante
Le dépôt d'une réclamation est gratuit. Des frais de traitement, de vérification ou d'accélération sont synonymes de fraude.
Toute demande de code
Un code d'accès à usage unique lu à haute voix, transféré ou saisi sur un site tiers transmet votre compte.
Domaines similaires
Vérifiez bien l'adresse. Le site authentique est https://www.breachsettlementcanada.kpmg.ca.
Tout ce qui se termine par .info, .net, .co, .ca-claims ou une variante avec trait d'union du nom KPMG ne l'est pas.
Paiement par une méthode inhabituelle
Les demandes de transfert de fonds, d'achat de cartes-cadeaux ou de réception d'un paiement par virement électronique à un nouveau destinataire ne font partie d'aucun règlement.
Ce que nous vous recommandons de faire
Pour les directeurs et les membres de la famille
Tapez l'adresse, ne cliquez jamais
Accédez au contrôle d'éligibilité uniquement en saisissant https://www.breachsettlementcanada.kpmg.ca dans le navigateur Web. N'utilisez pas de liens provenant d'e-mails, de SMS, de réseaux sociaux ou de publicités de recherche.
Vérifiez en rappelant
Si quelqu'un prétend être l'administrateur, raccrochez et contactez breachsettlementcanada@kpmg.ca à partir des coordonnées du site officiel.
Traitez le NAS comme un justificatif
Ne fournissez jamais un numéro d'assurance sociale complet à un contact entrant.
Consultez directement votre compte CRA
Connectez-vous à Mon dossier CRA en saisissant l'adresse, confirmez que vos informations de dépôt direct et votre adresse postale n'ont pas été modifiées et activez l'authentification multifactorielle si ce n'est déjà fait.
Envisagez une alerte de dossier de crédit
Si vous pensez que vos informations ont été exposées, envoyez une alerte à la fraude auprès d'Equifax Canada et de TransUnion Canada.
Pour les family offices et le personnel des entreprises
Informez votre équipe cette semaine
Transférez ou imprimez ce message à toute personne qui gère la correspondance, les opérations bancaires ou les déclarations fiscales pour le compte d'un mandant.
Ajouter une étape de vérification
Toute instruction découlant d'un règlement, d'un remboursement ou d'un avis gouvernemental doit être vérifiée par un appel hors bande à un numéro connu avant tout transfert de données ou de fonds.
Surveillez les domaines similaires
Demandez à votre fournisseur informatique de surveiller les domaines nouvellement enregistrés qui associent le nom de votre famille ou celui de votre entreprise à des conditions de règlement, de réclamation, de remboursement ou de CRA.
Réglez le filtrage de votre courrier
Mettez en quarantaine les domaines d'expéditeurs nouvellement enregistrés et signalez le courrier externe faisant référence à des règlements de la CRA ou à des paiements de recours collectifs.
Signalez et conservez
Signalez les escroqueries présumées au Centre antifraude du Canada au 1-888-495-8501 et conservez les en-têtes des messages originaux plutôt que de les supprimer.
Si vous pensez avoir déjà été attrapé
Déplacez-vous rapidement
Modifiez le mot de passe de tout compte dont les informations d'identification ont été saisies, en commençant par Mon compte CRA et votre adresse e-mail, et révoquez les sessions actives.
Appelez le CRA
Si des informations d'identification de l'ARC ont été divulguées, communiquez immédiatement avec l'ARC et demandez que le compte soit verrouillé et examiné pour vérifier si des modifications ont été apportées au dépôt direct ou à l'adresse.
Avertissez votre banque
Signalez l'exposition et demandez une vérification renforcée des paiements sortants.
Déposer une alerte de crédit
Contactez Equifax Canada et TransUnion Canada.
Contactez Richter Guardian
Adressez-vous à votre équipe Richter Guardian. Nous pouvons aider à contenir l'incident, à évaluer ce qui a été exposé et à coordonner la surveillance.
Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?
Demandez une consultation privée pour savoir si Richter Guardian vous convient.
Protégez votre vie numérique en détectant les risques avant qu'ils ne s'intensifient
Richter Guardian vous offre une cybersécurité au niveau de l'entreprise adaptée aux particuliers, aux familles et aux dirigeants.

.png)



