LIVE: New phishing campaigns targeting mobile users —View latest threats →

Retour aux menaces
Critique🎭 Ingénierie sociale

Compromission de messagerie professionnelle (BEC) — Fraude au président

La BEC/fraude au président pousse les employés à faire des virements urgents en usurpant l'e-mail d'un dirigeant. Elle a causé 2,9 milliards de dollars de pertes en 2023.

Publié le: 15 janvier 2026Dernière mise à jour: 5 mars 2026

Qu'est-ce que cette menace ?

La compromission de messagerie professionnelle (BEC) est une arnaque sophistiquée ciblant les entreprises effectuant régulièrement des virements bancaires. Les attaquants compromettent ou usurpent l'adresse e-mail d'un dirigeant, puis demandent aux employés des finances ou RH d'envoyer de l'argent sur des comptes frauduleux — sous prétexte d'une urgence commerciale confidentielle.

Le rapport 2023 du FBI IC3 classe la BEC comme le cybercrime n°1 par perte financière totale, avec 2,9 milliards de dollars volés aux entreprises dans le monde.

Comment ça fonctionne

Variante 1 — Fraude au virement bancaire :

  • Les attaquants recherchent l'entreprise sur LinkedIn : qui est le PDG, qui gère les finances, quels projets sont en cours.
  • Ils envoient un e-mail semblant venir du PDG au DAF : « J'ai besoin que vous traitiez un virement confidentiel de 85 000 € pour conclure un accord aujourd'hui. N'en parlez à personne — je vous expliquerai après. Confirmez quand c'est fait. »
  • L'urgence et le secret empêchent l'employé de vérifier. Quand la fraude est découverte, l'argent a disparu.
  • Variante 2 — Fraude à la fausse facture :

    Les attaquants compromettent l'e-mail d'un fournisseur et envoient de nouvelles coordonnées bancaires pour une facture légitime en attente.

    Évolution 2024-2026 — Deepfake vidéo et audio :

    En 2024, un employé financier à Hong Kong a été trompé pour transférer 25 millions de dollars après une vidéoconférence avec de faux collègues générés par IA.

    Signaux d'alerte

  • Un e-mail d'un dirigeant demandant des virements urgents et confidentiels
  • Demandes de modification des coordonnées bancaires d'un fournisseur par e-mail uniquement
  • Pression du type « Ne le dites à personne » combinée à une demande financière
  • Légères différences dans le domaine de l'expéditeur
  • Comment vous protéger

    • Vérifiez toujours les demandes de virement ou de modification de coordonnées bancaires par un canal séparé (appel téléphonique à un numéro connu) — ne vous fiez jamais uniquement à l'e-mail
    • Mettez en place une règle à deux personnes pour tous les virements sortants au-dessus d'un certain seuil
    • Formez le personnel des finances et des RH aux schémas BEC — les attaquants exploitent l'urgence et l'autorité
    • Activez DMARC, DKIM et SPF sur votre domaine e-mail pour rendre l'usurpation beaucoup plus difficile
    • Utilisez des outils de sécurité e-mail qui signalent les e-mails externes imitant les noms de dirigeants internes

    Que faire si vous êtes touché

    1. 1.Si vous suspectez un virement frauduleux, appelez immédiatement votre banque — il y a une fenêtre étroite (souvent moins de 24 heures) pour tenter un rappel
    2. 2.Signalez à votre autorité nationale de cybercriminalité et déposez plainte auprès de la police
    3. 3.Conservez tous les e-mails, en-têtes et journaux de communication comme preuves
    4. 4.Menez un audit interne pour trouver comment les attaquants ont obtenu des informations
    5. 5.Notifiez immédiatement votre assurance cyber — la plupart des pertes BEC ne sont couvertes que si signalées dans un délai spécifique
    #BEC#CEO fraud#wire transfer#invoice fraud#email spoofing#deepfake#business