Repérer la fraude par courriel d’affaires avant de virer l’argent
Les fraudes par courriel les plus coûteuses ne contiennent ni maliciel ni lien suspect. Elles arrivent dans une vraie conversation, depuis une vraie adresse. Comment les reconnaître — et le contrôle procédural qui fonctionne quand la reconnaissance échoue.
L’Internet Crime Complaint Center du FBI classe régulièrement la compromission de courriel d’affaires parmi les formes de cybercriminalité les plus coûteuses — plus coûteuse que les rançongiciels bien des années. C’est aussi l’une des moins techniques. Il n’y a généralement ni maliciel, ni pièce jointe, ni lien suspect qu’un logiciel pourrait détecter.
Comment ça fonctionne vraiment
- Un attaquant entre dans une boîte. Habituellement grâce à un mot de passe réutilisé sur un compte sans authentification multifacteur.
- Il lit. Discrètement, parfois pendant des semaines. Il apprend qui paie qui, comment les factures sont formulées, quand les paiements sont dus et comment les gens signent.
- Il organise la dissimulation. Une règle de boîte qui masque les réponses du vrai fournisseur, pour que la conversation ne puisse pas être corrigée.
- Il frappe au bon moment. Une réponse dans un vrai fil : « Veuillez noter que nos coordonnées bancaires ont changé — formulaire à jour ci-joint. »
Souvent, la boîte compromise n’est pas du tout la vôtre. C’est celle de votre fournisseur. Vous recevez un courriel authentique depuis un compte authentique, et il n’y a rien à trouver dans les en-têtes.
Signaux d’alerte
Aucun n’est concluant à lui seul, et c’est précisément pourquoi le contrôle procédural compte plus que toute liste :
- Un changement de coordonnées bancaires, surtout à l’approche d’une échéance
- L’urgence ou le secret — « ça doit partir aujourd’hui », « gardez ça entre nous »
- Une demande d’un dirigeant de contourner le processus d’approbation habituel
- De subtiles différences de domaine —
rnpourm, une lettre de trop, une autre extension - Des réponses plus rapides ou plus lentes que ce que cette personne fait d’habitude
- Un formulaire PDF de « coordonnées à jour » qui n’a jamais fait partie de votre processus
Le contrôle qui fonctionne vraiment
Formez les gens à repérer les signes, mais ne comptez pas là-dessus. Les attaquants sont bons, et un commis aux comptes fournisseurs débordé en fin de mois ne détectera pas une réponse parfaite dans un vrai fil.
Rendez plutôt la chose procédurale :
Les coordonnées bancaires ne changent jamais sur la foi d’un courriel. Tout changement est confirmé par téléphone, à un numéro que vous déteniez avant la demande.
Cette seule règle déjoue la majorité des fraudes à la facture, et elle ne coûte rien.
La couche technique
La procédure arrête le paiement. Ces mesures font de vous une cible plus difficile au départ :
- L’authentification multifacteur sur chaque boîte — pas seulement celles des dirigeants
- SPF, DKIM et DMARC, pour rendre l’usurpation de votre domaine plus difficile et les tentatives visibles
- Des alertes sur les nouvelles règles de transfert et de boîte, la cachette préférée des attaquants
Nous décrivons un cas réel dans on a failli virer de l’argent à un fraudeur. Le travail plus large relève de notre pratique en cybersécurité.
- Sécurité du courriel
- Fraude
- FCC