Anatomie de la fraude à la facture : comment les paiements fournisseurs sont volés, étape par étape

Ceci est une analyse d'un schéma de fraude documenté dans la recherche publique — la série SilverTerrier de Palo Alto Networks Unit 42, les dossiers BEC de Group-IB, l'Évaluation des cybermenaces en Afrique d'INTERPOL (2024) et le Data Breach Investigations Report de Verizon (2024). Elle décrit le schéma, non une victime particulière.

Le schéma

La fraude à la facture — appelée aussi fraude au fournisseur ou détournement de paiement — est l'aboutissement commercial de la compromission de messagerie professionnelle. L'attaquant ne demande pas d'argent ; il détourne un argent qui allait de toute façon être payé. Une facture légitime, une relation fournisseur légitime, une chaîne d'approbation légitime — avec une seule modification frauduleuse : le compte bancaire. Parce que tous les autres éléments sont authentiques, ce sous-type de BEC produit régulièrement les pertes par incident les plus élevées de la littérature publiée, et les données du DBIR sur le prétexte montrent à quel point il fonctionne. Les chaînes d'approvisionnement africaines, avec leur mélange de fournisseurs transfrontaliers, d'intermédiaires de change et d'achats fondés sur la relation, offrent une couverture idéale.

Comment cela se déroule

L'anatomie documentée comporte cinq étapes :

1. Compromettre une boîte d'un côté ou de l'autre. Un e-mail de phishing d'identifiants ou un voleur d'informations du commerce donne à l'attaquant un point d'appui — dans votre boîte comptabilité fournisseurs, ou tout aussi souvent dans la boîte commerciale de votre fournisseur. La sécurité de la partie la plus faible protège les deux parties : c'est pourquoi les attaquants chassent la plus petite entreprise.

2. Observer le cycle de facturation. L'intrus lit en silence : quelles factures arrivent à échéance, sous quel format, référencées à quels bons de commande, approuvées par qui. Des règles de transfert automatique maintiennent le flux de copies même après un changement de mot de passe.

3. Intervenir au moment du paiement. Juste avant l'échéance d'une facture réelle, l'attaquant frappe — depuis la boîte authentique du fournisseur, ou depuis un domaine sosie à un caractère près. Le message est banal à dessein : « Veuillez noter nos nouvelles coordonnées bancaires pour cette facture et les suivantes. » Parfois, une facture PDF authentique est réémise avec le seul numéro de compte modifié.

4. Encaisser et disperser. Le paiement atterrit sur un compte de mule, souvent dans le même pays que la victime pour que rien ne paraisse étranger, puis se fragmente en quelques heures via d'autres comptes, des portefeuilles mobiles ou des conversions de devises.

5. Le long silence. La fraude ne se révèle que lorsque le vrai fournisseur réclame sa facture impayée — généralement des semaines plus tard, quand les chances de récupération se sont effondrées.

Qui est ciblé

Les équipes de comptabilité fournisseurs, les responsables achats, les chefs de projet qui approuvent des paiements de sous-traitants, et les fonctions financières de toute organisation ayant des relations fournisseurs récurrentes — BTP, logistique, agriculture, industrie, ONG et marchés publics compris. Les fournisseurs eux-mêmes sont visés comme point de compromission : votre sécurité dépend en partie des habitudes de votre plus petit prestataire.

Briser le schéma

  • Vérifiez chaque changement de coordonnées bancaires par un canal distinct — un appel à un numéro issu de votre référentiel, jamais de la signature de l'e-mail. Ce seul contrôle met en échec tout le schéma.
  • Figez les coordonnées bancaires des fournisseurs dans un fichier maître avec modification à double contrôle, pour qu'un e-mail seul ne puisse jamais changer la destination de l'argent.
  • Formez la comptabilité et les achats au leurre exact : des messages calmes, bien rédigés, au milieu d'un fil, annonçant de « nouvelles coordonnées » — pas seulement au phishing grossier.
  • Alertez sur les domaines sosies de votre organisation et de vos fournisseurs clés, et sur les nouvelles règles de transfert de messagerie.
  • Rapprochez rapidement les relevés fournisseurs afin qu'un paiement détourné apparaisse en jours et non en mois, tant que les fonds restent éventuellement gelables.

Sources

  • Palo Alto Networks Unit 42, série de recherches SilverTerrier (2014–2022)
  • Group-IB, recherches sur la compromission de messagerie professionnelle et dossiers de l'opération Falcon (2020)
  • INTERPOL, Évaluation des cybermenaces en Afrique (2024)
  • Verizon, Data Breach Investigations Report (2024)

Un seul appel de vérification brise toute cette fraude — savoir si votre équipe le passerait se mesure, et notre évaluation gratuite de maturité du risque humain est le bon point de départ.