Qu'est-ce que la compromission de la messagerie en entreprise (BEC) ?
La compromission de courriels d'affaires (BEC, Business Email Compromise) est un mode opératoire de fraude où un attaquant utilise des communications commerciales convaincantes pour induire une action non autorisée, souvent un virement de fonds. Un attaquant peut compromettre une boîte aux lettres légitime, usurper l'identité d'un dirigeant, se faire passer pour un fournisseur ou insérer de nouvelles coordonnées bancaires dans une conversation de paiement existante.
La fraude au PDG (BEC) ne nécessite pas toujours de logiciel malveillant, de pièce jointe ou de domaine d'apparence similaire. Un message envoyé depuis une boîte aux lettres légitime compromise peut réussir les vérifications d'authentification du courrier électronique. La question centrale est de savoir si l'instruction était réellement autorisée, et non simplement si le message a réussi une vérification technique.
Réponse immédiate après un transfert suspecté
Contactez immédiatement la banque émettrice par un canal vérifié et renseignez-vous sur sa réponse à la fraude et ses procédures de rappel. Informez l'équipe de sécurité responsable et signalez les faits aux autorités compétentes. La rapidité est essentielle, mais aucune récupération ne peut être garantie.
Interrompre les paiements supplémentaires et vérifier les instructions via un numéro de téléphone connu précédemment. Conserver l'e-mail original et les preuves de transaction. La mise sous séquestre des comptes et la collecte des logs doivent être coordonnées avec les administrateurs autorisés.
Preuves à préserver
Collecter les fichiers originaux des courriels, les en-têtes complets, le fil de discussion pertinent, les factures et les enregistrements de confirmation de paiement. Lorsque cela est autorisé, préserver les journaux de connexion, les règles de redirection, l'accès délégué et les modifications de sécurité. Les textes transférés et les captures d'écran seuls peuvent omettre un contexte crucial.
Comparer les domaines visibles « From », « Reply-To », l'expéditeur de l'enveloppe et le domaine de signature. Les recherches de domaine peuvent fournir un contexte d'infrastructure, mais ne peuvent pas identifier un expéditeur ou prouver la compromission d'un compte par elles-mêmes.
- Enregistrer séparément les heures de réception des messages et de paiement.
- Enregistrer les fichiers .eml originaux, les pièces jointes et les identifiants de message.
- Conserver les factures originales et modifiées pour comparaison.
- Documenter le contact fournisseur et les décisions d'approbation vérifiés indépendamment.
- Préserver les journaux de boîtes aux lettres autorisés avant l'expiration des périodes de rétention.
Comment prévenir la compromission des e-mails professionnels (BEC)
Utilisez l'authentification multifacteur, une administration prudente des comptes, la sensibilisation du personnel et des changements de coordonnées de paiement vérifiés de manière indépendante. SPF, DKIM et DMARC abordent certains risques d'usurpation de domaine mais ne peuvent pas arrêter toutes les instructions frauduleuses provenant d'un compte authentique compromis.
Signaler les observations, les artefacts sources et les limitations ensemble. Ne pas publier les informations de la victime, les détails de compte bancaire ou les liens confidentiels dans un résumé public de l'affaire.
