Compromission de messagerie d’entreprise (BEC)

Les escroqueries par compromission de messagerie d’entreprise amènent les victimes à croire qu’elles communiquent avec un expéditeur de confiance, sans qu’il soit nécessaire de recourir à des logiciels ou à des liens malveillants.

Qu’est-ce que la compromission de messagerie d’entreprise ?

Text

La compromission de messagerie d’entreprise (BEC pour « Business Email Compromise » en anglais), aussi appelée « escroquerie aux faux ordres de virement », continue de tromper les victimes en leur faisant croire qu’elles communiquent avec un expéditeur fiable. Malheureusement, une fois cette confiance acquise, le cybercriminel peut transférer des fonds vers ses propres comptes, accéder à des données sensibles ou mener d’autres actions malveillantes avec une grande efficacité.

Combinées à l’erreur humaine, ces attaques rusées sont si efficaces que le FBI les a qualifiées de « l’un des crimes en ligne les plus préjudiciables sur le plan financier ». Les pratiques traditionnelles de sécurité des e-mails, axées sur l’analyse du contenu et de l’infrastructure, ne suffisent plus, car les tactiques des acteurs de la menace évoluent constamment au sein des environnements professionnels et particuliers. Il ne suffit donc pas de suivre le rythme des dernières tactiques malveillantes : il faut garder une longueur d’avance.

Quelles sont les étapes d’une attaque BEC ?

La compromission de messagerie d’entreprise prend de nombreuses formes. Il s’agit notamment de fausses alertes de sécurité, de demandes de paiement de urgentes, de faux relevés de factures en souffrance, d’instructions de virement frauduleuses, etc. Ce type d’escroqueries et le phishing restent les principaux vecteurs d’attaque visant les entreprises. Selon le dernier rapport de l’Internet Crime Complaint Center (IC3) du FBI, plus de 3 milliards de dollars de pertes ont été directement imputables à des escroqueries BEC réussies.

 

ÉTAPE 1 : Préparation

Élaboration d’une liste de cibles

Les cybercriminels commencent par établir une liste de cibles, souvent en utilisant des bases de données de contacts professionnels, en exploitant des profils LinkedIn et même en parcourant le site Web de la cible afin d’identifier les personnes clés et leurs relations.

Comment Fortra vous défend contre les attaques par compromission de messagerie d’entreprise

Contrôle de l’authenticité des e-mails

Se concentrer sur l’analyse du contenu et de l’infrastructure ne fonctionne pas contre la BEC, car aucune charge utile malveillante n’est utilisée et ces attaques peuvent être lancées via des services de messagerie réputés.

C’est pourquoi la plateforme Cloud Email Protection de Fortra inspecte minutieusement chaque e-mail entrant et détecte les comportements pouvant indiquer une attaque BEC, empêchant ainsi les tentatives d’atteindre les boîtes de réception.

Image
Man receiving multiple emails with check marks or x marks floating around iphone
Image
Two people shaking hands

Automatisation de la prévention de la fraude chez les partenaires et fournisseurs

Les cybercriminels se font souvent passer pour un fournisseur ou un partenaire de confiance afin de commettre des fraudes à la facturation, des escroqueries immobilières ou d’autres attaques courantes.

La solution Cloud Email Protection de Fortra s’appuie sur un ensemble de modèles de machine learning pour évaluer les relations et les schémas comportementaux entre les individus, les marques, les fournisseurs et les domaines. Des centaines de caractéristiques sont ainsi passées au crible afin de détecter les e-mails malveillants.

Prévenez les attaques BEC grâce à des fonctionnalités avancées

Authentification avancée des e-mails

La solution DMARC Protection de Fortra permet aux administrateurs d’empêcher les cybercriminels de détourner des domaines à des fins de spoofing d’adresse e-mail, d’usurpation d’identité de dirigeants et de spear phishing.

À défaut, les entreprises mettent en péril des années de travail acharné de la part de leurs administrateurs de messagerie et de leurs équipes SOC.

Détection des menaces en temps réel

La solution Cloud Email Protection de Fortra s’appuie sur des algorithmes avancés de science des données pour analyser en temps réel les données d’en-tête des e-mails parmi d’autres éléments, et détecter les anomalies pouvant indiquer une attaque.

Elle intègre notamment des modèles de machine learning et des réseaux de neurones pour identifier et atténuer les attaques qui parviennent à contourner les défenses traditionnelles de messagerie.

Réponse automatique aux incidents

Les solutions de sécurité des e-mails de Fortra peuvent répondre automatiquement aux attaques en mettant en quarantaine les e-mails suspects, en bloquant les domaines et adresses IP malveillants, et en alertant les administrateurs en cas d’incident.

Collaboration et renseignement

La plateforme de Fortra détecte les menaces et contrent les dernières tactiques, notamment le spoofing, l’usurpation d’identité et les domaines similaires, en incitant les cybercriminels à révéler des informations uniques afin de garantir que nos clients soient protégés contre de futures attaques.

FAQ

La compromission de messagerie d’entreprise (BEC pour « Business Email Compromise » en anglais), aussi appelée « escroquerie aux faux ordres de virement », est une forme de phishing qui utilise des techniques d’ingénierie sociale pour se faire passer pour des dirigeants ou d’autres personnes, afin de faire croire aux victimes qu’elles communiquent avec un expéditeur de confiance.

L’objectif principal des cybercriminels qui utilisent le vecteur BEC est de gagner la confiance des utilisateurs et de les manipuler afin qu’ils envoient de l’argent sur leurs comptes, donnent accès à des données sensibles ou effectuent d’autres actions malveillantes. Contrairement aux e-mails suspects et aux liens malveillants, les attaques BEC sont plus sophistiquées et, par conséquent, plus efficaces pour amener les destinataires à croire que la communication provient d’une source ou d’une personne de confiance.

Les cibles des attaques BEC peuvent être des entreprises du Fortune 500, des organisations caritatives, voire des administrations publiques. Voici deux exemples coûteux d’attaques BEC :

  1. Le directeur financier de Puerto Rico Industrial Development Company a été incité à transférer plus de 2,6 millions de dollars après avoir reçu un e-mail d’usurpation de compte semblant provenir du système de retraite de Porto Rico. L’e-mail indiquait qu’une mise à jour avait été apportée aux modes de paiement. Heureusement, les fonds ont pu être récupérés avec l’aide du FBI.
  2. Un autre exemple concerne une fraude au PDG dans laquelle des cybercriminels se sont fait passer pour des dirigeants d’entreprises agroalimentaires afin de convaincre des fournisseurs de leur expédier pour plusieurs milliers de dollars de lait en poudre. Cela a incité les agences fédérales américaines à avertir les entreprises de prendre les précautions nécessaires pour « protéger leur marque et leur réputation ».

Les entreprises doivent aller au-delà des mesures traditionnelles de sécurité des e-mails pour détecter, bloquer et prévenir les usurpations d’identité par e-mail. Vous avez besoin d’une solution capable d’empêcher les menaces d’atteindre les boîtes de réception de votre personnel en évaluant chaque message entrant et circulant au sein de l’entreprise. L’objectif est de vous protéger contre les attaques à faible volume et hautement ciblées, basées sur l’usurpation d’identité, telles que le spear phishing. Voici comment la solution Cloud Email Protection de Fortra y parvient :

  • Elle exploite des techniques avancées de science des données, notamment des modèles de ML et des réseaux de neurones.
  • Elle utilise des informations provenant de boîtes de réception du monde entier pour collecter et analyser des renseignements sur les menaces qui pèsent non seulement sur votre entreprise, mais aussi sur une multitude de sociétés internationales comptant des millions d’utilisateurs.
  • Elle surveille de manière proactive les enregistrements de domaines similaires créés dans le but de s’attaquer aux boîtes de réception des utilisateurs.

Oui, dans l’environnement professionnel dans lequel nous exerçons nos activités aujourd’hui, les acteurs de la menace et les cybercriminels ne privilégient pas un type d’entreprise ou un secteur d’activité par rapport à un autre : devenir la cible d’une cyberattaque est une menace imminente qui pèse aussi bien sur les grandes entreprises que sur les petites structures et les particuliers.

C’est pourquoi il est indispensable de mettre en place une protection des e-mails au sein du réseau de l’entreprise : celle-ci consiste à inspecter les e-mails entrants à la recherche de menaces avancées, telles que les liens malveillants ou les tentatives de phishing, et à surveiller le trafic d’e-mails sortants. Face à la généralisation des cyberattaques, il est impératif de protéger l’infrastructure de votre entreprise, qu’il s’agisse d’un environnement sur site, dans le cloud ou hybride, contre toute infiltration.

Comme le révèle le dernier rapport IC3 du FBI, les pertes totales directement liées aux attaques par compromission de messagerie d’entreprise se sont élevées à 3 milliards de dollars, soit 50 fois plus que les pertes totales causées par les ransomwares au cours de la même période, qui s’élevaient à 60 millions de dollars. Ce rapport indique également que le montant médian d’une transaction liée à une telle attaque est d’environ 50 000 dollars.Par ailleurs, dans son rapport 2024 sur les enquêtes relatives aux violations de données (DBIR), Verizon indique qu’au cours des deux dernières années, la majorité des incidents ayant abouti à une attaque par compromission de messagerie d’entreprise représentaient environ un quart des attaques à motivation financière.

Les entreprises qui sont victimes d’une attaque par compromission de messagerie d’entreprise doivent immédiatement contacter leur établissement financier pour demander un rappel des fonds, s’il n’est pas trop tard, et signaler l’incident aux autorités compétentes (département IC3 du FBI aux États-Unis, guichet 17Cyber en France par exemple).