Skip to content
Digital Security Consulting

Repérer la fraude par courriel d’affaires avant de virer l’argent

Les fraudes par courriel les plus coûteuses ne contiennent ni maliciel ni lien suspect. Elles arrivent dans une vraie conversation, depuis une vraie adresse. Comment les reconnaître — et le contrôle procédural qui fonctionne quand la reconnaissance échoue.

Publié 3 min de lecture

L’Internet Crime Complaint Center du FBI classe régulièrement la compromission de courriel d’affaires parmi les formes de cybercriminalité les plus coûteuses — plus coûteuse que les rançongiciels bien des années. C’est aussi l’une des moins techniques. Il n’y a généralement ni maliciel, ni pièce jointe, ni lien suspect qu’un logiciel pourrait détecter.

Comment ça fonctionne vraiment

  1. Un attaquant entre dans une boîte. Habituellement grâce à un mot de passe réutilisé sur un compte sans authentification multifacteur.
  2. Il lit. Discrètement, parfois pendant des semaines. Il apprend qui paie qui, comment les factures sont formulées, quand les paiements sont dus et comment les gens signent.
  3. Il organise la dissimulation. Une règle de boîte qui masque les réponses du vrai fournisseur, pour que la conversation ne puisse pas être corrigée.
  4. Il frappe au bon moment. Une réponse dans un vrai fil : « Veuillez noter que nos coordonnées bancaires ont changé — formulaire à jour ci-joint. »

Souvent, la boîte compromise n’est pas du tout la vôtre. C’est celle de votre fournisseur. Vous recevez un courriel authentique depuis un compte authentique, et il n’y a rien à trouver dans les en-têtes.

Signaux d’alerte

Aucun n’est concluant à lui seul, et c’est précisément pourquoi le contrôle procédural compte plus que toute liste :

  • Un changement de coordonnées bancaires, surtout à l’approche d’une échéance
  • L’urgence ou le secret — « ça doit partir aujourd’hui », « gardez ça entre nous »
  • Une demande d’un dirigeant de contourner le processus d’approbation habituel
  • De subtiles différences de domaine — rn pour m, une lettre de trop, une autre extension
  • Des réponses plus rapides ou plus lentes que ce que cette personne fait d’habitude
  • Un formulaire PDF de « coordonnées à jour » qui n’a jamais fait partie de votre processus

Le contrôle qui fonctionne vraiment

Formez les gens à repérer les signes, mais ne comptez pas là-dessus. Les attaquants sont bons, et un commis aux comptes fournisseurs débordé en fin de mois ne détectera pas une réponse parfaite dans un vrai fil.

Rendez plutôt la chose procédurale :

Les coordonnées bancaires ne changent jamais sur la foi d’un courriel. Tout changement est confirmé par téléphone, à un numéro que vous déteniez avant la demande.

Cette seule règle déjoue la majorité des fraudes à la facture, et elle ne coûte rien.

La couche technique

La procédure arrête le paiement. Ces mesures font de vous une cible plus difficile au départ :

  • L’authentification multifacteur sur chaque boîte — pas seulement celles des dirigeants
  • SPF, DKIM et DMARC, pour rendre l’usurpation de votre domaine plus difficile et les tentatives visibles
  • Des alertes sur les nouvelles règles de transfert et de boîte, la cachette préférée des attaquants

Nous décrivons un cas réel dans on a failli virer de l’argent à un fraudeur. Le travail plus large relève de notre pratique en cybersécurité.

Questions fréquentes

Qu’est-ce que la compromission de courriel d’affaires?

Un attaquant accède à une vraie boîte — la vôtre ou celle d’un fournisseur —, lit la correspondance, puis envoie une demande convaincante au bon moment, habituellement pour changer des coordonnées bancaires ou autoriser un paiement urgent. Comme le courriel provient d’un compte légitime, les filtres techniques le signalent rarement.

Quelle est la meilleure défense?

Une règle voulant que les coordonnées bancaires ne changent jamais sur la foi d’un courriel. Tout changement est confirmé par téléphone, à un numéro que vous déteniez avant la demande — jamais celui fourni dans le message. Ce seul contrôle procédural déjoue la plupart des fraudes à la facture et ne coûte rien.

Nous avons envoyé un paiement et croyons à une fraude. Que faire?

Appelez immédiatement votre banque pour demander un rappel, puis signalez le tout à la police. La rapidité compte : les chances de récupération chutent fortement après un jour ou deux, à mesure que les fonds sont déplacés. Faites ensuite examiner les boîtes concernées pour savoir comment l’attaquant est entré.

Dites-nous ce qui ne fonctionne pas — ou ce que vous voulez bâtir.

Dès le premier appel, vous parlez à un ingénieur principal, pas à un vendeur. Si nous ne sommes pas le bon choix, nous vous le dirons et vous orienterons ailleurs.

Incident en cours? Inscrivez « URGENT » dans votre message et nous priorisons votre dossier.