Fraude au président et compromission de messagerie
Virement fantôme
Un fournisseur change d’IBAN, la direction presse : CHF 186’000 partent à l’étranger. Une course contre la montre avec la banque.
- 1 h
- 3 à 8 participants
- En salle ou à distance
Ce qui va se passer
Mardi matin, le fournisseur principal annonce un changement de coordonnées bancaires. Le ton est parfait et l’historique de la conversation authentique : sa messagerie a été compromise. Deux jours plus tard, la directrice, en déplacement, demande par message un paiement urgent et confidentiel.
CHF 186’000 partent vers une banque étrangère. La fraude n’est découverte que lorsque le vrai fournisseur réclame son dû.
À partir de là, chaque heure compte : rappel des fonds auprès de la banque, plainte pénale, vérification de votre propre messagerie, information du fournisseur… et une collaboratrice des finances effondrée.
Ce qui attend chaque participant
Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.
Direction / Communication
Réagir dans l’heure : banque, rappel des fonds, information du conseil et du fournisseur, sans céder à la recherche d’un coupable.
Cyber / IT
Déterminer si votre messagerie est aussi compromise : règles de transfert, connexions suspectes, méthodes MFA ajoutées.
Juridique / Conformité
Plainte pénale, conservation des preuves, responsabilité contractuelle du fournisseur, déclaration à l’assurance.
Ressources humaines
FacultatifSoutenir la collaboratrice piégée et rappeler les procédures de paiement sans culpabiliser.
Le fil de l’exercice
Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.
- T+0
La découverte
Le vrai fournisseur réclame une facture « déjà payée ».
- T+10 min
Course contre la montre
Banque, rappel des fonds, premières preuves.
- T+25 min
Enquête
Qui est compromis : le fournisseur, vous, ou les deux ?
- T+45 min
Décisions
Plainte, information des partenaires, nouvelle procédure de paiement.
- Fin
Débrief
Les signaux faibles que vous auriez pu repérer, étape par étape.
Objectifs pédagogiques
- Reconnaître les signaux d’une fraude au président et d’un faux changement d’IBAN
- Réagir dans l’heure : banque, rappel des fonds, plainte
- Vérifier la compromission de sa propre messagerie
- Instaurer une double validation des paiements et des changements de coordonnées
- Gérer l’erreur humaine sans blâme
Les pièges qui vous attendent
- Répondre au fraudeur par e-mail pour « vérifier »
- Attendre le lendemain pour appeler la banque
- Sanctionner la collaboratrice dans l’urgence
- Oublier de prévenir le fournisseur et ses autres clients
Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.
- T1566Hameçonnage
- T1078.004Comptes cloud valides
- T1114.003Règle de transfert de messagerie
- T1534Hameçonnage interne
- T1656Usurpation d’identité
- T1657Vol financier
Police cantonale
Plainte pénale pour escroquerie (CP, art. 146) au plus vite, en lien avec la banque pour tenter de bloquer les fonds.
Signalement à l’OFCS
Signalement de l’incident, utile pour la prévention et l’alerte des autres victimes.
nLPD
Si des données personnelles ont été consultées dans la messagerie compromise : analyse du risque et annonce éventuelle.
Assurance
Couverture fraude ou cyber : conditions et délais de déclaration.
Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.
Continuez l’entraînement
Lundi noir
Un e-mail de facture, un compte cloud détourné, puis les serveurs chiffrés un lundi matin. Le scénario de référence pour toute PME.
Fuite à la une
Un accès de télémaintenance détourné, des données sensibles publiées sur un site de fuite et un journaliste qui appelle. Notification nLPD en jeu.
Prêt à jouer « Virement fantôme » ?
Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.
Entraînez-vous à la crise. Avant qu’elle n’arrive.
