Qu'est-ce que le « Business Email Compromise » (BEC) ?
La solution ThreatDown primée ThreatDown bloque les menaces que d'autres laissent passer
Introduction
Le courrier électronique, également appelé e-mail, est l'une des inventions commerciales les plus importantes de la findu XXesiècle. Il permet aux professionnels d'échanger rapidement des messages entre des appareils situés à proximité ou à l'autre bout du monde. Bon nombre de ces messages contiennent des instructions, des commandes, des demandes, des pièces jointes et d'autres types de communication.
Les utilisateurs travaillant dans des environnements très dynamiques font souvent confiance au système de messagerie électronique pour optimiser leur productivité et leur flux de travail. Et les cybercriminels exploitent cette confiance dans le système pour lancer des attaques de type « business email compromise » (BEC) avec une grande efficacité. Les escroqueries et fraudes BEC constituent aujourd'hui une menace croissante, à tel point que le FBI les a qualifiées de « l'un des crimes en ligne les plus préjudiciables sur le plan financier ».
Lisez ce guide détaillé pour en savoir plus sur :
- Qu'est-ce qu'une « attaque par usurpation de messagerie professionnelle » ?
- L'objectif principal de l'usurpation de compte de messagerie d'entreprise.
- Exemples d'attaques de type BEC.
- Comment prévenir le piratage des e-mails professionnels.
Définition de l'usurpation d'identité par e-mail professionnel : qu'est-ce que l'usurpation d'identité par e-mail professionnel (BEC) ?
Voici une brève définition du piratage d'e-mails professionnels : le BEC est un type de cybercriminalité etd'attaque d'ingénierie socialedans lequel des fraudeurs utilisent des e-mails pour inciter une cible à envoyer de l'argent ou à partager des données sensibles à des fins de criminalité financière. L'auteur de la menace peut utiliser les e-mails de différentes manières pour mener à bien une escroquerie BEC, depuis uneattaque par usurpation d'identitéjusqu'au piratage réel d'un compte de messagerie (EAC).
Comment prévenir les attaques par usurpation d'identité par e-mail professionnel
Courrier électronique sécurisé
Utilisez les filtres anti-spam et anti-malware de votre messagerie pour bloquer les e-mails dangereux. Complétez les outils de protection intégrés à votre messagerie par un logiciel de sécurité afin d’optimiser votre défense contre les attaques de type BEC. Pensez à chiffrer les données sensibles avant de les envoyer par e-mail afin d’empêcher toute interception. Enfin, signalez les e-mails dans lesquels l’adressed’expéditeuret l’adressede réponsene correspondent pas.
Authentification multifactorielle (MFA)
L'authentification multifactorielle (MFA) permet de réduire le risque qu'un pirate informatique utilise des identifiants de connexion volés pour accéder à un compte de messagerie dans le cadre d'une escroquerie de type BEC. Grâce à la MFA, un cybercriminel peut être contraint de fournir un deuxième moyen d'identification pour accéder à un compte de messagerie. Tous les collaborateurs à haut risque de votre organisation, notamment les cadres dirigeants, les professionnels de la finance, les responsables des ressources humaines et les administrateurs, doivent activer la MFA sur leurs comptes de messagerie professionnels.
Connaissances en matière de cybersécurité
Votre entreprise peut considérablement renforcer sa cybersécurité grâce à la formation. Voici quelques bonnes pratiques que les employés devraient s'efforcer de respecter :
- Ne cliquez jamais sur les liens contenus dans des e-mails non sollicités, car ils peuvent rediriger les utilisateurs vers des sites web malveillants ou leur faire télécharger des logiciels malveillants.
- Évitez de partager des informations confidentielles en ligne, telles que les détails d'une transaction commerciale ou vos projets de voyage. Les cybercriminels peuvent utiliser ces informations sensibles pour mettre au point des attaques de spear phishing encore plus convaincantes.
- Réfléchissez-y à deux fois avant de télécharger un logiciel inconnu.
Exercices de simulation de piratage des messageries professionnelles
Collaborez avec votre équipe de sécurité pour mener des simulations d'attaques par ingénierie sociale. Ces exercices permettront à votre personnel de rester vigilant et contribueront à identifier les maillons faibles dans la lutte contre les escroqueries par usurpation d'identité via les e-mails professionnels. Veillez également à mettre régulièrement à jour vos politiques et vos formations afin de maintenir un niveau élevé de cybersécurité.
Paiements sécurisés
Utilisez toujours des moyens de paiement sécurisés. Évitez d'effectuer des paiements via des cartes-cadeaux ou des dépôts en cryptomonnaie. Lorsque vous effectuez un virement bancaire, vérifiez bien que les coordonnées bancaires correspondent à celles figurant dans vos dossiers.
Authentification des e-mails
Il est essentiel d'apprendre à reconnaître les e-mails de hameçonnage pour réduire le risque d'escroqueries de type BEC. Voici quelques conseils qui peuvent aider les employés à vérifier l'authenticité des e-mails :
- Faites attention aux termes inhabituels, aux formules de salutation étranges ou aux fautes de grammaire et d'orthographe.
- Évitez d'ouvrir les pièces jointes non sollicitées.
- Méfiez-vous des demandes de mots de passe ou d'autres données sensibles.
- Vérifiez toujours l'adresse e-mail pour vous assurer qu'elle correspond bien à celle de l'expéditeur.
- Examinez attentivement les demandes de virement bancaire reçues par e-mail.
- Faites attention aux factures comportant des délais de paiement courts.
- Vérifiez bien les demandes de paiement inhabituelles, même si elles proviennent d'entités en lesquelles vous avez confiance.
- Examinez les demandes de paiement qui vous obligent à ne pas effectuer les contrôles d'autorisation.
- Faites confiance à votre intuition si vous remarquez quelque chose d'inhabituel dans une demande de paiement. Respirez profondément et commencez par vérifier.
Sécurité des terminaux
Utilisez un logiciel anti-malware sur tous vos appareils pour vous protéger contre les logiciels espions. Nous recommandons aux entreprises de déployerendpoint protection afin de protéger les ordinateurs de bureau, les ordinateurs portables et les smartphones contre les programmes malveillants susceptibles d'aider les escrocs à mener des attaques de type BEC.
Sécurité des serveurs
Les menaces qui pèsent sur vos serveurs peuvent être encore plus graves que celles qui pèsent sur vos terminaux. Après avoir piraté vos terminaux, les cybercriminels peuvent accéder à des données critiques telles que des informations financières, des propriétés intellectuelles, etc. afin de créer des escroqueries BEC presque identiques aux e-mails authentiques. Investissez dès aujourd'hui dansla sécurité de vos serveursafin d'éviter toute perte de temps, d'argent, de productivité et de réputation pour votre entreprise.
Gestion de la chaîne logistique
Mettez en place des protocoles de sécurité pour vérifier les demandes de paiement, les e-mails et les demandes de renseignements émanant de vos fournisseurs et prestataires. Vérifiez l'authenticité de toute demande inhabituelle, telle que la modification des coordonnées ou des informations de paiement.
Comment fonctionne la fraude par e-mail d'entreprise (BEC) ?
Une attaque classique de type « Business Email Compromise » (BEC) se déroule généralement en plusieurs phases :
de collecte de renseignementsLes attaquants recherchent leur cible, qu'il s'agisse d'un individu, comme le directeur financier d'une entreprise ou un agent de voyage dans une petite entreprise, ou d'une équipe, comme le service des ressources humaines ou le service comptable d'une organisation. Ils peuvent également recueillir des renseignements sur les fournisseurs, les partenaires commerciaux, les clients, les employés, les systèmes de messagerie électronique et les mesures de cybersécurité de l'organisation ciblée.
Les outils utilisés par les acteurs malveillants pour recueillir des renseignements comprennent les moteurs de recherche et les pages de réseaux sociaux comme LinkedIn. L'objectif de la collecte de renseignements est d'élaborer un profil précis pour mener une attaque d'ingénierie sociale convaincante et d'identifier les cibles les plus vulnérables.
de planificationAprès avoir recueilli des informations, les attaquants déterminent les méthodes et les outils les plus efficaces pour obtenir le meilleur retour sur investissement possible dans le cadre d'une attaque BEC. Ils peuvent par exemple utiliser un compte de messagerie falsifié, un site web falsifié, un compte de messagerie piraté, des attaques de phishing ou un ordinateur ou un appareilinfecté par un logiciel malveillant.
de grooming En fonction de la nature de l'attaque, les auteurs de menaces peuvent utiliser différentes tactiques d'ingénierie sociale pour manipuler leurs cibles et, à terme, user de leur pouvoir de persuasion pour les inciter à prendre de mauvaises décisions. Ils peuvent également tenter de reproduire des processus courants, par exemple en demandant un mot de passe ou en envoyant un document important.
Le grooming peut avoir l'un des objectifs suivants :
- Renforcement de la collecte de renseignements.
- Diffuser des logiciels malveillants tels que des chevaux de Troie ou des logiciels espions.
- Pirater un compte de messagerie.
- Préparation d'une cible pour l'avant-dernière phase d'une attaque de type « Business Email Compromise » (BEC).
d'exécutionBien que la nature de la phase d'exécution dépende du type d'attaque, elle implique presque toujours une usurpation d'identité par e-mail.
Voici quelques scénarios de BEC :
- Les collaborateurs du service financier d'une entreprise reçoivent un e-mail provenant d'un dirigeant de la société leur demandant d'effectuer un virement. Cet e-mail provient d'un compte de messagerie usurpé qui semble authentique, car l'adresse ne diffère que très légèrement de l'adresse réelle.
- Les pirates envoient un e-mail depuis le compte piraté d'un PDG à un partenaire commercial pour lui demander un virement bancaire dans le cadre d'une transaction commerciale.
- Les parties défenderesses dans une affaire en cours reçoivent un e-mail urgent de leur avocat leur demandant d'effectuer un virement sur un compte bancaire.
- Après avoir piraté le compte de messagerie d'un responsable des comptes clients à l'aide d'un logiciel malveillant, les escrocs envoient des factures comportant leurs propres numéros de compte bancaire à tous les clients de l'entreprise.
- Un e-mail provenant du compte piraté d'un commerçant demande aux clients de fournir des informations sensibles, telles que leurs numéros de carte bancaire.
à but lucratifQue les pirates utilisent des e-mails usurpés, des e-mails frauduleux ou des logiciels malveillants dans le cadre d'une escroquerie par compromission des e-mails professionnels, leur objectif est toujours lucratif. L'argent est souvent transféré vers des destinations offshore où il est difficile à retracer.
BEC contre EAC
LeFBIet plusieurs autres experts décrivent le compromis des e-mails professionnels (BEC) et le compromis des comptes de messagerie (EAC) comme étant la même chose. Cependant, certains experts considèrent l'EAC comme une variante proche du BEC. Si vous souhaitez entrer dans les détails, vous pouvez considérer l'EAC comme un sous-ensemble du BEC.
En résumé, le BEC est un terme générique qui désigne tout type de fraude par e-mail utilisé par les attaquants pour inciter les victimes à envoyer de l'argent. Par exemple, les attaquants peuvent utiliser des adresses e-mail usurpées, des sites web usurpés, le spear phishing et des comptes de messagerie piratés pour mener une attaque de type « business email compromise ».
L'EAC est un type de fraude par e-mail dans lequel les attaquants utilisent un compte de messagerie piraté. Les méthodes couramment utilisées pour pirater un compte de messagerie à des fins d'EAC comprennent le phishing, les attaques par force brute et le credential stuffing. Les attaquants peuvent également utiliser des enregistreurs de frappe pour voler les identifiants de connexion de la victime.
BEC contre hameçonnage
La question de la différence entre une attaque par compromission d'e-mails professionnels et une attaque par hameçonnage peut sembler confuse, mais elle est en réalité assez simple. Une attaque par hameçonnage est un type d'attaque d'ingénierie sociale dans laquelle les pirates utilisent des e-mails compromis à diverses fins, notamment l'usurpation d'identité, le vol de propriété intellectuelle, le trolling, les infections par des logiciels malveillants, la collecte de renseignements et le BEC.
Par exemple, ils peuvent utiliser le spear phishing pour pirater le compte e-mail d'un PDG ou le piéger afin qu'il effectue un virement bancaire vers le compte bancaire d'un fraudeur. Les attaques de spear phishing qui ciblent les PDG dans le cadre d'une escroquerie BEC peuvent également être définies comme du whale phishing.
Consultez notre section « Les bases de la cybersécurité » si vous vous demandez :Qu'est-ce qu'une attaque de whaling?
Types d'attaques par usurpation d'adresse e-mail professionnelle
- Prise de contrôle de comptes de messagerie professionnels : cesattaques visent généralement des professionnels, tels que des cadres supérieurs ou des spécialistes de la finance. Après avoir piraté le compte, l'auteur de l'attaque réclame de l'argent aux contacts de la victime, notamment ses clients ou ses fournisseurs.
- Spear phishing : Le spearphishing est une forme plus ciblée du phishing, qui vise une personne ou un petit groupe de personnes. Contrairement aux attaques de phishing classiques, les attaques de spear phishing sont plus dangereuses car elles sont personnalisées afin de tromper une cible spécifique.
- Logiciels malveillants :les auteurs de fraudes de type BECpeuvent utiliser différents types de logiciels malveillants pour pirater le compte d'un responsable financier afin de mener diverses escroqueries.
- Vol de données: le vol de données sert parfois de tremplin aux auteurs d'attaques de type BEC. Ceux-ci peuvent en effet utiliser les données sensibles volées pour mettre au point des escroqueries BEC plus crédibles ou pour pirater des comptes de messagerie.
- Fraude au « CEO »: dans cette arnaque, les fraudeurs piratent ou usurpent le compte de messagerie d’un cadre supérieur afin d’inciter un employé, un partenaire commercial ou un fournisseur à leur envoyer des fonds, généralement par virement bancaire. Un escroc peut également demander des cartes-cadeaux ou exiger des informations sensibles.
- Usurpation d'identité d'avocat :les cabinets d'avocatssont la cible de ce type d'escroqueries. Après avoir piraté le compte de messagerie d'un avocat, l'escroc tente d'escroquer les clients du cabinet, généralement à l'aide de fausses factures.
- Arnaque aux fausses factures :les clients des cabinets d'avocats ne sont pas les seules entreprises victimes d'arnaques aux fausses factures. Les clients d'agences immobilières, de concepteurs de sites web et d'autres petites et moyennes entreprises peuvent également être la cible de ces attaques de type BEC.
- Compromission des adresses e-mail des fournisseurs :les entreprises américaines et européennes ayant des fournisseurs à l'étranger constituent des cibles typiques de ce type d'attaque BEC. Les escrocs se font passer pour des fournisseurs et réclament un paiement. Les décalages horaires et les barrières linguistiques contribuent à semer la confusion, ce qui pousse les entreprises à régler ces factures frauduleuses qui semblent urgentes.
- Escroqueries aux cartes-cadeaux : au lieude demander des virements bancaires, de nombreux fraudeurs BEC de bas niveau sollicitent des paiements par carte-cadeau, car ces moyens de paiement sont pratiquement impossibles à retracer. Cependant, les escroqueries BEC par carte-cadeau entraînent généralement moins de pertes financières que les escroqueries BEC par virement bancaire.
- Escroqueries par détournement de paiement: un escroc se faisant passer pour un PDG peut demander au service financier de suspendre un paiement en cours et de le transférer vers un autre compte, en invoquant la « demande du fournisseur » dans ce type de fraude.
- Attaque de type « Man in the Middle » (MitM) : un pirate informatique intercepte le trafic entre deux entités afin de recueillir des informations ou de manipuler les communications. Une attaque MitM peut permettre aux auteurs d'attaques BEC de voler les identifiants de connexion à des comptes de messagerie électronique afin de lancer leur campagne frauduleuse.
- « Credential stuffing » : lorsquedes pirates « injectent » des « identifiants » volés dans un système de connexion dans l'espoir d'obtenir un accès non autorisé à un compte de messagerie, cette technique est appelée « credential stuffing ». Les entreprises qui ne changent pas régulièrement leurs mots de passe sont plus exposées aux escroqueries de type BEC (Business Email Compromise) reposant sur le « credential stuffing ».
Exemples d'attaques par usurpation de compte de messagerie professionnel
Le BEC est un type de cybercriminalité émergent qui peut toucher des entreprises de toute taille et de tout secteur d’activité. Les petites comme les grandes entreprises doivent prendre des mesures préventives pour limiter le risque de compromission des e-mails professionnels. Voici quelques-uns des exemples récents les plus marquants d’incidents liés à la compromission des e-mails professionnels :
- 2013-2015: Facebook et Google, deux géants de la technologie, ont perdu plus de 120 millions de dollars dans le cadre d'une arnaque de type BEC qui exploitait le nom d'un véritable fournisseur de matériel informatique.
- 2015 :l'entreprise informatiqueUbiquiti a perdu plus de 45 millions de dollars à la suite d'une escroquerie de type BEC, dans laquelle des cybercriminels se sont fait passer pour un fournisseur.
- 2019 :Le célèbreconstructeur automobile Toyota a été victime de plusieurs attaques de type BEC au fil des ans. En 2019, une filiale européenne de l'entreprise a perdu près de 40 millions de dollars à la suite d'une escroquerie de type BEC.
- 2020 :Faisant la une des journaux du monde entier, le gouvernement de Porto Rico a été victime d'une arnaque et a versé 2,6 millions de dollars sur un compte frauduleux.
Exemple de piratage de messagerie professionnelle dans le secteur des paiements
Cher [Votre nom],
J'espère que vous allez bien. Nous avons une demande de paiement urgente qui nécessite votre attention immédiate. Notre société a récemment fourni des services à votre organisation, et nous n'avons pas encore reçu le paiement du solde impayé.
Nous vous prions donc de bien vouloir effectuer le paiement dès que possible afin d'éviter tout retard supplémentaire. Vous trouverez ci-joint la facture pour référence. Les détails du paiement sont les suivants :
Nom de la banque : [Nom de la banque]
Nom du compte : [Nom du compte]
Numéro de compte : [Numéro de compte]
Code Swift : [Code Swift]
Montant dû : [Montant dû]
Nous vous serions reconnaissants de bien vouloir régler ce paiement dans les prochaines 24 heures et de nous fournir les détails de confirmation une fois le paiement effectué. Si vous avez des questions, n'hésitez pas à nous contacter.
Nous vous remercions de votre attention.
Cordialement,
[Nom]
[Titre]
[Nom de l'entreprise]
Exemple de compromission d'e-mails professionnels dans le domaine juridique
Objet : Affaire juridique urgente – Veuillez répondre dès que possible
Cher [Votre nom],
J'espère que vous allez bien. Je m'appelle John Smith et je suis l'avocat représentant la société XYZ dans une affaire juridique impliquant votre entreprise. Notre client nous a demandé de vous contacter directement à ce sujet.
Nous avons été informés d'une affaire urgente qui doit être traitée immédiatement et nous vous demandons de répondre à cet e-mail dès que possible. Nous aimerions également organiser un entretien téléphonique afin de discuter des détails de l'affaire.
Veuillez noter que cette communication est confidentielle et privilégiée et ne doit être divulguée à aucun tiers sans notre consentement écrit explicite.
Nous vous remercions de l'attention que vous porterez à cette affaire.
Cordialement,
John Smith
Avocat
Exemple de fraude par usurpation d'identité du PDG (Business Email Compromise)
Objet : Demande urgente – Virement bancaire
Cher [Votre nom],
J'espère que vous passez une bonne journée. Comme vous le savez, nous sommes en train de conclure une importante transaction commerciale qui nous oblige à transférer une somme considérable à nos partenaires étrangers. Malheureusement, le traitement du virement bancaire a pris du retard en raison d'un problème avec notre système bancaire.
Compte tenu de ce retard, je vous demande de transférer de toute urgence la somme de [montant] sur le compte suivant [coordonnées bancaires]. Veuillez vous assurer que le virement soit traité immédiatement, car le temps est un facteur essentiel dans cette affaire.
Je comprends qu'il s'agit d'une demande inhabituelle, mais je vous assure qu'il s'agit d'une mesure nécessaire pour garantir le succès de cette transaction.
Comprendre l'objectif principal des attaques par usurpation d'adresse e-mail professionnelle
L'objectif principal des escroqueries par e-mail professionnel est d'inciter la victime à transférer de l'argent, généralement par virement bancaire. Certains fraudeurs demandent également des cartes-cadeaux, tandis que d'autres tentent de voler des données confidentielles pour pirater des comptes de messagerie.
Bien que l'objectif d'une escroquerie par e-mail professionnel soit presque toujours financier, les attaquants peuvent utiliser une combinaison de différentes méthodes pour atteindre leurs objectifs, telles que des logiciels malveillants, de fausses factures, l'usurpation d'identité et le spear phishing. Les cibles ultimes de ces attaques sont les personnes ayant la capacité d'envoyer de l'argent, telles que les dirigeants d'entreprise, les responsables financiers et les clients de cabinets d'avocats ou d'agences immobilières. Les fournisseurs sont également la cible de ces escroqueries, en particulier dans le cadre d'une attaque ciblée de la chaîne d'approvisionnement.
Risques liés à la fraude par e-mail d'entreprise (BEC)
- Pertes financières :les organisations peuvent subir des pertes financières importantes.
- Atteinte à la réputation :les partenaires commerciauxrisquent de perdre confiance dans une entreprise victime d'une arnaque de type BEC.
- Pertes opérationnelles : le fait de payerun escroc au lieu du fournisseur peut entraîner de graves difficultés de trésorerie, tant à court qu’à long terme.
- Problèmes de conformité : unefuite de donnéesentraînant le vol d'informations sensibles sur les clients peut donner lieu à des poursuites judiciaires.