ArticleResearch

Compromission de la messagerie d'entreprise : la menace à plusieurs milliards

Les attaques BEC coûtent chaque année des milliards aux organisations, via des usurpations d'identité et de l'ingénierie sociale très abouties. Découvrez comment la détection des domaines usurpés et la threat intelligence protègent votre organisation contre la fraude au président et les fausses factures.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
12 min read
Cover Image for Compromission de la messagerie d'entreprise : la menace à plusieurs milliards
Signal
Context
Action

L'email paraissait parfaitement légitime. Il provenait du compte du PDG, faisait référence à une acquisition bien réelle évoquée lors de récents conseils d'administration, et demandait un virement urgent pour finaliser l'opération. Le directeur financier, confiant dans la source apparente et conscient du caractère très contraint des calendriers de fusions-acquisitions, a autorisé le transfert.

Le temps que quiconque comprenne que l'email était frauduleux, l'argent s'était évaporé au fil d'une succession de comptes à l'étranger. Les attaquants n'avaient piraté aucun système. Ils n'avaient déployé aucun malware. Ils avaient simplement rédigé un email convaincant, exploitant la confiance humaine et les rapports hiérarchiques de l'organisation.

Voilà ce qu'est la Business Email Compromise (BEC), l'une des formes de cybercriminalité les plus dévastatrices sur le plan financier. Selon l'Internet Crime Complaint Center du FBI, les attaques BEC ont entraîné des pertes dépassant plusieurs dizaines de milliards de dollars dans le monde. Une attaque réussie coûte en moyenne plusieurs centaines de milliers de dollars aux organisations, certains incidents atteignant plusieurs dizaines de millions.

Ce qui rend la BEC particulièrement insidieuse, c'est sa simplicité. Aucune exploitation de vulnérabilité technique n'est nécessaire. L'attaque réussit ou échoue uniquement selon que le destinataire croit ou non à l'authenticité du message.

Comprendre la Business Email Compromise

Les attaques BEC exploitent la confiance inhérente aux échanges professionnels. Contrairement aux campagnes de phishing qui ratissent large en espérant qu'un destinataire clique sur un lien malveillant, les attaques BEC sont des opérations très ciblées, souvent précédées de recherches approfondies sur des organisations et des individus précis.

L'anatomie d'une attaque BEC

Les attaquants commencent par étudier leurs cibles. Ils analysent les sites web d'entreprise, les communiqués de presse, les documents déposés auprès des régulateurs et les profils sur les réseaux sociaux afin de comprendre la structure de l'organisation, les projets en cours et les habitudes de communication. Ils identifient les dirigeants clés, leurs assistants et les personnels financiers qui traitent les paiements.

Fort de ces renseignements, l'attaquant construit des scénarios conçus pour déclencher une action sans éveiller de soupçon. Il peut se faire passer pour un PDG demandant un paiement confidentiel, un fournisseur mettant à jour ses coordonnées bancaires, ou un avocat gérant une transaction urgente.

Le calendrier est calculé. Les attaques arrivent souvent lorsque les dirigeants sont en déplacement, ce qui complique toute vérification. Elles coïncident fréquemment avec des événements réels de la vie de l'entreprise : acquisitions, audits, clôtures trimestrielles. L'urgence et la confidentialité invoquées dissuadent les destinataires de chercher à vérifier par les canaux habituels.

Les scénarios BEC les plus courants

La fraude au président représente le schéma BEC classique. Les attaquants se font passer pour des dirigeants afin de demander des paiements urgents, en insistant généralement sur la confidentialité et la pression temporelle pour décourager toute tentative de vérification.

La fraude à la facture consiste à compromettre ou usurper les échanges avec un fournisseur afin de détourner des paiements légitimes. Les attaquants s'insèrent dans des transactions en cours et substituent leurs propres coordonnées bancaires, ou envoient de fausses factures pour des biens et services qui semblent provenir de fournisseurs établis.

L'usurpation d'avocat exploite l'autorité et la confidentialité habituellement associées aux affaires juridiques. Les attaquants se présentent comme un conseil externe chargé d'une transaction sensible, et misent sur la réticence des victimes à contester un professionnel du droit.

Le détournement de paie vise les services RH avec des demandes de mise à jour des coordonnées de virement de salariés précis. Les emails semblent émaner des salariés eux-mêmes, et les modifications redirigent les salaires vers des comptes contrôlés par l'attaquant.

Les méthodes techniques

Les attaques BEC s'appuient sur plusieurs techniques pour paraître légitimes.

L'usurpation de domaine (domain spoofing) produit des emails qui semblent provenir de domaines légitimes. Les attaquants exploitent des protocoles de messagerie qui ne vérifient pas nativement l'identité de l'expéditeur, en forgeant des en-têtes qui affichent des adresses de confiance.

Les domaines sosies consistent à enregistrer des domaines très proches des domaines légitimes. Par substitution de caractères, ajout de lettres ou changement d'extension, les attaquants créent des adresses qui résistent à un examen superficiel. Un email venant de « company-inc.com » n'éveillera pas forcément les soupçons quand le domaine légitime est « companyinc.com ».

La compromission de compte offre l'approche la plus convaincante. En accédant à de véritables boîtes aux lettres via du vol d'identifiants ou des attaques sur les mots de passe, les attaquants peuvent envoyer des messages depuis des adresses parfaitement légitimes, et parfois même mener des conversations entières tout en surveillant la boîte compromise.

Le rôle du renseignement sur les domaines dans la défense anti-BEC

Détecter les attaques BEC suppose de comprendre l'infrastructure employée par les attaquants et les schémas que suivent leurs campagnes.

Détection des domaines sosies

Les attaquants enregistrent leurs domaines bien avant de lancer une attaque, en réservant souvent plusieurs variantes du nom de l'organisation ciblée. Surveiller les nouveaux enregistrements de domaines ressemblant au vôtre fournit une alerte précoce sur d'éventuelles campagnes d'usurpation.

Cette surveillance doit dépasser votre propre organisation pour couvrir les fournisseurs et partenaires susceptibles d'être usurpés pour vous atteindre. Suivre les domaines sosies de vos relations d'affaires clés permet d'émettre des avertissements avant même l'arrivée des messages frauduleux.

Analyse de la réputation des domaines

Lorsqu'un email arrive de l'extérieur, l'analyse de la réputation du domaine expéditeur apporte un contexte que l'analyse de contenu seule ne peut pas fournir. Un domaine récemment enregistré, sans historique de messagerie, ou associé à une activité malveillante connue, représente un risque élevé quelle que soit l'apparence légitime du message.

Vérification de l'authentification des emails

Les protocoles d'authentification comme SPF, DKIM et DMARC permettent de vérifier qu'un message provient bien du domaine qu'il revendique. Ces protocoles exigent toutefois une configuration correcte côté émission comme côté réception, et de nombreuses organisations n'ont qu'une implémentation partielle.

Surveiller les résultats d'authentification et signaler les messages qui échouent à la vérification, en particulier ceux qui se présentent comme des communications internes, permet d'intercepter beaucoup de tentatives d'usurpation.

Analyse des schémas d'infrastructure

Les attaquants réutilisent souvent leur infrastructure d'une campagne à l'autre. Identifier les domaines enregistrés via les mêmes prestataires, hébergés sur les mêmes serveurs, ou présentant des similitudes avec des infrastructures BEC déjà identifiées permet de détecter de nouvelles campagnes avant qu'elles ne visent votre organisation.

Construire des processus résistants à la BEC

Les contrôles techniques apportent des capacités de détection, mais ce sont les processus organisationnels qui déterminent en dernier ressort si une attaque réussit.

Procédures de vérification des paiements

Instaurez des exigences de vérification pour toute demande de paiement, en particulier lorsqu'elle est urgente, confidentielle, ou qu'elle implique un changement de coordonnées bancaires établies. Exigez une vérification hors bande, via des coordonnées connues, et jamais celles fournies dans le message suspect.

Ces procédures doivent être appliquées de façon constante, quel que soit l'émetteur apparent de la demande d'exception. Les attaquants conçoivent précisément des scénarios destinés à décourager la vérification : une procédure qui plie sous la pression n'offre aucune protection réelle.

Double validation

Exigez plusieurs approbations pour les transactions significatives. Il est bien moins probable que deux personnes soient trompées par la même demande frauduleuse, surtout lorsqu'elles vérifient indépendamment l'une de l'autre.

Ce contrôle intercepte non seulement la fraude externe, mais aussi la fraude interne et les erreurs. La charge opérationnelle est rentabilisée sur plusieurs catégories de risques.

Formation et sensibilisation

Les collaborateurs de tous niveaux doivent comprendre la menace BEC et leur rôle dans sa prévention. La formation doit s'appuyer sur des exemples réalistes, expliquer pourquoi les contournements de vérification les plus courants sont dangereux, et rappeler que les procédures de vérification protègent tout le monde, y compris les dirigeants dont l'identité est usurpée.

Les formations les plus efficaces recourent à des simulations de BEC reproduisant les schémas d'attaque réels. Les collaborateurs confrontés à des simulations réalistes développent une intuition des demandes suspectes que la formation en salle ne peut à elle seule leur donner.

Politiques sur les canaux de communication

Établissez des règles stipulant que certains types de demandes ne seront jamais formulés par email seul. Les virements, le partage d'identifiants et les changements de coordonnées bancaires doivent toujours faire l'objet d'une vérification par un canal secondaire établi.

Diffusez largement ces règles afin que les collaborateurs reconnaissent comme intrinsèquement suspecte toute demande qui les enfreint, quelle qu'en soit la source apparente.

Détecter les campagnes BEC actives

Au-delà des contrôles préventifs, les organisations ont besoin de capacités pour détecter les attaques BEC en cours.

Analyse du trafic de messagerie

Surveillez les schémas de trafic email pour repérer les anomalies pouvant indiquer une activité BEC. Des règles de transfert inhabituelles, des messages de dirigeants vers les équipes financières qui court-circuitent les circuits habituels, ou des changements soudains dans les habitudes de communication méritent une investigation.

Les comptes compromis présentent souvent des changements de comportement avant l'envoi des messages frauduleux. Les attaquants testent leur accès, étudient les habitudes de communication ou mettent en place des mécanismes de persistance qui laissent des traces détectables.

Services de surveillance de domaines

Une surveillance continue des domaines sosies et des mentions de votre organisation dans des contextes liés à la fraude offre une visibilité permanente sur les menaces potentielles. Lorsque des attaquants enregistrent une infrastructure visant votre organisation, une détection précoce permet d'alerter avant que vos collaborateurs ne reçoivent des messages frauduleux.

Intégration de la threat intelligence

Rester informé des campagnes BEC en cours, de leurs tactiques et de leurs infrastructures grâce à la threat intelligence permet une détection et une réponse plus efficaces. Lorsque de nouveaux schémas BEC émergent, les organisations qui ont intégré la threat intelligence peuvent rapidement mettre en place les défenses correspondantes.

Programmes de signalement par les utilisateurs

Les collaborateurs qui reçoivent des messages suspects sont souvent les premiers à détecter une tentative de BEC. Mettre en place des mécanismes de signalement simples et traiter rapidement les remontées encourage la participation et fournit un renseignement précieux sur ce qui cible votre organisation.

Comment isMalicious protège contre la BEC

isMalicious apporte des capacités déterminantes pour détecter et prévenir les attaques BEC, grâce à un renseignement complet sur les domaines et à la détection de menaces.

Détection des domaines sosies

Identifiez les domaines enregistrés pour usurper l'identité de votre organisation, de vos dirigeants ou de vos partenaires clés. La détection précoce d'enregistrements de domaines suspects permet d'alerter et d'agir en amont, avant le début des communications frauduleuses.

Vérification de la réputation des domaines

Évaluez la réputation des domaines présents dans les emails entrants pour identifier les expéditeurs à haut risque. Les domaines récemment enregistrés, ceux dont les caractéristiques d'enregistrement sont suspectes, ou ceux associés à une activité malveillante connue déclenchent un examen renforcé, indépendamment du contenu du message.

Intégration temps réel à la sécurité de la messagerie

L'intégration par API permet de vérifier en temps réel les domaines expéditeurs et les liens intégrés au regard d'une threat intelligence complète. La détection automatisée intercepte les infrastructures BEC qu'une revue manuelle laisserait passer, à la vitesse et à l'échelle qu'imposent les volumes de messagerie actuels.

Threat intelligence pour l'investigation

Lors de l'investigation d'une tentative de BEC, l'accès à un renseignement détaillé sur les domaines — historique d'enregistrement, relations d'infrastructure, associations passées avec des menaces — permet d'évaluer rapidement la légitimité des communications.

Surveillance et alerting

Une surveillance continue des menaces visant votre organisation garantit la connaissance des campagnes émergentes. Lorsque des attaquants commencent à cibler votre domaine ou votre secteur, des alertes rapides permettent de préparer la défense.

Réagir quand la BEC réussit

Malgré tous les efforts, certaines attaques BEC réussissent. Une réponse rapide peut parfois limiter les dégâts.

Réponse financière immédiate

Si des paiements frauduleux ont été initiés, contactez immédiatement les établissements financiers. Les virements peuvent parfois être bloqués ou annulés si l'on agit assez vite. La fenêtre se compte généralement en heures, ce qui rend la détection rapide essentielle.

Investigation de l'incident

Déterminez comment l'attaque a réussi afin d'éviter qu'elle ne se reproduise. Un compte a-t-il été compromis ? Les attaquants ont-ils exploité des faiblesses de processus ? Quelles informations leur ont permis de construire des scénarios crédibles ?

Cette investigation nourrit à la fois la réponse immédiate et l'amélioration des défenses à plus long terme.

Signalement aux autorités

Signalez les incidents BEC aux autorités. Même si la récupération des fonds détournés est difficile, le signalement permet de suivre les schémas d'attaque, d'identifier les organisations criminelles et de rendre possible une poursuite ultérieure.

L'IC3 du FBI suit spécifiquement les incidents BEC et a obtenu quelques succès notables en matière de récupération de fonds lorsqu'il a été alerté rapidement.

Communication et remédiation

Informez les parties concernées de manière appropriée. Si des échanges avec un fournisseur sont en cause, avertissez-le de l'usurpation. Si des comptes internes ont été compromis, assurez-vous qu'ils sont sécurisés et surveillez tout nouvel accès non autorisé.

Les schémas BEC propres à chaque secteur

Les attaques BEC s'adaptent aux secteurs visés avec des scénarios sur mesure.

Immobilier

Les attaquants surveillent les transactions immobilières et s'insèrent au moment de la signature, en envoyant de faux ordres de virement qui détournent apports et frais de clôture. La pression temporelle et les montants élevés font des transactions immobilières des cibles particulièrement attractives.

Santé

Cabinets médicaux et établissements de santé subissent des attaques BEC visant les données patients, les remboursements d'assurance et les relations fournisseurs. La complexité de la facturation dans la santé crée des opportunités de fraude à la facture.

Industrie

La complexité de la chaîne d'approvisionnement multiplie les occasions d'usurper un fournisseur et de commettre une fraude à la facture. Les industriels entretiennent souvent de nombreuses relations de paiement avec des processus moins standardisés.

Services financiers

Malgré des contrôles sophistiqués, les acteurs des services financiers restent des cibles de la BEC. Les attaquants étudient les exigences réglementaires et formulent leurs demandes dans le bon contexte pour paraître légitimes.

Une menace BEC en pleine évolution

Les attaques BEC continuent de gagner en sophistication. Les attaquants combinent de plus en plus les techniques BEC avec d'autres méthodes : appels vocaux deepfake, plateformes collaboratives compromises, manipulation via les réseaux sociaux.

La défense fondamentale, elle, ne change pas : vérifier les demandes par un canal indépendant avant d'agir. Les contrôles techniques apportent des capacités de détection précieuses, mais le jugement humain demeure la ligne de défense ultime.

Les organisations qui traitent la BEC comme un risque de processus métier, et non comme un pur problème de sécurité technique, construisent des défenses plus efficaces. Les contrôles qui préviennent la BEC améliorent souvent l'efficacité opérationnelle et réduisent d'autres risques de fraude par la même occasion.

Protégez votre organisation contre une menace BEC qui pèse plusieurs milliards. isMalicious fournit le renseignement sur les domaines et les capacités de détection dont vous avez besoin pour identifier les tentatives d'usurpation, vérifier la légitimité des expéditeurs et réagir aux attaques avant qu'elles n'aboutissent. La sécurité de votre messagerie ne vaut que ce que vaut votre capacité à distinguer une communication légitime d'une fraude sophistiquée.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker