Faux RIB : comment protéger votre cabinet de la fraude au virement

Un email crédible, un RIB « mis à jour », un virement qui part vers un compte frauduleux. Voici comment fonctionne la fraude la plus coûteuse pour les petites structures, et les cinq mesures qui la bloquent.

La fraude au faux RIB ne demande aucune compétence technique particulière, et c'est ce qui la rend si répandue. Elle vise en priorité les structures qui reçoivent ou émettent des virements réguliers : cabinets comptables, agences immobilières, études notariales, cabinets d'avocats. Une seule fraude réussie peut coûter plusieurs dizaines de milliers d'euros, rarement récupérés.

Comment ça se passe

Dans la version la plus courante, l'attaquant prend le contrôle de la messagerie d'un de vos clients, d'un fournisseur ou d'un de vos collaborateurs, souvent grâce à un mot de passe volé par un faux email de connexion. Il lit alors les échanges en silence, parfois pendant des semaines, et attend le bon moment : une facture à régler, un acompte à verser, des fonds à restituer.

Il envoie ensuite un message parfaitement crédible, parfois dans le fil de discussion existant : « Suite à un changement de banque, merci d'utiliser désormais le RIB ci-joint. » L'adresse est la bonne, le ton aussi. Le virement part.

Variante fréquente : l'attaquant n'a pas piraté de boîte, mais il utilise une adresse presque identique (un nom de domaine avec une lettre changée) et répond à un ancien échange qu'il a obtenu autrement.

Les signaux qui doivent alerter

  • Un changement de coordonnées bancaires annoncé par email, surtout juste avant un paiement.
  • Une urgence ou une demande de discrétion (« le dossier doit être bouclé aujourd'hui », « merci de ne pas en parler »).
  • Un compte bancaire à l'étranger ou dans un établissement inhabituel pour cet interlocuteur.
  • Une adresse d'expéditeur qui diffère d'un caractère de l'adresse habituelle.
  • Un interlocuteur soudain injoignable par téléphone, qui insiste pour tout traiter par écrit.

Les cinq mesures qui bloquent cette fraude

1. Une règle absolue : tout changement de RIB se vérifie par téléphone

Au numéro que vous connaissez déjà, jamais à celui indiqué dans l'email. Écrivez cette règle, faites-la connaître à toute l'équipe, et appliquez-la même quand l'interlocuteur est pressé ou important. C'est la mesure la plus efficace, et elle ne coûte rien.

2. La double authentification sur toutes les messageries du cabinet

Si votre propre boîte est piratée, c'est vous qui envoyez de faux RIB à vos clients. Avec un second facteur (application sur téléphone), un mot de passe volé ne suffit plus pour se connecter.

3. Surveiller les règles de messagerie

Un attaquant installé dans une boîte crée souvent des règles automatiques pour transférer les messages vers l'extérieur ou masquer les réponses gênantes. Vérifiez régulièrement qu'aucune règle de transfert ou de classement inconnue n'existe, et activez les alertes de connexion inhabituelle proposées par votre messagerie.

4. Protéger votre nom de domaine contre l'usurpation

Trois réglages techniques (appelés SPF, DKIM et DMARC) permettent aux messageries de vos correspondants de rejeter les emails qui se font passer pour vous. Votre prestataire ou votre hébergeur de messagerie peut les configurer en moins d'une heure.

5. Prévenir vos clients

Ajoutez sur vos factures, vos lettres de mission et dans votre signature une phrase simple : « Nous ne modifions jamais nos coordonnées bancaires par email. En cas de doute, appelez-nous. » Vous protégez vos clients, et vous vous protégez des litiges.

Si c'est déjà arrivé

  1. Appelez votre banque immédiatement et demandez le rappel des fonds. Chaque heure compte : plus la demande est rapide, plus les chances de récupération sont réelles.
  2. Déposez plainte en conservant tous les emails, avec leurs en-têtes complets.
  3. Changez les mots de passe de la messagerie concernée depuis un appareil sain, activez la double authentification et supprimez les règles de transfert suspectes.
  4. Prévenez votre assureur si vous avez une garantie cyber ou fraude, et les clients ou partenaires qui ont pu recevoir des messages frauduleux.
  5. Faites-vous accompagner : le site public cybermalveillance.gouv.fr propose une assistance et un annuaire de prestataires.

À retenir : la technique aide, mais c'est la procédure de vérification par téléphone qui arrête la fraude. Si elle n'existe pas encore par écrit dans votre cabinet, c'est la première chose à faire cette semaine.

Écrit par Théo

Consultant en cybersécurité pour les cabinets et les TPE, fondateur de Point Cyber. En savoir plus