Compromission de courriel d'affaires : détecter et prévenir la fraude par courriel
La compromission de courriel d'affaires (BEC) est une attaque d'ingénierie sociale sophistiquée dans laquelle des cybercriminels usurpent l'identité de dirigeants, d'employés ou de partenaires d'affaires en utilisant, en compromettant ou en usurpant leurs comptes de courriel légitimes. Le mobile des attaques de compromission de courriel d'affaires est habituellement (quoique pas toujours) de nature financière et consiste généralement à tromper les destinataires pour les amener à transférer des fonds.
Les attaques BEC continuent de gagner en ampleur. Un récent rapport de Microsoft a révélé 156 000 tentatives quotidiennes détectées entre mai 2022 et avril 2023. Les pertes découlant d'une seule attaque de compromission de courriel d'affaires peuvent facilement atteindre des centaines de milliers, voire des millions de dollars, selon l'entreprise ciblée.
Cet article se veut un guide pour aider votre entreprise à bien comprendre les attaques BEC, y compris leurs rouages, avec quelques exemples récents et concrets qui mettent la menace en contexte. Vous y trouverez aussi des stratégies de détection et de prévention concrètes pour aider votre entreprise à faire face à cette cybermenace de plus en plus dommageable.
Comprendre la compromission de courriel d'affaires (BEC)
L'acteur malveillant qui mène une arnaque de compromission de courriel d'affaires usurpe ou détourne des comptes de courriel légitimes afin de tromper des personnes. Les attaques BEC manipulent les communications par courriel pour amener les destinataires à transférer de l'argent ou à divulguer des renseignements sensibles. Cette manipulation repose largement à la fois sur la confiance accordée à diverses sources et sur des techniques d'ingénierie sociale couramment déployées, comme la création d'un sentiment d'urgence ou l'hameçonnage.
Un aspect intéressant de la compromission de courriel d'affaires est que ces attaques sont plus difficiles à détecter au moyen des outils de sécurité standards, car les courriels frauduleux contiennent rarement des logiciels malveillants que vos systèmes peuvent signaler. Un examen plus attentif des différents types d'arnaques BEC rend ce défi plus évident :
La fraude du président
Dans la fraude du président, les cybercriminels usurpent l'identité du PDG ou d'autres cadres supérieurs de l'entreprise. L'envoi d'un courriel au service des finances ou de la comptabilité réclamant un virement bancaire urgent procure un gain financier en tirant parti de l'autorité de la haute direction.
Les attaques de fraude du président visent généralement les employés qui ont le pouvoir d'approuver et d'envoyer des fonds, comme ceux de vos équipes de comptabilité ou de finances. Les signaux d'alarme caractéristiques des courriels de fraude du président sont un fort sentiment d'urgence et, souvent, des demandes de garder la transaction confidentielle.
Les fausses factures
Les arnaques à la fausse facture sont un type d'attaque de compromission de courriel d'affaires dans lequel les acteurs malveillants se font passer pour un fournisseur et envoient de fausses factures à votre entreprise. Parfois, cette facture concerne un service fictif, mais d'autres arnaques à la facture consistent à exploiter les relations avec des fournisseurs de confiance.
Parmi les signes caractéristiques, on trouve des coordonnées de facturation modifiées, comme les renseignements bancaires, et un sentiment d'urgence ou un « rabais » pour paiement immédiat. La conception et la mise en page des factures utilisées dans ces arnaques imitent celles des factures légitimes. Comme dans la fraude du président, l'objectif est de duper votre service des comptes fournisseurs pour qu'il effectue des paiements vers des comptes bancaires contrôlés par des acteurs malveillants.
La compromission de fournisseurs
Dans cette tactique de compromission de courriel d'affaires, les cybercriminels compromettent les comptes de courriel légitimes de véritables fournisseurs. Ils se servent ensuite de ces comptes détournés pour envoyer des demandes de paiement d'apparence légitime, généralement accompagnées d'un changement de coordonnées bancaires.
Les courriels proviennent d'adresses légitimes appartenant à des fournisseurs de confiance, ce qui rend leur authenticité difficile à remettre en question. L'attaquant possède souvent une connaissance approfondie des transactions en cours et des habitudes de conversation, grâce à l'accès à l'historique de courriels du fournisseur.
Comme dans la plupart des attaques BEC, le but est d'en tirer un profit financier. En exploitant la confiance entre les entreprises et leurs fournisseurs, les adversaires peuvent rediriger les paiements vers leurs propres comptes bancaires.
Les rouages d'une arnaque de compromission de courriel d'affaires
Bien que ses formes varient, de la fraude du président à la compromission de fournisseurs, chaque arnaque de compromission de courriel d'affaires est un type d'attaque d'ingénierie sociale minutieusement orchestré. De la collecte de renseignements à l'exécution du casse final, une stratégie claire est commune à toutes les attaques BEC. Voici un survol des rouages de la compromission de courriel d'affaires pour vous aider à comprendre comment elle se déroule de façon plus détaillée.
1. La reconnaissance
Avant de passer à l'action, les attaquants recueillent d'abord le plus de renseignements possible sur l'organisation ciblée et ses employés. Repérer les employés clés, étudier la structure de l'entreprise et analyser ses partenaires d'affaires permet de déterminer le type d'arnaque de compromission de courriel d'affaires à utiliser et qui cibler exactement. La reconnaissance s'appuie sur des sources publiques comme le site Web de votre entreprise, les plateformes de médias sociaux et les réseaux professionnels tels que LinkedIn. Tout est une question de comprendre qui tient les cordons de la bourse de votre entreprise.
2. La compromission initiale
L'attaquant a besoin d'un point d'entrée à partir duquel envoyer des courriels crédibles. Cela signifie habituellement compromettre un compte de courriel au sein de l'entreprise ou celui d'un proche partenaire d'affaires ou fournisseur. D'autres tactiques consistent à falsifier les adresses d'expéditeur, à enregistrer des domaines usurpés dont l'orthographe ne diffère que légèrement de celle des sites Web ou adresses de courriel légitimes de l'entreprise, ou encore à abuser des sous-domaines.
3. La préparation de l'attaque
Fort des renseignements tirés de ses premiers efforts de reconnaissance et, parfois, de la lecture de fils de courriels en cours ou passés, l'acteur malveillant rédige un courriel frauduleux convaincant. Outre l'utilisation de ces renseignements pour rendre le courriel plus crédible, diverses tactiques d'ingénierie sociale entrent ici en jeu, notamment :
- Le prétextage : fabriquer un scénario ou un prétexte justifiant la communication ou la demande.
- L'appâtage : offrir à la victime quelque chose d'alléchant qui la rend plus vulnérable à l'arnaque.
- Les tactiques d'influence : recourir à l'urgence, à l'autorité ou aux appels à l'émotion pour pousser la victime à poser le geste souhaité.
4. L'exécution de l'attaque
C'est ici que l'employé ciblé reçoit le courriel BEC. Le message incite généralement à une action rapide ou confidentielle. Comme il en a été question dans la section précédente sur les types d'arnaques de compromission de courriel d'affaires, il peut s'agir d'un « PDG » ayant besoin d'un virement bancaire urgent ou d'un « fournisseur » qui met à jour ses coordonnées bancaires.
Ayant étudié votre entreprise, les attaquants imitent souvent le ton, le style et la signature de courriel du dirigeant ou du fournisseur dont ils usurpent l'identité. Le courriel peut faire référence à des projets en cours ou s'appuyer sur des événements réels (comme un PDG en voyage d'affaires) pour paraître authentique. Nous avons même vu des acteurs malveillants créer délibérément de faux fils de discussion par courriel avec d'autres ressources internes légitimes usurpées, uniquement pour bâtir ce contexte d'urgence et fournir une validation indirecte par un autre employé. Imaginez par exemple une conversation qui semble s'étirer sur plusieurs jours ou semaines, où un collègue aurait soulevé la question et en aurait discuté avec votre PDG fictif qui, après tout ce délai dans le processus, vous transmet ensuite une demande de paiement à effectuer sans tarder.
5. Le transfert de fonds
Si la supercherie fonctionne, l'employé ciblé approuve un transfert non autorisé vers des comptes contrôlés par l'acteur malveillant. Pour éviter une détection immédiate, les attaquants peuvent créer des règles dans le compte de courriel compromis afin de supprimer ou de déplacer les courriels liés à la transaction frauduleuse, ce qui peut leur faire gagner du temps.
Une fois l'argent obtenu, les attaquants tenteront de le déplacer rapidement, souvent par une série de comptes bancaires internationaux afin de compliquer le suivi et la récupération. Les portefeuilles de cryptomonnaie constituent une autre voie courante de blanchiment d'argent.
L'ingénierie sociale est au cœur des attaques BEC. En manipulant la psychologie humaine, en exploitant la confiance et en tirant parti d'une abondance croissante de renseignements accessibles au public, les attaquants tissent des récits convaincants auxquels même des professionnels aguerris se laissent parfois prendre. La clé réside dans un mélange de vigilance et de formation continue afin que votre personnel puisse repérer ces tactiques sournoises et y réagir.
Détecter la compromission de courriel d'affaires

Au premier rang des stratégies de détection de la compromission de courriel d'affaires figure une formation efficace des employés. Après tout, la meilleure protection contre les répercussions des arnaques BEC sur votre entreprise est un personnel bien informé qui sait quoi surveiller. Des séances de formation régulières, des exercices simulés et des campagnes de sensibilisation continues instaurent un réflexe de vigilance chez vos employés.
Plusieurs signaux d'alarme permettent de distinguer les courriels authentiques des arnaques de compromission de courriel d'affaires. Un changement inattendu de coordonnées bancaires, par exemple, exige un degré élevé de méfiance et de scepticisme. En utilisant tout autre moyen de communication déjà connu (autre que le courriel) pour ce fournisseur ou ce partenaire, confirmez les changements directement auprès de lui. Cela devrait réduire grandement les risques.
Pour les courriels urgents réclamant des transferts d'argent, examiner attentivement l'adresse de courriel de l'expéditeur et la comparer aux domaines légitimes de l'entreprise peut aider à détecter certaines arnaques BEC, mais pas toutes. Recourez à des vérifications en personne ou à des appels téléphoniques pour valider tout courriel présentant un sentiment d'urgence à l'égard d'une demande de paiement. En contexte de télétravail, établissez des règles voulant que l'employé qui a un doute décroche le téléphone ou tienne un appel vidéo avec la personne qui demande l'action, afin de confirmer le paiement.
Un autre bon conseil de détection consiste à mettre en place un filtrage avancé des courriels. Vous pouvez configurer des filtres pour mettre en quarantaine les courriels comportant des pièces jointes suspectes ou provenant d'expéditeurs non reconnus. De plus, les protocoles d'authentification garantissent que les courriels proviennent bel et bien de l'expéditeur annoncé.
Prévenir la compromission de courriel d'affaires
Une stratégie fondamentale pour prévenir les attaques de compromission de courriel d'affaires consiste à renforcer l'authentification. Tout compte de courriel utilisé par vos employés avec une authentification faible est une proie facile pour les cybercriminels. Renforcer les comptes de courriel au moyen de l'authentification multifacteur rend ces comptes bien moins susceptibles d'être compromis, puisque le pirate a besoin de deux éléments de preuve distincts pour y accéder plutôt que d'un simple mot de passe.
Si une authentification forte est une tactique préventive contre les arnaques BEC fondées sur la compromission de comptes, les protocoles d'authentification de domaine de courriel garantissent quant à eux que seules des entités authentiques peuvent envoyer des courriels au nom de votre organisation. DMARC (Domain-based Message Authentication, Reporting & Conformance) est un protocole qui vérifie l'authenticité d'un courriel, puis décide de la marche à suivre si le courriel échoue à cette vérification : le signaler, le mettre en quarantaine ou le rejeter d'emblée.
DMARC s'appuie sur deux autres protocoles :
- SPF (Sender Policy Framework) permet aux propriétaires de domaines de préciser quelles adresses IP ou quels serveurs peuvent envoyer des courriels en leur nom.
- DKIM (DomainKeys Identified Mail) agit comme une signature numérique en ajoutant aux courriels sortants un code unique que les serveurs destinataires peuvent ensuite vérifier.
Enfin, établissez des processus de vérification renforcés autour des transactions financières afin d'empêcher la réussite des attaques BEC. La vérification obligatoire par rappel exige que les destinataires de courriels contenant des demandes financières dans votre entreprise rappellent toujours le demandeur à un numéro de téléphone convenu à l'avance pour valider la demande.
Combattre la compromission de courriel d'affaires par la formation
On peut soutenir avec force que la première ligne de défense contre la compromission de courriel d'affaires n'est ni un pare-feu ni un outil de sécurité du courriel : ce sont vos employés eux-mêmes. Ce bouclier humain met en évidence le rôle essentiel de la formation continue en sensibilisation à la sécurité, qui dote les employés des connaissances et des outils nécessaires pour reconnaître et contrer les tentatives BEC.
Les cybercriminels affinent continuellement leurs tactiques. À mesure que les stratagèmes BEC gagnent en sophistication, une formation régulière permet à vos employés de rester au fait des menaces les plus récentes. La répétition renforce la mémoire : des séances de formation régulières ancrent les bonnes pratiques dans la routine quotidienne de votre personnel.
Voici quelques conseils concrets à communiquer aux employés au sujet des attaques BEC :
- Surveillez les changements subtils dans les domaines de courriel, comme « nomdelentreprise.co » au lieu de « nomdelentreprise.com ».
- Faites toujours preuve de scepticisme devant un changement soudain de coordonnées bancaires, une demande financière urgente ou un partage de renseignements confidentiels.
- Avant de donner suite à toute demande financière ou sensible reçue par courriel, vérifiez son authenticité au moyen d'un appel téléphonique ou d'une conversation en personne, en utilisant des moyens de contact établis à l'avance.
- Les courriels BEC peuvent présenter un vocabulaire inhabituel, des fautes d'orthographe ou un ton qui détonne par rapport au style de communication habituel de l'expéditeur présumé.
Exemples récents de compromission de courriel d'affaires
Pour bien mettre la menace en contexte, il vaut la peine de passer en revue quelques exemples récents et concrets de compromission de courriel d'affaires.
Un district scolaire du Connecticut
Un reportage d'ABC News paru en août 2023 rapportait que le district scolaire de New Haven, au Connecticut, avait perdu plus de 6 millions de dollars dans une série d'attaques de compromission de courriel d'affaires. Dans un mélange intéressant d'usurpation d'identité de fournisseur et de fraude du président, les pirates ont réussi à accéder à un compte de courriel appartenant au chef de l'exploitation du réseau scolaire.
En étudiant les fils de courriels et les conversations en cours avec des fournisseurs légitimes, les cybercriminels ont ensuite usurpé l'identité tant du chef de l'exploitation que des fournisseurs afin de faire diriger des fonds vers des comptes qu'ils contrôlaient. En plus de démontrer la sophistication de l'ingénierie sociale moderne, cet incident rappelle qu'aucun secteur ni aucune organisation n'est à l'abri des agissements de pirates avides de profits.
Un gang spécialisé dans la fraude du président
En février 2023, Europol est intervenue et a démantelé un réseau criminel bâti sur une série d'arnaques de type fraude du président. Lors d'une vague d'activité, le gang a réussi à dérober 38 millions d'euros en l'espace de quelques jours. Parmi les entreprises victimes figuraient une grande société métallurgique française et un promoteur immobilier parisien.
Cas d'usage de la compromission de courriel d'affaires
Les arnaques de compromission de courriel d'affaires (BEC) sont répandues et touchent divers secteurs de façons différentes. Les acteurs malveillants adaptent ces attaques aux caractéristiques et aux vulnérabilités propres à chaque secteur. Voici un tour d'horizon de scénarios où les arnaques BEC frappent les plateformes de commerce électronique, les organismes sans but lucratif et les organismes gouvernementaux.
Les plateformes de commerce électronique
Une plateforme de commerce électronique reçoit un courriel, censément de l'un de ses principaux fournisseurs, indiquant un changement de coordonnées bancaires pour les paiements à venir. La plateforme transfère une somme importante vers le nouveau compte sans avoir d'abord vérifié ce changement de coordonnées, pour découvrir plus tard que le courriel était une arnaque de compromission de courriel d'affaires.
Les plateformes de commerce électronique dépendent fortement des communications par courriel avec leurs fournisseurs, ce qui en fait des cibles de choix. Les répercussions financières peuvent être considérables. S'y ajoute un risque pour la réputation de la marque, puisque des paiements retardés à de véritables fournisseurs peuvent entraîner des ruptures de stock et l'insatisfaction de la clientèle.
Les cybercriminels qui frappent les plateformes de commerce électronique au moyen d'attaques BEC exploitent souvent le volume élevé de transactions que ces plateformes traitent. Ils misent sur la probabilité qu'une ou deux transactions échappent à toute vérification.
Les organismes sans but lucratif
Un organisme sans but lucratif reçoit un courriel, apparemment du PDG, réclamant un virement bancaire urgent vers une banque étrangère afin de faciliter une opération humanitaire menée « discrètement ». Vu la cause en apparence noble et la « confidentialité » insistante du courriel, l'équipe des finances procède sans vérifier. Elle découvre plus tard qu'il s'agissait d'une arnaque.
Les organismes sans but lucratif fonctionnent avec des budgets serrés, et les cyberarnaques peuvent nuire considérablement à leurs activités et à leur mission caritative. Les attaquants qui les ciblent exploitent souvent leur sentiment d'urgence et leur mission. En imitant des membres de la haute direction et en inventant des scénarios qui trouvent écho dans les valeurs de l'organisation, ils augmentent leurs chances de succès.
Les organismes gouvernementaux
Un agent d'approvisionnement gouvernemental reçoit un courriel, prétendument d'un entrepreneur établi, détaillant un changement dans les modalités de paiement en raison de « nouvelles réglementations financières ». Le courriel fournit de nouvelles coordonnées bancaires pour le prochain paiement contractuel. L'agent effectue le paiement, pour se rendre compte plus tard que l'adresse de courriel de l'entrepreneur avait été usurpée.
Les arnaques BEC dans les organismes gouvernementaux peuvent entraîner des complications contractuelles, des retards de projet et une atteinte à la confiance du public. Une attaque réussie soulève aussi des inquiétudes quant à la sécurité des autres renseignements sensibles présents dans l'environnement informatique gouvernemental.
Compte tenu du caractère bureaucratique de nombreux organismes gouvernementaux et du ton officiel de la plupart des communications, les attaquants adoptent une approche plus sophistiquée. Ils font des recherches approfondies pour employer la bonne terminologie et calibrent le moment de l'envoi de leurs courriels pour qu'ils coïncident avec des projets ou des appels d'offres réellement en cours.
L'avenir de la prévention de la compromission de courriel d'affaires
Au-delà du rôle des connaissances et de la sensibilisation des employés, les technologies émergentes comme l'apprentissage automatique et l'IA ont un rôle important à jouer dans la prévention des futures arnaques BEC. En analysant les habitudes de courriel, les systèmes fondés sur l'IA peuvent détecter des anomalies, comme un PDG qui envoie soudainement un courriel à 3 h du matin pour réclamer un transfert de fonds urgent. Les algorithmes d'apprentissage automatique peuvent dégager le contexte du contenu d'un courriel pour signaler les tentatives BEC potentielles qui recourent à certaines formulations pressantes ou manipulatrices.
L'authentification biométrique, qui utilise des attributs physiques uniques à des fins de vérification, s'impose comme une défense redoutable contre la compromission de courriel d'affaires. Intégrer la biométrie aux processus de MFA peut resserrer davantage la sécurité du courriel. Par exemple, une demande par courriel touchant des transactions financières pourrait exiger à la fois une empreinte digitale et un code à usage unique envoyé à un appareil mobile, offrant ainsi ce que la CISA définit comme une MFA résistante à l'hameçonnage.
Conclusion
La compromission de courriel d'affaires (BEC) n'est pas qu'un mot à la mode de plus dans le domaine de la cybersécurité : c'est une menace puissante et croissante aux conséquences bien réelles. La bonne nouvelle, toutefois, c'est que cette menace des arnaques BEC n'a rien d'invincible.
Une stratégie de défense à plusieurs niveaux est primordiale. En conjuguant des solutions technologiques avancées à des méthodes d'authentification plus robustes, vous pouvez poser des assises de défense solides.
La technologie seule n'est pas une panacée, cependant. Des employés vigilants, formés pour repérer et signaler les anomalies, sont les combattants de première ligne dans cette bataille continue. Rester informé, formé et proactif demeure la meilleure façon de garder les boîtes de réception de vos employés en sécurité.
Chez KZero Passwordless, nous concevons des solutions d'authentification et de confiance de nouvelle génération pour aider à sécuriser votre avenir numérique. Avec Multi-Pass, non seulement pouvez-vous protéger votre organisation contre les attaques BEC, mais vous pouvez aussi amorcer votre parcours Zero Trust grâce à une solution sans mot de passe entièrement résistante à l'hameçonnage et sécurisée pour l'entreprise. Communiquez avec nous dès aujourd'hui et planifiez une démonstration pour en savoir plus sur Multi-Pass et sur la façon dont nous pouvons vous aider à intégrer la confiance à l'ensemble de vos opérations.
Thierry Gagnon
Thierry est cofondateur et directeur de la technologie de KZero Passwordless et l'un des plus grands experts mondiaux des réseaux de partage sécurisé de l'information. Fort d'une expertise en développement de systèmes automatisés, en bases de connaissances en cybersécurité, en analyse de maliciels et rétro-ingénierie ainsi qu'en renseignement sur les cybermenaces, nous lui sommes reconnaissants de...