Fraude au président après une fuite : la séquence que la veille doit couvrir
Entre la mise en circulation d'un lot de données et la tentative de virement frauduleux, six étapes laissent des traces. Reportage sur ce qu'une cellule de veille détecte à chacune.
À retenir
- La fraude au président qui suit une fuite n'est pas un événement isolé : c'est une séquence de six étapes dont cinq laissent des traces en sources ouvertes.
- La fenêtre de détection la plus rentable se situe au dépôt du nom de domaine imitant l'entreprise, plusieurs jours avant la sollicitation.
- Les données de fuite servent surtout à rendre le message crédible, pas à contourner un contrôle technique.
- La contre-mesure décisive reste procédurale : un circuit de validation qu'aucune urgence hiérarchique ne suspend.
La fraude au président est souvent racontée comme un instant : un message urgent, une comptable qui exécute, un virement parti. Cette description arrange tout le monde et elle est fausse. Entre le moment où des données sortent d'une organisation et celui où une tentative de virement frauduleux se présente, il s'écoule en général plusieurs semaines, pendant lesquelles l'attaquant prépare, teste, se dote d'infrastructure et se trompe parfois. Chacune de ces étapes laisse des traces observables.
Le carburant de cette préparation est de plus en plus abondant. La République du Centre décrivait le 19 août 2026 une accélération des fuites de données en France, avec une compromission touchant 678 000 contribuables via la direction générale des finances publiques et une revendication par le groupe ZeroBytes portant sur 346 millions de lignes de données de l'Éducation nationale. Youna Bentabed, experte en cybersécurité citée par La République du Centre, insiste sur le risque humain et sur l'ingénierie sociale : ces fuites alimentent des attaques de hameçonnage ciblé.
C'est le point de jonction entre deux sujets traités séparément dans la plupart des organisations. La sécurité informatique traite la fuite, la direction financière traite la fraude, et personne ne relie les deux. Les travaux publiés par l'Observatoire de l'Intelligence Économique sur les délais de détection montrent pourtant que c'est dans cet intervalle que se joue l'essentiel. Voici la séquence complète, étape par étape, et ce qu'une cellule de veille détecte à chacune.
Étape un : la constitution du corpus sur la cible
L'attaquant commence par assembler ce qu'il sait de l'organisation. Les données de fuite lui donnent des adresses professionnelles, parfois des numéros directs et des intitulés de poste. Les sources ouvertes complètent : profils publics des collaborateurs, organigramme reconstitué, communiqués annonçant une nomination, publications de la direction financière sur des salons professionnels, mentions d'un projet d'acquisition dans la presse économique.
Cette étape est presque indétectable côté défenseur, puisqu'elle consiste à consulter des informations publiques. Elle n'est pas pour autant sans prise : ce qu'un attaquant assemble, une organisation l'assemble aussi sur elle-même. Un relevé d'exposition mené périodiquement sur les dirigeants et sur les fonctions financières indique exactement de quel matériau l'attaquant dispose, et donc quels éléments de crédibilité il utilisera.
La conséquence pratique est un ordre de priorité. Les personnes à protéger en premier ne sont pas les plus haut placées mais celles qui exécutent des paiements et dont l'existence est publiquement documentée. Dans beaucoup d'entreprises, le responsable des règlements fournisseurs figure nommément sur des sites de partenaires, avec son adresse professionnelle et sa ligne directe.
Étape deux : le dépôt du nom de domaine et la fenêtre de détection
L'infrastructure de la fraude passe presque toujours par un nom de domaine ressemblant à celui de l'entreprise ou à celui d'un partenaire : lettre doublée, extension différente, tiret ajouté, homoglyphe. Ce dépôt intervient en général plusieurs jours avant la sollicitation, parce qu'un domaine trop récent déclenche des filtres et parce que l'attaquant a besoin de configurer une messagerie.
C'est la meilleure fenêtre de détection de toute la séquence, et la plus sous-exploitée. La surveillance des dépôts approchants du nom de l'entreprise et de ses marques est un exercice technique modeste qui produit un signal daté, actionnable, et suffisamment en amont pour permettre une alerte préventive. Le taux de faux positifs est réel mais gérable, et un domaine suspect vaut une vérification de quelques minutes.
La même vigilance porte sur les partenaires. Une part importante des fraudes au virement passe par l'usurpation d'un fournisseur plutôt que du dirigeant, avec une demande de changement de coordonnées bancaires. Étendre la surveillance aux noms des principaux fournisseurs et clients coûte peu et couvre un scénario au moins aussi fréquent que la fraude au président classique.
Étape trois : la reconnaissance discrète et les premiers contacts
Avant la demande de virement, l'attaquant teste. Un appel qui raccroche, un message anodin demandant à confirmer une adresse, une fausse candidature spontanée qui obtient une réponse automatique révélant le format des adresses internes, une demande de devis détaillée : ces prises de contact servent à valider les identités, à mesurer les temps de réponse et à repérer les personnes coopératives.
Ces signaux ne remontent jamais spontanément, car pris isolément ils n'ont rien d'alarmant. Ils ne deviennent visibles que si l'organisation dispose d'un canal de signalement simple et d'une habitude de l'utiliser. C'est le maillon le moins technique et le plus déterminant de toute la chaîne défensive, et c'est celui qui manque le plus souvent dans les entreprises de taille intermédiaire.
Quand ce canal existe, le rapprochement de deux signalements apparemment mineurs, un appel étrange à la comptabilité et une demande d'information inhabituelle à l'accueil, produit une alerte plusieurs jours avant la tentative. La cellule de veille joue ici un rôle de mise en relation : elle ne collecte pas ces éléments elle-même, elle les reçoit et les recoupe avec ce qu'elle observe à l'extérieur.
Une fraude au président réussie n'est pas un message génial, c'est un message ordinaire qui arrive au bon moment sur la bonne personne, avec trois détails exacts qui suspendent le doute.
Étape quatre : la sollicitation et le mécanisme d'urgence
La demande arrive, toujours construite sur les mêmes ressorts : autorité, confidentialité, urgence. L'opération est présentée comme sensible, le circuit habituel est décrit comme trop lent, le secret est demandé au nom d'une négociation en cours. Les détails exacts venus des données de fuite et des sources ouvertes servent ici, et seulement ici : ils rendent le message crédible, ils ne contournent aucun contrôle technique.
Cette observation a une conséquence défensive directe. Puisque l'attaque exploite la crédibilité et non une faille technique, la contre-mesure décisive est procédurale. Un circuit de validation à deux personnes pour tout virement au-delà d'un seuil, un rappel obligatoire sur un numéro connu et jamais sur celui fourni dans le message, une règle écrite indiquant qu'aucune urgence ne suspend ce circuit : ces trois règles annulent la quasi-totalité des tentatives.
Encore faut-il que la règle protège celui qui l'applique. La plupart des échecs de procédure viennent d'une asymétrie hiérarchique : un comptable qui doute hésite à faire attendre un dirigeant. La formulation qui fonctionne est explicite et publique, portée par la direction générale elle-même : appliquer le circuit ne sera jamais reproché, y compris quand la demande est authentique et que le dirigeant s'impatiente.
Étapes cinq et six : l'exécution, puis la deuxième vague
Si le virement part, la fenêtre de récupération se compte en heures. Le signalement immédiat à la banque émettrice, la demande de rappel de fonds et le dépôt de plainte forment une séquence dont chaque heure perdue réduit les chances. Les organisations qui récupèrent une partie des sommes sont celles qui avaient préparé cette procédure à froid, avec les numéros d'urgence bancaires accessibles hors des horaires ouvrés.
La deuxième vague est systématiquement négligée. Une organisation qui a payé une fois est signalée comme telle dans les circuits d'attaquants, et une nouvelle tentative arrive fréquemment dans les semaines qui suivent, sur un scénario différent et parfois en se présentant comme l'organisme chargé de récupérer les fonds perdus. La surveillance post-incident doit donc être renforcée, et non relâchée une fois la crise passée.
Couvrir cette séquence complète suppose une observation continue de l'extérieur, sur les dépôts de domaines, les usurpations de marque, les mentions de l'entreprise dans les espaces de revendication et les faux profils de dirigeants. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie par intelligence artificielle les signaux qui concernent une entité surveillée et remonte chacun avec son lien vers la publication d'origine, ce qui raccourcit le délai entre l'apparition d'un indice et la décision.
Questions fréquentes
Une fuite de données concernant une administration expose-t-elle vraiment les entreprises privées ?
Indirectement mais réellement. Les bases compromises contiennent des personnes qui sont aussi des salariés, avec des identités, des coordonnées et parfois des éléments de situation personnelle. Ces éléments servent à rendre crédible une sollicitation adressée dans un cadre professionnel. Les compromissions décrites par La République du Centre concernent des populations très larges, ce qui rend probable la présence de collaborateurs de la plupart des organisations françaises dans les lots concernés.
Quel seuil de montant retenir pour imposer une double validation des virements ?
Le seuil pertinent se calcule sur la distribution réelle des paiements de l'entreprise, pas sur un montant standard. Un seuil placé au-dessus du quatre-vingt-dixième centile des virements habituels concentre le contrôle sur un volume gérable tout en couvrant les opérations qui feraient mal. Le complément indispensable est une règle de vérification systématique pour tout changement de coordonnées bancaires d'un fournisseur, quel que soit le montant, car c'est le vecteur le plus courant.
Comment surveiller les dépôts de noms de domaine imitant sa marque ?
Des services de surveillance des enregistrements permettent de recevoir les dépôts approchants d'une chaîne de caractères, avec les variantes typographiques courantes. Le travail de qualification reste humain : vérifier la date de dépôt, la configuration de messagerie associée et l'existence d'un site. Un domaine déposé récemment, configuré pour recevoir du courrier et sans contenu publié mérite une alerte préventive auprès des fonctions financières, avant même tout usage constaté.
Que faire quand une tentative échoue mais qu'aucun préjudice n'est constaté ?
La tentative infructueuse est une source de renseignement de grande valeur, et elle se documente comme un incident : conservation du message avec ses entêtes techniques, capture du domaine utilisé, chronologie des contacts préalables. Ces éléments permettent de rechercher d'autres traces de la même infrastructure, d'alerter les partenaires visés par le même acteur, et de nourrir la sensibilisation interne avec un cas réel, toujours plus efficace qu'un exemple générique.