BEC (fraude au président) : les 3 contrôles qui auraient évité l'incident
Histoire d'une PME française qui a perdu 87 000 € en une nuit à cause d'un faux changement de RIB. Et les trois contrôles à 0 € qui auraient bloqué l'attaque.
Cette histoire est composite, anonymisée, mais inspirée de plusieurs cas réels traités en cabinet ces 18 derniers mois. Le scénario revient avec une régularité préoccupante chez les PME françaises.
L'histoire d'une PME
Une PME française du secteur industriel, 35 personnes, 6 M€ de CA. Le directeur administratif et financier reçoit un mail de leur fournisseur principal habituel, un atelier d'usinage avec qui ils travaillent depuis 8 ans, plusieurs commandes par mois, factures régulières autour de 80 000 € à 120 000 €.
Le mail dit : « Suite à un changement de banque, voici notre nouveau RIB pour la prochaine facture. Merci de mettre à jour vos systèmes. »
L'expéditeur affiche le bon nom, le bon domaine. La signature est identique. Le ton est habituel.
Le DAF transmet à la comptable. La comptable met à jour le RIB dans le système. Trois jours plus tard, la facture mensuelle arrive, montant cohérent avec les autres mois. Le virement de 87 000 € part vers le nouveau RIB.
Une semaine après, le fournisseur appelle pour demander où en est le paiement. La PME découvre que le RIB n'a jamais changé. L'argent est parti vers un compte attaquant, déjà vidé. La banque ne récupère rien malgré la déclaration immédiate. La cyber-assurance couvre 60 % après franchise. Net : ~30 000 € de perte, plus le temps interne.
Comment c'est arrivé
L'attaquant a compromis la boîte mail du fournisseur des semaines plus tôt, probablement via phishing. Au lieu d'agir immédiatement, il est resté silencieux et a observé. Il a appris :
- Qui sont les clients principaux du fournisseur
- À quelle fréquence ils commandent
- Quels montants moyens
- Le ton des échanges
- Le calendrier des facturations
Quand le moment était bon, typiquement avant un week-end ou une période de vacances, pour gagner du temps, il a envoyé le faux changement de RIB. Depuis la vraie boîte mail compromise. Sans aucun signal apparent dans le mail.
C'est exactement le mode opératoire du Business Email Compromise qui domine les fraudes ciblant les PME françaises.
Les 3 contrôles qui auraient évité l'incident
Aucun ne demande de budget significatif. Tous sont dans le module 7 de Essentials.
1. Process de validation hors-bande
Tout changement de RIB ou de coordonnées de paiement doit être confirmé par un appel téléphonique au numéro habituel du contact, jamais à un numéro indiqué dans le mail concerné.
Une seule règle, écrite, formée, appliquée. Coût : 0 €. Temps : 1 heure pour rédiger, 15 minutes pour former l'équipe. Aucune fraude par changement de RIB ne passe quand cette règle est appliquée, l'attaquant ne peut pas répondre au téléphone du fournisseur.
2. Double authentification (2FA / MFA)
Si le fournisseur avait eu la 2FA sur sa boîte mail, le mot de passe volé n'aurait pas suffi à accéder à la boîte. L'attaquant n'aurait pas pu envoyer le mail depuis la vraie adresse, et aurait dû recourir à une variante typo-squattée du domaine, beaucoup plus facile à repérer.
Coût : 0 €. Temps : 30 minutes par utilisateur. La 2FA est aujourd'hui le contrôle avec le meilleur rapport coût/bénéfice en cybersécurité PME.
3. Authentification de domaine (DMARC)
Si le fournisseur avait eu DMARC en mode reject, et si l'attaquant avait essayé un domaine usurpé (fournisseur-untel.fr au lieu de fournisseurUntel.fr), le mail aurait été rejeté par le serveur de la PME victime. Voir notre guide DMARC complet.
Coût : 0 €. Temps : 60 jours en mode progressif.
Les bons réflexes une fois compromis
Si le mal est fait, agissez dans cet ordre :
- Dans l'heure : appeler la banque pour signaler la fraude et tenter une opposition (succès ~10 % si moins de 24 h, ~1 % au-delà)
- Dans la journée : déposer plainte au commissariat ou via la plateforme THESEE pour les e-fraudes
- Dans 48 heures : déclarer à votre cyber-assureur, le délai est strict, le manquement annule la couverture
- Dans la semaine : avertir vos autres fournisseurs et clients que l'incident est isolé
Et la cyberassurance ?
La police cyber typique couvre la fraude par BEC, mais sous conditions :
- Avoir 2FA sur les comptes critiques (sinon refus de couverture)
- Avoir un process de validation des changements de coordonnées bancaires (pondère l'indemnité)
- Avoir notifié l'assureur dans les 48 heures
- Avoir déposé plainte
La franchise typique est de 5 000 € à 20 000 € + 10 à 30 % du préjudice. Donc même bien assuré, l'incident coûte. Et après une déclaration, la prime double à la prochaine échéance.
La leçon
Le BEC ne demande aucune compétence technique avancée. Il demande de la patience et de l'observation. La défense est elle-même technique-procédurale, et ne demande aucun investissement matériel. Les trois contrôles de cet article auraient annulé l'attaque pour zéro euro de budget.
Si vous voulez les déployer cette semaine, Essentials en couvre la totalité, module 2 (2FA), module 3 (DMARC), module 7 (process d'urgence et de validation).