Une icône de fichier verrouillé représentant un compte de messagerie professionnel compromis utilisé pour détourner un paiement d'entreprise

La compromission de courriel professionnel, souvent abrégée BEC, a généré 3,05 milliards de dollars de pertes déclarées aux États-Unis en 2025, sur près de 25 000 plaintes, selon le centre de plaintes pour cybercriminalité du FBI, ce qui en fait la deuxième catégorie de cybercriminalité la plus dommageable financièrement suivie dans le rapport annuel de l'agence. Contrairement à une attaque par rançongiciel ou au piratage d'un portefeuille, la BEC ne repose sur aucune faille technique. Elle repose sur un courriel formulé de façon convaincante, arrivant exactement au bon moment, et se termine de plus en plus souvent par la conversion des fonds de l'entreprise en cryptomonnaie avant que quiconque ne réalise ce qui s'est passé.

Comment se déroule une attaque de compromission de courriel professionnel

  • Reconnaissance, où l'attaquant recherche le personnel, les fournisseurs, les habitudes de facturation, et la structure hiérarchique de l'entreprise ciblée, souvent en utilisant des informations publiquement disponibles
  • Soit un domaine de courriel usurpé qui ressemble presque exactement au vrai, soit un compte de courriel réellement compromis appartenant à un employé, un dirigeant, ou un fournisseur
  • Un message calibré autour d'un événement réel, un paiement à venir, une transaction en cours de finalisation, ou un dirigeant en déplacement et difficile à joindre directement
  • Une demande de modifier les coordonnées de paiement, d'approuver un virement urgent, ou d'envoyer des fonds vers un nouveau compte ou une nouvelle adresse de portefeuille
  • Une pression pour agir rapidement et discrètement, invoquant souvent la confidentialité entourant une transaction ou l'indisponibilité d'un dirigeant pour confirmer par téléphone

Pourquoi la crypto devient de plus en plus la destination

Les schémas de BEC traditionnels reposaient historiquement sur des virements bancaires, que le FBI identifie encore lui-même comme le mécanisme principal dans la plupart des cas. Mais la cryptomonnaie est devenue une destination de plus en plus courante une fois les fonds déplacés, précisément parce qu'elle se règle rapidement et offre aux attaquants une voie plus rapide pour blanchir le produit de leurs activités via des échanges inter-chaînes et des plateformes internationales, avant qu'une entreprise ou une banque ne puisse intervenir. Dans les cas où un attaquant convainc une équipe financière de payer directement une facture fournisseur en cryptomonnaie, plutôt que de convertir des fonds volés a posteriori, il n'y a souvent aucune banque dans la chaîne de transaction pour signaler ou annuler quoi que ce soit.

Le schéma de fraude à la facture et à l'usurpation de fournisseur

Cette version cible la relation entre une entreprise et un fournisseur qu'elle paie déjà régulièrement. Un attaquant ayant compromis le compte de courriel de l'une ou l'autre partie surveille les véritables échanges de facturation, puis insère un message au bon moment prétendant que les coordonnées de paiement ont changé, demandant parfois spécifiquement une adresse de portefeuille en cryptomonnaie en remplacement du compte bancaire habituel. Comme la demande arrive au sein d'un fil de courriel existant et légitime, faisant référence à de vrais numéros de facture et à de vraies conversations antérieures, elle soulève rarement les soupçons qu'un message froid provoquerait.

Le schéma d'usurpation d'identité de dirigeant

Cette version repose sur la hiérarchie plutôt que sur une relation fournisseur existante. Un courriel semble provenir d'un dirigeant senior, souvent calibré pour le moment où cette personne voyage ou est autrement difficile à joindre directement, demandant un virement urgent et confidentiel. Les employés priés d'agir rapidement pour le compte d'un supérieur sont souvent réticents à remettre en question la demande ou à la vérifier via un second canal, ce qui est précisément la dynamique dont dépend le dispositif.

Le déroulement pas à pas d'une attaque d'usurpation de fournisseur

Parcourir une véritable séquence d'attaque dans l'ordre montre à quel point chaque étape individuelle paraît ordinaire isolément, ce qui explique en grande partie pourquoi ces dispositifs réussissent contre des entreprises aux pratiques de sécurité par ailleurs solides.

  • Un attaquant accède au compte de messagerie d'un fournisseur, souvent via un simple courriel de phishing ou un mot de passe réutilisé, et surveille discrètement la correspondance de facturation entrante et sortante pendant des semaines
  • Une fois identifiée une conversation de facturation réelle et active avec un client payant, l'attaquant attend un moment naturel dans l'échange, souvent juste avant l'échéance d'un paiement
  • Un message est envoyé depuis le compte compromis, indiscernable de la véritable adresse du fournisseur, indiquant que les coordonnées bancaires ont changé et fournissant de nouvelles instructions de paiement ou une adresse de portefeuille
  • Le message inclut souvent une raison plausible pour ce changement, un nouveau comptable, une migration de système bancaire, une fusion, afin de devancer la question de suivi évidente
  • L'équipe des comptes fournisseurs du client, voyant un message au sein d'un fil réel et en cours faisant référence à de vrais numéros de facture, met à jour ses registres et envoie le prochain paiement vers la nouvelle destination
  • Le fournisseur finit par relancer pour demander pourquoi le paiement n'est pas arrivé, moment auquel les deux parties réalisent que les fonds sont allés à un attaquant plutôt qu'à eux

Signaux d'alerte que les employés peuvent apprendre à reconnaître

  • Une demande de modification des coordonnées de paiement ou de portefeuille arrivant uniquement par courriel, sans appel téléphonique de confirmation d'un contact connu
  • De subtiles différences d'orthographe dans le domaine de courriel de l'expéditeur, faciles à manquer au premier coup d'œil, comme une lettre inversée ou un tiret ajouté dans le nom de l'entreprise
  • Une urgence inhabituelle associée à une demande de confidentialité, en particulier un langage décourageant le destinataire de mentionner la demande à un supérieur ou un collègue
  • Un changement de style d'écriture, de ton, ou de format de signature de courriel par rapport à la correspondance précédente avec le même fournisseur ou dirigeant
  • Une demande calibrée de façon suspecte à proximité d'un événement public, d'un jour férié, d'un déplacement connu d'un dirigeant, ou d'une annonce d'entreprise qui rendait le moment facile à prévoir

Pourquoi ces attaques réussissent contre des entreprises sophistiquées

La BEC ne réussit pas parce qu'une entreprise manque de sécurité technique. Elle réussit parce qu'elle cible un processus commercial normal, une demande de dirigeant, une mise à jour de facture, une relation fournisseur, et insère simplement une instruction frauduleuse dans ce processus à un moment où la remettre en question paraît gênant ou lent. Une fois qu'un paiement est envoyé en cryptomonnaie, l'entreprise fait face au même problème sous-jacent que celui couvert dans notre guide sur la préservation des preuves après un incident de portefeuille d'entreprise, car ce qui se passe dans les heures suivantes a un effet démesuré sur la possibilité ou non de retracer ou de récupérer une partie de la perte.

Point clé

Un changement d'instructions de paiement, qu'il s'agisse d'un nouveau compte bancaire ou d'une nouvelle adresse de portefeuille, doit toujours être confirmé par un appel téléphonique à un numéro connu et préalablement vérifié, jamais par une réponse au même fil de courriel où le changement a été demandé.

L'ampleur du problème

Les données 2025 du FBI montrent que les plaintes et pertes liées à la BEC augmentent pour la troisième année consécutive, et l'agence a séparément noté que la cryptomonnaie joue désormais un rôle dans la majorité de ses catégories de fraude les plus coûteuses au total. Les entreprises de toutes tailles sont ciblées, bien que les petites et moyennes entreprises soient souvent les plus durement touchées proportionnellement à leur taille, car elles manquent fréquemment d'une étape formelle et obligatoire de vérification pour les changements d'instructions de paiement.

Les grandes organisations ne sont pas à l'abri, car les attaquants recherchent spécifiquement les informations publiques telles que les communiqués de presse, les appels de résultats, et les annonces de déplacement de dirigeants pour calibrer leurs messages de façon convaincante. Un service financier gérant des dizaines de relations fournisseurs et de fréquentes demandes de dirigeants peut réellement avoir du mal à appliquer le même niveau de rigueur à chaque demande de changement de paiement, ce qui est précisément le volume et le rythme que ces dispositifs sont conçus pour exploiter.

Comment les entreprises peuvent réduire leur exposition

  • Exiger un appel téléphonique à un numéro préalablement vérifié pour tout changement d'instructions de paiement ou d'adresse de portefeuille, sans exception, quelle que soit l'urgence
  • Utiliser un processus de double approbation pour tout transfert dépassant un seuil défini, exigeant la validation de deux personnes qui ne sont pas toutes deux joignables via la même boîte de réception compromise
  • Maintenir une liste blanche d'adresses de portefeuille approuvées pour les paiements fournisseurs récurrents et traiter tout écart comme un signal d'alarme automatique exigeant un examen manuel
  • Former le personnel financier spécifiquement sur le schéma des demandes urgentes et confidentielles qui découragent la vérification, car c'est le mécanisme dont dépend le dispositif, et non une quelconque faille technique
  • Surveiller les domaines imitant de près celui de votre propre entreprise, couramment utilisés pour envoyer des courriels usurpés convaincants

Lorsqu'un paiement a déjà été effectué en cryptomonnaie, l'adresse de portefeuille de destination peut souvent encore être retracée même si le transfert lui-même ne peut être annulé, et des cabinets comme Coin Trace collaborent avec les entreprises pour documenter cette piste à des fins de signalement aux forces de l'ordre et aux plateformes d'échange, sans jamais promettre un résultat de récupération garanti.

Que faire dans les heures qui suivent immédiatement un paiement frauduleux

La rapidité compte davantage dans un cas de compromission de courriel professionnel que dans presque tout autre type de fraude, car la fenêtre durant laquelle des fonds peuvent potentiellement être gelés dans une plateforme d'échange ou interceptés dans une banque se referme rapidement. Dès qu'un paiement frauduleux est suspecté, l'équipe financière doit immédiatement stopper tout paiement supplémentaire vers le même compte ou la même adresse de portefeuille et préserver le courriel original, y compris l'intégralité des en-têtes techniques et non uniquement le corps du message, car les en-têtes contiennent souvent des détails techniques aidant les enquêteurs à retracer la véritable origine du message.

  • Contactez votre banque ou, pour un paiement en cryptomonnaie, la plateforme d'échange réceptrice si elle peut être identifiée, pour demander un gel d'urgence du compte de destination
  • Déposez un signalement auprès du centre de plaintes pour cybercriminalité du FBI dès que possible, car l'équipe de récupération d'actifs de l'agence a réussi à geler des fonds dans certains cas lorsqu'elle a été avertie en quelques heures
  • Informez immédiatement le conseiller juridique de votre entreprise et votre assureur cyber, car de nombreuses polices imposent des délais de signalement stricts et courts qui affectent la possibilité de faire valoir une réclamation
  • Préservez le compte de messagerie compromis exactement tel qu'il est, y compris l'intégralité des en-têtes de message, plutôt que de le supprimer ou de le réinitialiser avant qu'un examen légal ne puisse avoir lieu
  • Informez le fournisseur ou le dirigeant dont l'identité a été usurpée, car ses propres systèmes pourraient également être compromis et d'autres clients pourraient être ciblés par le même dispositif
compromission de courriel professionnelfraude BECfraude au paiement cryptofraude à la facturesécurité d'entreprise

Questions fréquentes

Le phishing tente généralement de tromper un large groupe de personnes pour qu'elles cliquent sur un lien malveillant ou saisissent leurs identifiants. La compromission de courriel professionnel est plus ciblée, utilisant souvent un compte réellement compromis ou convaincamment usurpé appartenant à un dirigeant ou un fournisseur spécifique pour demander un paiement frauduleux via ce qui ressemble à un processus commercial normal.

Dans la plupart des cas documentés, l'attaquant présente le changement comme une mise à jour routinière des coordonnées de paiement insérée dans une conversation de facturation existante et légitime. Comme la demande semble provenir d'une relation déjà établie et de confiance, le personnel financier n'applique souvent pas la vigilance qu'il réserverait à une demande de paiement inconnue.

Cela dépend fortement de la rapidité. Les transactions en cryptomonnaie ne peuvent pas être annulées une fois confirmées, mais les fonds restent parfois brièvement sur une plateforme d'échange capable de geler un compte si elle est avertie rapidement. Documenter immédiatement la transaction et les adresses de portefeuille et signaler l'incident au centre de plaintes pour cybercriminalité du FBI donne la meilleure chance de récupération partielle.

Exiger un appel téléphonique à un numéro connu et préalablement vérifié avant d'agir sur tout changement d'instructions de paiement, quelle que soit l'urgence ou le caractère officiel apparent du courriel demandant le changement. Cette seule mesure déjoue la majorité des dispositifs de BEC documentés, car elle retire entièrement le canal de courriel compromis du processus de vérification.

Oui. Le centre de plaintes pour cybercriminalité du FBI agrège les signalements de nombreuses victimes, ce qui permet parfois aux enquêteurs de relier une perte individuelle modeste à une opération criminelle plus large et déjà poursuivie. Un signalement déposé rapidement peut également parfois appuyer une demande de récupération d'actifs même pour des montants modestes, et il contribue toujours aux données plus larges utilisées pour suivre et démanteler ces dispositifs.


Sources et lectures complémentaires


Articles liés

Quelles preuves conserver en cas de compromission d'un portefeuille d'entreprise Dans les coulisses d'une enquête sur un paiement de rançongiciel Comment et où signaler un vol de cryptomonnaies Dans les coulisses d'une enquête de traçage d'actifs transfrontalière