Retrouvez les notions clés de protection, d’attaque, d’authentification et de continuité utiles pour mieux sécuriser votre entreprise.
Définition
Le BEC (Business Email Compromise) est une fraude où l’attaquant usurpe — ou compromet réellement — la boîte e-mail d’un dirigeant, fournisseur ou partenaire pour obtenir un virement frauduleux. L’entreprise reçoit un message qui semble parfaitement légitime, parfois depuis le vrai compte, et paie sur un compte contrôlé par l’escroc.
Pour une PME, les pertes se chiffrent souvent en dizaines de milliers d’euros. Le BEC est redoutable car il n’implique aucun logiciel malveillant : c’est une manipulation, difficile à détecter par les seuls outils techniques.
À retenir
Le BEC repose sur la manipulation et la légitimité apparente d’un e-mail : la double validation des paiements est la barrière la plus efficace, bien avant l’outillage technique.
Point de vigilance
Traiter une demande de virement comme fiable parce qu’elle provient d’une adresse connue. En cas de compromission de la boîte, l’e-mail est authentique : seule une vérification hors e-mail protège réellement.
À quoi cela sert
- Mettre en place un circuit de validation des paiements résistant à l’usurpation.
- Sécuriser les boîtes des dirigeants par MFA pour éviter la vraie compromission.
- Détecter les règles de redirection suspectes créées par un attaquant.
Exemple concret
Un fournisseur habituel annonce par e-mail un changement de RIB pour la prochaine facture. La PME applique sa règle de vérification et rappelle le fournisseur sur son numéro connu : celui-ci n’a jamais changé de compte, sa boîte avait été piratée.
Bonnes pratiques
- Exiger une confirmation par un canal indépendant pour tout changement de RIB ou virement inhabituel.
- Protéger les comptes de direction par MFA et surveiller les règles de boîte.
- Sensibiliser la comptabilité au caractère « authentique » de ces fraudes.
Pourquoi ce terme compte
Comprendre le BEC aide à comprendre pourquoi la protection passe d’abord par des procédures financières solides : face à un e-mail légitime détourné, aucun filtre technique ne remplace une vérification humaine hors e-mail.
Vous pouvez revenir au sommaire cybersécurité ou poursuivre avec les services, FAQ et ressources Evoir liés à la protection des PME.