Skip to content
Digital Security Consulting

Contrôleur ou responsable des finances

“La comptabilité a failli payer une facture qui s’est avérée fausse”

Demander une consultation Délai typique: Audit des boîtes en quelques jours, contrôles dans le même mandat

Est-ce que ça vous ressemble?

  • Un fournisseur a écrit pour changer ses coordonnées bancaires — sans que ce soit lui
  • Une demande de paiement urgente semblait venir du propriétaire ou du PDG
  • Le personnel a reçu des réponses à l’intérieur d’un fil de discussion réel
  • Quelqu’un a remarqué une règle de boîte que personne n’a créée
  • Un paiement est parti et le vrai fournisseur réclame toujours sa facture

Ce que coûte l’inaction

La fraude par compromission de courriel d’affaires coûte plus cher aux organisations que les rançongiciels, et elle n’implique presque jamais de maliciel — l’antivirus ne voit donc rien. Les virements sont souvent irrécupérables après 24 à 48 heures. Les assureurs traitent fréquemment un paiement autorisé sous tromperie différemment d’un vol, donc la couverture est loin d’être garantie.

Comment se déroule le mandat

  1. 1

    Déterminer si une boîte est réellement compromise

    Journaux de connexion, géographie, règles de transfert et de boîte, autorisations d’applications OAuth. Les attaquants créent souvent une règle masquant les réponses du vrai fournisseur.

  2. 2

    Verrouiller les comptes

    Renouveler les identifiants, révoquer sessions et mots de passe d’application, retirer les règles malveillantes, et imposer l’authentification multifacteur sur chaque boîte — pas seulement celles des dirigeants.

  3. 3

    Corriger l’authentification du courriel

    SPF, DKIM et DMARC configurés et appliqués, pour rendre l’usurpation de votre domaine nettement plus difficile et les tentatives visibles.

  4. 4

    Mettre en place un contrôle de paiement

    Vérification hors bande pour tout changement de coordonnées bancaires, à un numéro déjà au dossier — jamais celui fourni dans le courriel qui demande le changement.

  5. 5

    Former ceux qui paient les factures

    Court, précis, et destiné aux quelques personnes qui déplacent réellement de l’argent. Une formation annuelle générique ne change pas les comportements; une règle concrète, oui.

L’attaque que l’antivirus ne peut pas voir

Aucun maliciel. Aucune pièce jointe. Une vraie personne, connectée à une vraie boîte avec un mot de passe valide, qui lit votre courriel et attend le bon moment.

Puis une réponse arrive dans un fil que vous avez réellement entamé, depuis une adresse que vous reconnaissez réellement, mentionnant une facture qui existe réellement — avec des coordonnées bancaires mises à jour.

Rien ne paraît anormal parce que, techniquement, presque rien ne l’est.

Pourquoi c’est souvent le problème du fournisseur d’abord

Fréquemment, la boîte compromise n’est pas la vôtre. Votre fournisseur se fait pirater, et l’attaquant utilise son compte pour rediriger les paiements de tous ses clients. Vous recevez un courriel authentique depuis un compte authentique, et rien dans les en-têtes ne permet de le détecter.

C’est exactement pourquoi le contrôle ne peut pas être uniquement technique. Il doit être procédural : les coordonnées bancaires ne changent jamais sur la foi d’un courriel. Confirmé par téléphone, à un numéro détenu au préalable.

Ce que nous corrigeons

Si une de vos boîtes est actuellement compromise, avec des preuves plutôt que des assurances. Le multifacteur partout. SPF, DKIM et DMARC configurés pour rendre l’usurpation plus difficile et les tentatives visibles. Et une règle écrite de vérification des paiements que l’équipe des finances peut réellement suivre.

Le travail technique prend quelques jours. La règle procédurale prend une réunion et évite l’essentiel des pertes.

Ce que vous obtenez

  • Une détermination fondée sur des preuves de toute boîte compromise
  • Règles de transfert et de boîte malveillantes retirées
  • Authentification multifacteur imposée sur toutes les boîtes
  • SPF, DKIM et DMARC configurés et surveillés
  • Une procédure écrite de vérification des changements bancaires
  • Une séance ciblée pour le personnel des finances

Questions fréquentes

Comment fonctionne réellement cette attaque?

Habituellement, un attaquant entre dans une boîte — souvent via un mot de passe réutilisé sans multifacteur — puis il se contente de lire. Il apprend vos fournisseurs, votre ton, votre cycle de paiement. Puis il répond dans un fil authentique, au bon moment, avec de nouvelles coordonnées bancaires. Rien ne paraît faux, parce que presque rien ne l’est.

Notre antivirus n’a rien signalé. Pourquoi?

Parce qu’il n’y a aucun maliciel à signaler. L’attaquant utilise une connexion légitime et envoie un courriel ordinaire. La sécurité des postes n’a rien à détecter. Les contrôles efficaces ici sont l’authentification, la surveillance des boîtes, et un processus de paiement qui ne repose pas sur le courriel.

Peut-on récupérer l’argent?

Parfois, si vous agissez en quelques heures. Contactez immédiatement votre banque pour demander un rappel, puis signalez à la police. Au-delà de 24 à 48 heures, la récupération devient improbable car les fonds ont transité par des comptes intermédiaires.

Quel contrôle aide le plus?

La vérification hors bande de tout changement de coordonnées bancaires. Toute demande de ce type est confirmée par téléphone, à un numéro que vous déteniez avant la demande. Cette seule règle déjoue l’immense majorité des fraudes à la facture, et elle ne coûte rien.

Faut-il le multifacteur sur toutes les boîtes?

Oui. Les attaquants ne visent pas d’abord la boîte du PDG — ils visent le compte le plus facile, puis pivotent. Une boîte de réception ou de comptes fournisseurs non protégée est un excellent poste d’observation pour apprendre comment votre entreprise paie ses factures.

Services mobilisés

Cybersécurité

Réponse aux incidents, récupération après rançongiciel et durcissement qui tient à l’audit.

En savoir plus

Dites-nous ce qui ne fonctionne pas — ou ce que vous voulez bâtir.

Dès le premier appel, vous parlez à un ingénieur principal, pas à un vendeur. Si nous ne sommes pas le bon choix, nous vous le dirons et vous orienterons ailleurs.

Incident en cours? Inscrivez « URGENT » dans votre message et nous priorisons votre dossier.