Une demande de modification de paiement provenant d'une adresse similaire
Le 6 août 2024, INTERPOL a signalé une escroquerie par usurpation d'identité de courriel ciblant une entreprise de matières premières de Singapour. Le 15 juillet, l'entreprise a reçu un courriel prétendument d'un fournisseur demandant qu'un paiement en attente soit effectué sur un nouveau compte au Timor-Leste. INTERPOL a déclaré que l'adresse électronique frauduleuse était légèrement différente de l'adresse officielle du fournisseur.
L'entreprise a transféré 42,3 millions de dollars le 19 juillet et a découvert le problème quatre jours plus tard lorsque le véritable fournisseur a déclaré n'avoir pas reçu le paiement. Le rapport ne publie pas l'adresse ni ne spécifie si la différence se situait dans la partie locale, le domaine ou les deux. Il ne justifie donc pas de nommer un domaine frauduleux particulier.
Intervention transfrontalière et arrestations signalées
Après un rapport de police le 23 juillet, les autorités de Singapour ont sollicité une assistance via le mécanisme d'intervention rapide mondiale sur les paiements d'INTERPOL, I-GRIP. Le communiqué indique que 39 millions de dollars ont été détectés et retenus sur le compte de destination, et que les enquêtes de suivi ont conduit à la récupération de plus de 2 millions de dollars.
INTERPOL a signalé sept arrestations et a déclaré que des mesures étaient prises pour récupérer les fonds volés. L'interception et la récupération ne sont pas synonymes de remboursement complet. Les arrestations ne sont pas des condamnations ; cet article ne reflète que le statut décrit dans le rapport cité.
Leçons forensiques : une petite différence d'adresse peut avoir son importance
Vérifiez les changements de coordonnées bancaires via les coordonnées de contact du fournisseur précédemment connues. Comparez l'adresse e-mail réelle, pas seulement le nom affiché. Conservez le message, la facture, les en-têtes d'origine et les relevés de paiement ensemble afin que l'autorisation et les changements de destination puissent être examinés.
Les données DNS et d'enregistrement peuvent être utiles lorsqu'un domaine similaire est effectivement identifié. Ici, aucun indicateur de domaine n'a été divulgué. La leçon est un flux de travail de vérification et une préservation minutieuse des preuves, et non une affirmation que le rapport public a prouvé le typosquatting ou exposé l'infrastructure de l'attaquant.
Source primaire
Lire le rapport officiel INTERPOLCette revue résume le rapport public cité. La date de la source originale est indiquée séparément de la date de publication de cette revue. Les procédures ultérieures ou les recouvrements n'ont pas été vérifiés ici.
