L’essentiel en bref
- Les fausses factures par e-mail n’ont besoin ni de liens ni de pièces jointes – les filtres ne les détectent donc souvent pas.
- DMARC avec p=reject empêche les fraudeurs d’utiliser abusivement votre propre domaine comme expéditeur.
- La règle la plus efficace : toujours confirmer de nouvelles coordonnées bancaires par un rappel au numéro connu.
Les trois stratagèmes les plus fréquents
- Expéditeur falsifié : l’e-mail porte le vrai domaine de votre entreprise ou d’un fournisseur. Cela fonctionne si ce domaine n’est pas protégé par DMARC p=reject.
- Domaine similaire : des fraudeurs enregistrent un domaine qui semble presque identique, par exemple avec des lettres interverties ou une autre extension.
- Boîte de réception piratée : un vrai compte a été compromis ; les fraudeurs lisent les échanges et s’insèrent dans un échange de factures en cours.
Pourquoi c’est si dangereux
Ces e-mails ne contiennent souvent ni liens ni pièces jointes. Les antivirus et filtres anti-spam ne réagissent donc souvent pas – l’e-mail ressemble à un message professionnel tout à fait normal.
Protection technique
- DMARC avec p=reject sur tous vos domaines, y compris ceux qui n’envoient aucun e-mail.
- Surveillez les domaines à l’orthographe similaire afin de pouvoir alerter tôt.
- Authentification multifacteur (MFA) pour toutes les boîtes de réception, afin d’éviter la prise de contrôle des comptes.
- Marquez visiblement les e-mails externes dans la boîte de réception.
Protection organisationnelle : la règle la plus importante
Aucune technologie ne remplace une procédure claire : les modifications de coordonnées bancaires ne sont jamais acceptées sur la seule base d’un e-mail. Appelez le fournisseur au numéro que vous connaissez déjà – pas à celui indiqué dans l’e-mail. Les paiements vers de nouveaux comptes nécessitent la validation d’une deuxième personne.
- E-mail avec de nouvelles coordonnéesNe pas répondre et ne rien payer encore.
- RappelAppeler le fournisseur au numéro connu, jamais à celui indiqué dans l’e-mail.
- Principe des quatre yeuxUne deuxième personne valide le paiement vers le nouveau compte.
- Payer seulement ensuiteModifier les coordonnées confirmées dans le système et déclencher le paiement.
Si c’est déjà arrivé
Informez immédiatement votre banque – un paiement peut souvent encore être stoppé dans les premières heures. Déposez une plainte auprès de la police, conservez l’e-mail avec tous ses en-têtes et vérifiez si une boîte de réception a été compromise (changez le mot de passe, contrôlez les règles de transfert).
Garder le numéro d’urgence à portée de main
Déposez le numéro d’urgence de votre banque là où la comptabilité le trouve immédiatement. En cas de fraude, chaque heure compte.
Comment DomainRadar vous aide
DomainRadar indique si vos domaines sont protégés contre la falsification, vous guide vers p=reject, signale les domaines à l’orthographe similaire et vous alerte si des falsifications en votre nom apparaissent dans les rapports DMARC.
Le contrôle de domaine reste gratuit. Ensuite, vous testez Business pendant 14 jours – sans carte de crédit, l’essai se termine de lui-même.