News

Détection de Fraude Numérique et Surveillance BEC : Comment les Équipes de Sécurité Anticipent les Attaques Financières

Le BEC a coûté 2,9 milliards de dollars en 2023. Comment détecter la fraude numérique et l'abus de domaine pour bloquer les attaques BEC en 2026.
Sara Amin
Marketing Student • Content & Writing Enthusiast

En 2023, le Federal Bureau of Investigation (FBI) a reçu 21 489 plaintes liées à la fraude par compromission des emails professionnels (Business Email Compromise, BEC), représentant des pertes déclarées de 2,9 milliards de dollars. Ces chiffres sous-estiment probablement l'étendue réelle du problème : beaucoup d'incidents ne sont pas rapportés en raison de la honte des victimes ou d'une aversion pour les enquêtes. Ce que ces statistiques révèlent clairement, c'est que la fraude financière ciblant les organisations via leurs processus email et de paiement est l'une des menaces cyber les plus coûteuses en termes d'impact financier direct, et pourtant l'une des moins couvertes par les solutions techniques de sécurité traditionnelles.

La fraude numérique au sens large, qui englobe le BEC, le phishing financier, les arnaques au président, et les nombreuses variantes de fraude aux virements bancaires, est distincte de la compromission technique dans sa méthodologie : elle exploite des processus humains et organisationnels plutôt que des vulnérabilités logicielles. Cette caractéristique rend sa détection et sa prévention particulièrement difficiles pour des équipes de sécurité habituées à penser en termes d'exploitation technique.

Anatomie d'une Attaque BEC

Une attaque BEC typique commence par une phase de reconnaissance : l'attaquant identifie les personnes autorisées à initier des virements dans l'organisation cible, leurs rôles, leurs relations avec des fournisseurs ou partenaires, et les processus de validation en place. Cette reconnaissance s'appuie sur des sources OSINT (LinkedIn, site web de l'organisation, documents publics) et parfois sur des données achetées sur les marchés criminels.

La phase d'usurpation peut prendre plusieurs formes. La plus simple est le spoofing d'email, où l'attaquant envoie un email qui semble provenir d'un dirigeant ou d'un fournisseur en manipulant le champ "From" de l'email. Les filtres DMARC correctement configurés bloquent ce type d'attaque pour les domaines qui les ont déployés. Une technique plus sophistiquée consiste à compromettre réellement le compte email du dirigeant ou du fournisseur, rendant la détection basée sur l'authentification inopérante. Une troisième variante utilise des domaines look-alike : l'attaquant enregistre un domaine visuellement similaire au domaine de l'organisation (defendis-corp.com au lieu de defendis.com) pour envoyer des emails frauduleux qui passent les vérifications DMARC sur leur propre domaine.

La demande de virement est généralement présentée dans un contexte d'urgence qui court-circuite les processus de validation normaux : une acquisition confidentielle qui nécessite un virement immédiat, un changement de coordonnées bancaires d'un fournisseur critique, ou une demande du PDG qui ne peut pas être contacté pour confirmation. La pression temporelle et l'autorité hiérarchique sont les leviers psychologiques exploités pour contourner les contrôles financiers.

Détection de Domaines d'Abus et Surveillance des Lookalikes

La surveillance des domaines d'abus est l'une des mesures préventives les plus efficaces contre les attaques BEC utilisant des domaines look-alike. Les attaquants enregistrent des domaines visuellement similaires aux domaines légitimes de leurs cibles avant de lancer des campagnes : surveiller ces enregistrements permet de détecter des campagnes en préparation avant qu'elles ne soient déclenchées.

Les journaux de transparence des certificats SSL, qui enregistrent chaque certificat TLS émis par les autorités de certification reconnues, sont une source privilégiée pour cette surveillance. Chaque fois qu'un attaquant enregistre un domaine look-alike et y installe un certificat SSL, cet événement est enregistré dans les journaux de transparence. Des services comme crt.sh permettent de rechercher des certificats correspondant à des patterns de domaine, et la surveillance automatisée de ces journaux pour les patterns ressemblant aux domaines de l'organisation peut détecter des préparatifs d'attaque dans les heures suivant l'enregistrement du domaine.

La surveillance des registraires de domaines pour les enregistrements de domains typosquattés est une approche complémentaire. Des services spécialisés surveillent les flux d'enregistrements de domaines en temps quasi réel et alertent lorsqu'un nouveau domaine ressemble à celui de l'organisation protégée, en utilisant des algorithmes de distance d'édition, de substitution de caractères visuellement similaires, et de détection de variantes d'ajout de mots courants (security-, corp-, official-).

La Surveillance des Emails d'Abus

Au-delà des domaines look-alike, la surveillance des emails d'abus couvre les emails usurpant l'identité de l'organisation auprès de ses partenaires et clients. Un attaquant qui envoie des emails frauduleux depuis un domaine usurpant l'identité de votre organisation cible vos partenaires et clients, pas vos propres systèmes. Cette forme d'abus échappe à la surveillance technique interne traditionnelle : les emails frauduleux ne passent pas par vos serveurs et ne sont pas visibles dans vos journaux.

La détection de ces campagnes repose sur les signalements de vos partenaires et clients, sur la surveillance des sources OSINT pour les mentions de votre domaine dans des contextes suspects, et sur des honeypots placés dans les sources les plus susceptibles de capturer des données de campagnes actives. Des flux d'intelligence spécialisés agrègent les signalements de campagnes de phishing et d'usurpation identifiés par des chercheurs en sécurité, des fournisseurs de messagerie, et des plateformes de partage de renseignements.

La Prévention Technique et Procédurale

La défense contre le BEC et la fraude numérique est nécessairement hybride : elle combine des contrôles techniques qui réduisent la surface d'attaque et des procédures organisationnelles qui limitent l'impact des tentatives qui contournent les contrôles techniques. L'authentification email via SPF, DKIM, et DMARC avec une politique de rejet stricte est la mesure technique la plus efficace contre le spoofing des domaines légitimes de l'organisation. Le déploiement complet de DMARC avec une politique "p=reject" empêche les attaquants d'envoyer des emails qui semblent provenir du domaine officiel de l'organisation.

Pour les processus financiers, les procédures de double validation pour les virements dépassant un certain seuil, les rappels téléphoniques pour confirmer les changements de coordonnées bancaires, et les délais minimaux entre la réception d'une demande et son exécution sont des contrôles procéduraux simples qui ont prouvé leur efficacité. Ces procédures semblent fastidieuses jusqu'à ce qu'elles empêchent un virement frauduleux de plusieurs centaines de milliers d'euros.

La formation des équipes financières à reconnaître les signes d'une tentative BEC, la pression temporelle artificielle, les demandes de confidentialité inhabituelles, les changements de coordonnées bancaires de dernière minute, est complémentaire des contrôles techniques. Les organisations qui investissent dans les deux dimensions, technique et humaine, sont significativement plus résilientes face à cette catégorie de fraude. La surveillance des domaines d'abus et des campagnes de phishing ciblant votre organisation est le signal d'alerte précoce qui permet d'alerter les équipes internes et les partenaires avant qu'une campagne active ne produise ses premiers succès.

Les Nouvelles Formes de Fraude Numérique Émergentes

Au-delà du BEC classique, des variantes émergentes de fraude numérique exploitent des technologies plus récentes pour augmenter la crédibilité de leurs leurres. Le clonage vocal par IA, qui permet de reproduire la voix d'un dirigeant à partir d'un échantillon audio accessible publiquement, a été documenté dans des incidents réels depuis 2019. Le premier cas widely rapporté impliquait une entreprise énergétique allemande dont le directeur financier avait été convaincu par téléphone de transférer 243 000 dollars à ce qu'il croyait être son PDG, mais qui était en réalité une voix synthétisée par IA, selon un rapport de Symantec. En 2024, une entreprise de Hong Kong a transféré l'équivalent de 25 millions de dollars après qu'un employé ait participé à une visioconférence avec des deepfakes de plusieurs collègues et dirigeants.

Ces attaques exploitent le fait que les individus font confiance à leur perception sensorielle : une voix qui semble identique à celle d'un collègue ou d'un supérieur contourne les filtres cognitifs qui s'activeraient face à un email suspect. La défense contre ces attaques requiert des procédures de vérification qui ne reposent pas uniquement sur la reconnaissance vocale ou visuelle, comme des codes de vérification prédéfinis pour les demandes financières urgentes, et la culture organisationnelle de ne jamais exécuter des demandes inhabituelles même sous pression d'une autorité hiérarchique.

La "fraude au virement SEPA" ciblant spécifiquement les organisations européennes exploite les délais de traitement des virements bancaires européens et la confiance dans les communications officielles. Des attaquants envoient de fausses notifications de changement de coordonnées bancaires en se faisant passer pour des fournisseurs, en profitant des périodes de transition ou de changement de personnel dans les équipes comptables. La surveillance des domaines d'abus et des tentatives d'usurpation d'identité permet de détecter ces préparatifs avant qu'ils n'atteignent les cibles au sein de l'organisation.

La Fraude aux Faux Fournisseurs : Une Variante BEC Sous-Estimée

La fraude aux faux fournisseurs (Vendor Email Compromise, VEC) est une variante du BEC qui cible les processus d'approvisionnement plutôt que les virements directs de dirigeants. Dans une attaque VEC, les attaquants compromettent ou imitent la messagerie d'un fournisseur réel de l'organisation cible, puis s'insèrent dans des échanges de facturation existants pour rediriger les paiements vers des comptes contrôlés par l'attaquant.

La VEC est particulièrement efficace car elle s'appuie sur des relations commerciales existantes et authentiques. Un responsable des comptes fournisseurs qui reçoit une demande de modification de coordonnées bancaires prétendant venir d'un fournisseur avec lequel l'organisation travaille depuis plusieurs années est dans une situation très différente de celle d'une demande insolite d'un dirigeant dont il n'a jamais reçu d'instruction directe. La continuité de la relation existante dans les exchanges email crée une présomption de légitimité que les contrôles standards de vérification peuvent ne pas remettre en question sans processus spécifiques.

Les vecteurs VEC incluent la compromission réelle du compte email du fournisseur (donnant à l'attaquant accès à l'historique des échanges), l'utilisation de domaines lookalike proches du domaine du fournisseur, et l'injection dans des fils email existants transférés. La défense contre la VEC nécessite des contrôles dans les processus de paiement (règle de rappel téléphonique pour tout changement de coordonnées bancaires, sur un numéro pré-enregistré et non sur le numéro fourni dans la demande), ainsi qu'une surveillance des menaces visant les fournisseurs de l'organisation qui peut révéler qu'un fournisseur clé a subi une compromission qui pourrait être utilisée dans une attaque VEC ciblant votre organisation.

Questions Fréquemment Posées

Comment les attaques BEC contournent-elles les filtres anti-spam et anti-phishing ?

Les attaques BEC sophistiquées contournent les filtres techniques en utilisant des comptes email légitimes compromis, des domaines lookalike avec une réputation propre (pas encore référencés dans les listes noires), et des contenus sans malware ni liens suspects qui déclenchent les heuristiques de détection. L'email lui-même ne contient rien de techniquement malveillant : c'est son contenu et sa demande qui sont frauduleux. Les filtres qui analysent les pièces jointes malveillantes, les liens de phishing, et les indicateurs de compromission réseau sont simplement hors sujet pour les BEC purs qui ne dépendent d'aucun de ces vecteurs techniques.

Quels secteurs sont les plus touchés par la fraude BEC ?

Les secteurs immobilier, financier, et de la construction sont historiquement les plus touchés par les pertes BEC absolues, en raison du volume et de la taille des transactions qui passent par email dans ces secteurs. Les petites et moyennes entreprises sont proportionnellement plus vulnérables que les grandes entreprises, car elles ont moins souvent les processus de validation financière multi-niveaux qui limitent le risque de succès d'une demande BEC. Les cabinets d'avocats, qui gèrent des transactions immobilières et des fusions-acquisitions, sont particulièrement ciblés en raison des montants impliqués et de la pression de délais qui caractérise leurs activités.

Comment différencier une demande de virement légitime d'une tentative BEC ?

Les signaux d'alerte dans une demande de virement incluent : la demande arrive par email uniquement, sans confirmation par un autre canal (téléphone, système financier interne) ; l'urgence est soulignée et justifie de contourner les procédures habituelles ; la demande émane d'un email de dirigeant ou de fournisseur mais présente des anomalies dans l'adresse, la signature, ou le style d'écriture ; les coordonnées bancaires fournies sont nouvelles ou différentes des coordonnées habituelles du destinataire. La défense la plus efficace est un processus formalisé de validation des virements qui ne peut pas être contourné par une demande email seule, quelle que soit son apparente légitimité.

Que faire si l'organisation a effectué un virement BEC ?

La réponse à un virement BEC avéré nécessite une action immédiate. Dans les heures suivant la découverte, contacter la banque émettrice pour demander un rappel de virement (les délais varient mais une action rapide maximise les chances) et signaler l'incident aux autorités (en France : la plateforme PHAROS et le service de police ou gendarmerie compétent). Le FBI IC3 dispose d'un mécanisme de rappel de virement (Financial Fraud Kill Chain) pour les virements internationaux qui peut être initié via une plainte IC3 si des fonds ont été transférés vers les États-Unis. La probabilité de récupération diminue rapidement avec le temps ; les attaquants transfèrent les fonds via plusieurs comptes en quelques heures pour les rendre irrécupérables.

L'Intelligence Artificielle au Service des Attaquants et des Défenseurs BEC

Les modèles de langage large (LLM) ont modifié la balance de la menace BEC de deux façons opposées. Du côté des attaquants, les LLMs ont éliminé la barrière linguistique qui limitait auparavant les acteurs non-anglophones dans leurs opérations BEC ciblant des organisations dans des langues qu'ils maîtrisaient imparfaitement. Un email de phishing rédigé en anglais impeccable avec un style professionnel est maintenant à la portée de n'importe quel acteur ayant accès à un LLM, indépendamment de ses capacités linguistiques personnelles. Cette démocratisation de la rédaction professionnelle multilingue a élargi le pool potentiel d'acteurs BEC et amélioré la qualité moyenne des tentatives.

Du côté des défenseurs, les LLMs créent des opportunités d'amélioration de la détection comportementale des emails suspects. Des modèles entraînés sur les emails légitimes d'un expéditeur spécifique peuvent détecter des anomalies de style, de ton, et de contenu qui suggèrent qu'un email prétendant venir de cet expéditeur n'est pas authentique, même si l'adresse email elle-même semble légitime. Cette approche comportementale complète les contrôles d'authentification email (SPF, DKIM, DMARC) en adressant des vecteurs que ces contrôles techniques ne peuvent pas détecter, comme les comptes légitimes compromis ou les domaines lookalike qui passent l'authentification.

La formation des utilisateurs à la détection du BEC reste un composant essentiel de la défense, mais son contenu doit évoluer pour inclure les nouvelles capacités des attaquants. Former les utilisateurs à repérer les fautes d'orthographe et les erreurs grammaticales comme signaux d'alerte est devenu moins pertinent à l'ère des LLMs. La formation doit désormais se concentrer sur les processus de validation (rappeler sur un numéro pré-enregistré, valider via un système financier interne) plutôt que sur les indices textuels, et sur la reconnaissance des scénarios à risque (urgence, confidentialité, changement de processus habituel) que les attaquants utilisent pour justifier de contourner les vérifications normales. Defendis surveille les tentatives d'usurpation de domaine ciblant votre organisation qui pourraient être utilisées dans des campagnes BEC.

La Surveillance Proactive des Vecteurs de Fraude Numérique

La défense efficace contre la fraude numérique, et en particulier contre les attaques BEC, repose sur une surveillance proactive des indicateurs de préparation d'attaque avant que ces attaques ne soient lancées. Cette surveillance proactive s'appuie sur plusieurs catégories de signaux qui précèdent une attaque BEC ou une fraude numérique ciblée.

La première catégorie concerne les domaines lookalike nouvellement enregistrés qui imitent les domaines de l'organisation ou de ses partenaires commerciaux clés. Un attaquant qui prépare une campagne BEC ciblant une organisation spécifique enregistre souvent plusieurs domaines lookalike avant de lancer la campagne, pour avoir des options en cas de blocage de certains d'entre eux. La détection de ces enregistrements dans les journaux de transparence des certificats, avant que les emails frauduleux ne soient envoyés, permet de prendre des mesures préventives : mise en liste noire des domaines dans les outils de filtrage email, notification aux partenaires potentiellement ciblés, et alert interne aux équipes financières et comptables sur la préparation d'une campagne BEC potentielle.

La deuxième catégorie concerne les indicateurs de compromission de compte email, qui peuvent précéder une attaque de Vendor Email Compromise (VEC) dans laquelle un compte réel d'un fournisseur est compromis pour insérer l'attaquant dans des échanges de facturation légitimes. La présence de credentials d'un fournisseur clé dans des dumps de credentials ou dans des logs infostealers est un signal de risque VEC imminent qui justifie une alerte au fournisseur concerné et un renforcement temporaire des contrôles de validation des demandes de paiement associées à ce fournisseur.

La troisième catégorie concerne les discussions sur les forums criminels qui mentionnent l'organisation ou ses partenaires comme cibles potentielles de fraude. Ces discussions incluent parfois des demandes de services spécifiques (obtention d'un accès email d'un fournisseur ciblé, recherche de contacts dans les équipes financières de l'organisation) qui signalent un ciblage actif. Combinée à une formation des équipes financières et à des processus de validation robustes, cette surveillance proactive des vecteurs de fraude constitue une défense en profondeur qui réduit significativement la probabilité de succès des attaques BEC. Defendis surveille ces signaux d'alerte précoce pour votre organisation.

Comment Defendis Surveille les Groupes Ransomware et la Fraude Numérique pour Votre Organisation

Les groupes ransomware annoncent leurs recrutements, vendent des accès, et testent leurs outils dans des environnements criminels surveillables. Defendis monitore ces signaux en continu : annonces d'accès initial ciblant votre secteur, nouveaux indicateurs de compromission liés aux groupes actifs, et tentatives d'usurpation de domaine pour des attaques BEC. Lorsque votre organisation est mentionnée ou ciblée, l'alerte arrive avant que l'attaque ne soit déclenchée.

Réservez une démo pour voir comment Defendis surveille les groupes ransomware et les vecteurs de fraude numérique pour votre organisation.

About the author
Sara is a marketing student and tech writing enthusiast with an interest in digital culture, startups, and emerging technologies.

Related Articles

Discover simplified
Cyber Risk Management
Learn how to prevent cyberattacks proactively with a free trial of Defendis.