Le courriel qui vide un compte bancaire ne ressemble plus à une arnaque. Il porte le nom d’un fournisseur réel, cite un numéro de facture exact, arrive un vendredi à 17 h et demande simplement de « mettre à jour le RIB ». Voici les cinq signes qui trahissent un hameçonnage, et le seul réflexe qui protège vraiment une petite entreprise.
Pourquoi les TPE sont visées
Une petite entreprise a rarement un service informatique, filtre peu ses courriels et concentre les pouvoirs : la même personne reçoit les factures, valide les paiements et signe les virements. Les fraudeurs le savent. Les scénarios que nous rencontrons chez les entreprises que nous accompagnons sont toujours les mêmes : le faux fournisseur qui annonce un changement de coordonnées bancaires, le faux dirigeant qui demande un virement urgent et confidentiel depuis une adresse ressemblante, le faux support Microsoft qui réclame une reconnexion, la fausse relance de l’URSSAF, des impôts ou d’un transporteur avec un lien à cliquer.
Deux évolutions ont rendu ces attaques plus difficiles à repérer. Les outils d’intelligence artificielle ont fait disparaître les fautes d’orthographe et le style approximatif qui servaient de premier filtre. Et les fraudeurs préparent leur coup : une boîte mail piratée chez un de vos fournisseurs leur donne vos échanges réels, vos numéros de facture et le ton habituel de votre interlocuteur.
Les cinq signes
1. L’adresse d’expédition, pas le nom affiché
Le nom qui s’affiche est libre ; l’adresse réelle, elle, ne ment pas — encore faut-il la lire. Sur un téléphone, il faut appuyer sur le nom pour la voir. Regardez ce qui suit l’arobase, jusqu’au dernier point : fournisseur-compta.com n’est pas fournisseur.com, et une lettre remplacée par une autre suffit. Vérifiez aussi l’adresse de réponse, qui peut être différente de celle de l’expéditeur.
2. L’urgence et la confidentialité
« À régler avant ce soir », « je suis en réunion, ne m’appelez pas », « opération confidentielle, n’en parlez à personne ». L’urgence sert à court-circuiter la vérification, la confidentialité à empêcher qu’un collègue pose la question qui fâche. Aucune opération légitime n’a besoin des deux.
3. Le lien
Survolez-le sans cliquer : l’adresse réelle apparaît en bas de la fenêtre. Un cadenas ou un « https » ne prouve rien, les sites frauduleux en ont aussi. Méfiez-vous des raccourcisseurs d’adresses et des liens qui mènent à une page de connexion : un service que vous utilisez déjà n’a pas besoin que vous vous reconnectiez depuis un courriel. Ouvrez-le plutôt depuis vos favoris.
4. La pièce jointe
Une « facture » que vous n’attendez pas, une archive compressée, un fichier qui demande d’activer les macros ou une page web jointe au message : ce sont les formats qui portent les logiciels malveillants. Un document commercial normal est un PDF que vous attendiez, d’un expéditeur que vous connaissez, sans rien à activer.
5. La demande inhabituelle
Un nouveau RIB, un virement vers un compte à l’étranger, un paiement en cartes cadeaux, des identifiants, la liste des salariés avec leurs numéros de Sécurité sociale. Quand la demande sort de ce que cet interlocuteur vous demande d’ordinaire, le courriel mérite une vérification, quelle que soit sa forme.
Le réflexe qui sauve : rappeler au numéro connu
Tous les signes ci-dessus peuvent être absents. Le seul contrôle qui tient face à un courriel parfaitement imité est de vérifier par un autre canal, avec des coordonnées que vous possédiez déjà : le numéro de téléphone enregistré dans votre logiciel de gestion ou sur l’ancien contrat, jamais celui indiqué dans le courriel. Un appel de deux minutes au comptable du fournisseur suffit à faire tomber une fraude au RIB.
Écrivez la règle et appliquez-la sans exception, y compris au dirigeant : tout changement de coordonnées bancaires et tout virement inhabituel sont confirmés par téléphone au numéro connu, puis validés par une seconde personne. Une règle connue de tous protège aussi celui qui la subit : face à une « demande urgente du patron », l’assistant qui rappelle applique une procédure, il ne désobéit pas.
Si vous avez cliqué, ou payé
- La banque, tout de suite. Un virement peut parfois être rappelé dans les heures qui suivent ; le lendemain, l’argent a déjà été déplacé. Faites opposition si des identifiants bancaires ont été saisis.
- Les mots de passe. Changez celui qui a pu être saisi, depuis un autre appareil, et activez la double authentification. Vérifiez dans la messagerie qu’aucune règle de transfert automatique n’a été créée : c’est la première chose qu’installe un intrus pour lire vos échanges sans être vu.
- Le poste. Si une pièce jointe a été ouverte, isolez le poste du réseau et faites-le analyser avant de le remettre en service.
- La plainte et les signalements. Plainte au commissariat ou à la gendarmerie, ou pré-plainte en ligne ; signalement du courriel sur Signal Spam et de l’adresse frauduleuse sur Phishing Initiative ; pour un SMS, transfert au 33700. Le site cybermalveillance.gouv.fr propose un diagnostic et une liste de prestataires référencés.
- La CNIL, si des données personnelles ont fuité. Une boîte mail piratée contient des données de clients et de salariés : la violation doit être notifiée à la CNIL dans les 72 heures (article 33 du RGPD), et les personnes concernées informées si le risque est élevé.
- L’assurance. Relisez votre contrat : certaines polices couvrent la fraude au virement, à condition de déclarer vite.
Le socle technique, en quatre mesures
- La double authentification sur la messagerie et sur tous les services en ligne qui la proposent. Un mot de passe volé ne suffit plus.
- Les protections de votre nom de domaine (SPF, DKIM, DMARC), réglées chez votre hébergeur. Elles empêchent un fraudeur d’envoyer des courriels qui semblent venir de votre entreprise à vos propres clients — l’attaque dont on ne parle qu’après.
- Un filtrage des courriels qui met en quarantaine les pièces jointes dangereuses et signale les expéditeurs externes d’un bandeau visible.
- Des postes à jour et un antivirus supervisé, plutôt qu’une licence installée un jour et jamais vérifiée.
Le reste est affaire d’habitude. Une demi-heure de sensibilisation par an, avec des exemples reçus par l’entreprise elle-même, fait plus que n’importe quel logiciel : la personne qui a vu le faux courriel de son fournisseur ne clique plus sur le suivant.
Questions fréquentes
Le courriel vient bien de l’adresse de mon fournisseur : puis-je lui faire confiance ?
Pas pour un changement de RIB. Si sa boîte mail a été piratée, le message part réellement de son adresse, avec l’historique de vos échanges. Seul l’appel au numéro connu lève le doute.
Ma banque remboursera-t-elle un virement que j’ai validé moi-même ?
Rarement. Un virement autorisé par le client n’est pas une opération non autorisée au sens du code monétaire et financier, et la banque n’a pas à vérifier la cohérence du bénéficiaire. La rapidité du rappel et une éventuelle assurance sont vos seuls recours.
Faut-il porter plainte même sans préjudice ?
Le signalement suffit si rien n’a été payé ni saisi. Dès qu’un identifiant a été donné ou qu’un virement est parti, la plainte est nécessaire : la banque et l’assureur la demanderont.
Espace Digital sécurise votre messagerie — double authentification, protections du nom de domaine, filtrage — et forme votre équipe avec vos propres exemples. Écrivez-nous à contact@espacedigital.fr ou découvrez le pôle Espace Digital.
Sources
- Cybermalveillance.gouv.fr, fiches « Hameçonnage », « Faux ordres de virement » et « Piratage de compte ».
- ANSSI, La cybersécurité pour les TPE/PME en 13 questions.
- Signalements : Signal Spam, Phishing Initiative, 33700 pour les SMS, Pharos.
- Règlement (UE) 2016/679 (RGPD), articles 33 et 34 ; CNIL, notification des violations de données.