• Ce courriel n'était pas de votre patron : 6 façons de mettre fin à la fraude des PDG

Ce courriel n'était pas de votre patron : 6 façons de mettre fin à la fraude des PDG

par

Dernière mise à jour :
5 Temps de lecture : 5 min
Ce courriel n'était pas de votre patron : 6 façons de mettre fin à la fraude des PDG

Le pire type d'escroquerie par hameçonnage est celui que vous ne pouvez pas simplement ignorer : comme la fraude au PDG. Des courriels censés provenir du gouvernement, vous demandant d'effectuer ce paiement fiscal en suspens sous peine de poursuites judiciaires. Des courriels qui semblent provenir de votre école ou de votre université et qui vous demandent de payer les frais de scolarité que vous n'avez pas payés. Ou même un message de votre patron ou de votre PDG vous demandant de lui transférer de l'argent "pour lui faire plaisir".

 

Points clés à retenir

  1. La fraude des chefs d'entreprise est une menace importante qui peut entraîner la perte de millions de dollars chaque année en raison de courriels d'hameçonnage convaincants.
  2. Il est essentiel de sensibiliser les employés aux tactiques de phishing et aux signes avant-coureurs pour prévenir les attaques frauduleuses des PDG.
  3. Les protocoles d'authentification des courriels tels que DMARC peuvent contribuer à bloquer les courriels non autorisés avant qu'ils n'atteignent votre boîte de réception.
  4. Demandez toujours une approbation explicite par d'autres voies avant de traiter les virements demandés par courrier électronique.
  5. Surveiller et signaler les courriels provenant de noms de domaine similaires peut réduire le risque d'être victime de tentatives d'hameçonnage.

Qu'est-ce que la fraude des PDG ?

La fraude au PDG est une escroquerie par hameçonnage par courriel dans laquelle les fraudeurs se font passer pour le PDG d'une entreprise afin de convaincre les employés de leur envoyer de l'argent. Les courriels contiennent généralement le vrai nom et le titre professionnel du PDG de l'entreprise.

Le problème avec les courriels de ce type est qu'ils se font passer pour une figure d'autorité, qu'il s'agisse du gouvernement, du conseil d'administration de votre université ou de votre patron au travail. Ce sont des personnes importantes, et ignorer leurs messages aura presque certainement de graves conséquences. Vous êtes donc obligé de les regarder, et si cela vous semble suffisamment convaincant, vous pourriez en fait tomber dans le panneau.

Protégez-vous contre la fraude des chefs d'entreprise avec PowerDMARC !

Vous n'êtes pas à l'abri de la fraude des PDG

Une escroquerie de 2,3 milliards de dollars par an, voilà ce que c'est. Vous vous demandez peut-être : "Qu'est-ce qui peut bien faire perdre autant d'argent à des entreprises à cause d'une simple escroquerie par courrier électronique ? Mais vous seriez surpris de voir à quel point les courriels frauduleux des PDG peuvent être convaincants.

En 2016, Mattel a failli perdre 3 millions de dollars à cause d'une attaque de phishing lorsqu'un cadre financier a reçu un e-mail du PDG lui demandant d'envoyer un paiement à l'un de leurs fournisseurs en Chine. Mais ce n'est qu'après avoir vérifié plus tard auprès du PDG qu'elle a réalisé qu'il n'avait jamais envoyé le courriel du tout. Heureusement, la société a travaillé avec les forces de l'ordre en Chine et aux États-Unis pour récupérer leur argent quelques jours plus tard, mais cela n'arrive presque jamais avec ces attaques.

Les gens ont tendance à croire que ces escroqueries ne leur arriveront pas... jusqu'à ce que cela leur arrive. Et c'est là leur plus grande erreur : ne pas se préparer à la fraude des PDG.

Les escroqueries par hameçonnage peuvent non seulement coûter des millions de dollars à votre organisation, mais aussi avoir un impact durable sur la réputation et la crédibilité de votre marque. C'est particulièrement vrai dans des secteurs comme le droit, où la confiance et la visibilité en ligne vont de pair - et où de bonnes pratiques de référencement juridique peuvent influencer discrètement la façon dont les clients potentiels trouvent et jugent votre entreprise. Vous courez le risque d'être perçu comme l'entreprise qui a perdu de l'argent à cause d'une escroquerie par courrier électronique et de perdre la confiance de vos clients dont vous conservez des informations personnelles sensibles.

Au lieu de se démener pour limiter les dégâts après coup, il est beaucoup plus logique de sécuriser vos canaux de courrier électronique contre les escroqueries par harponnage comme celle-ci. Voici quelques unes des meilleures façons de vous assurer que votre organisation ne devienne pas une statistique dans le rapport du FBI sur le BEC.

Comment prévenir la fraude des PDG : 6 étapes simples

  1. Sensibilisez votre personnel à la sécurité
    Ce point est absolument essentiel. Les membres de votre personnel — et en particulier ceux du service financier — doivent comprendre comment fonctionne l’usurpation d’identité par e-mail (Business Email Compromise). Et nous ne parlons pas simplement d’une présentation ennuyeuse de deux heures sur le fait de ne pas noter son mot de passe sur un post-it. Vous devez leur apprendre à repérer les signes suspects indiquant qu’un e-mail est faux, à identifier les adresses e-mail usurpées et à détecter les demandes inhabituelles que d’autres membres du personnel semblent formuler par e-mail.
  2. Soyez attentif aux signes révélateurs d’usurpation d’identité
    Les escrocs par e-mail utilisent toutes sortes de tactiques pour vous pousser à céder à leurs demandes. Celles-ci peuvent aller de demandes ou d’instructions urgentes de virement d’argent, destinées à vous faire agir rapidement et sans réfléchir, jusqu’à la demande d’accès à des informations confidentielles pour un « projet secret » que vos supérieurs ne sont pas encore prêts à vous dévoiler. Il s’agit là de signaux d’alerte sérieux, et vous devez vérifier et revérifier avant d’entreprendre la moindre action.
  3. Protégez-vous grâce à DMARC
    Le moyen le plus simple d’éviter une tentative d’hameçonnage est de ne jamais recevoir l’e-mail en question. DMARC est un protocole d’authentification des e-mails qui vérifie les messages provenant de votre domaine avant leur distribution. Lorsque vous appliquez DMARC à votre domaine, tout pirate se faisant passer pour un membre de votre organisation sera détecté comme un expéditeur non autorisé, et son e-mail sera bloqué avant d’atteindre votre boîte de réception. Vous n’aurez ainsi plus à vous soucier des e-mails usurpés.

Découvrez ce qu'est DMARC.

  1. Obtenez une autorisation explicite pour les virements bancaires
    C'est l'un des moyens les plus simples et les plus directs d'éviter que des fonds ne soient transférés à de mauvaises personnes. Avant de valider toute transaction, imposez l'obligation d'obtenir l'autorisation explicite de la personne qui demande de l'argent par un autre canal que l'e-mail. Pour les virements bancaires d'un montant important, exigez une confirmation verbale. De nombreuses entreprises utilisent également des cartes de crédit sécurisées comme alternative aux virements bancaires, ce qui offre une meilleure protection contre la fraude.
  2. Signaler les e-mails comportant des extensions similaires
    Le FBI recommande à votre organisation de mettre en place des règles système permettant de signaler automatiquement les e-mails dont les extensions sont trop similaires aux vôtres. Par exemple, si votre entreprise utilise « 123-business.com », le système pourrait détecter et signaler les e-mails comportant des extensions telles que « 123_business.com ».
  3. Achetez des noms de domaine similaires
    Les pirates utilisent souvent des noms de domaine d'apparence similaire pour envoyer des e-mails de hameçonnage. Par exemple, si le nom de votre organisation contient un « i » minuscule, ils pourraient utiliser un « I » majuscule, ou remplacer la lettre « E » par le chiffre « 3 ». Cela vous permettra de réduire le risque que quelqu'un utilise un nom de domaine extrêmement similaire pour vous envoyer des e-mails.

Fraude du PDG