Le manuel SilverTerrier : comment les groupes BEC ciblent vraiment les équipes financières

Ceci est une analyse, pas un rapport d'incident. Elle s'appuie sur une décennie de recherches publiées — principalement la série SilverTerrier de Palo Alto Networks Unit 42 (2014–2022), les travaux de Group-IB sur le gang TMT (2020), l'Évaluation des cybermenaces en Afrique d'INTERPOL (2024) et le Data Breach Investigations Report de Verizon (2024) — pour décrire comment la compromission de messagerie professionnelle atteint réellement le bureau d'un directeur financier.

Le schéma

Les recherches SilverTerrier d'Unit 42 décrivent un écosystème de centaines d'acteurs plutôt qu'un gang unique, alimenté par un outillage bon marché : voleurs d'informations et chevaux de Troie d'accès à distance qui récoltent mots de passe enregistrés et identifiants de messagerie. Le DBIR constate régulièrement que l'élément humain intervient dans la grande majorité des compromissions, et que le prétexte — le cœur du BEC en matière d'ingénierie sociale — est devenu l'un des schémas d'attaque les plus courants. Le BEC n'a besoin d'aucune faille inédite. Il lui faut un identifiant, un fil de discussion étudié et une approbation précipitée.

Comment cela se déroule

Les dossiers publiés convergent vers une séquence reproductible :

Récolter. Des vagues massives de phishing — faux bons de commande, devis, documents d'expédition, invitations à des appels d'offres — livrent des voleurs d'identifiants ou renvoient vers de fausses pages de connexion. La première victime ne travaille souvent même pas en finance.

Étudier. Avec l'accès à la boîte, les acteurs lisent en silence, parfois pendant des semaines. Ils créent des règles de transfert automatique, apprennent qui approuve les paiements, quels fournisseurs facturent quand, et comment les collègues formulent leurs demandes.

Détourner le fil. Le geste décisif documenté par Unit 42 et Group-IB est le détournement de fil : répondre au sein d'une conversation de paiement authentique et en cours — ou usurper un domaine sosie à un caractère près — pour annoncer de « nouvelles coordonnées bancaires » ou pousser une facture urgente. Chaque indice contextuel est authentique, parce que le contexte a été volé.

Encaisser. Les fonds atterrissent sur des comptes de mules, souvent ouverts ou loués pour la fraude, puis se fragmentent en quelques heures. L'évaluation 2024 d'INTERPOL souligne la maturité de ces réseaux de circulation d'argent sur le continent et au-delà.

Qui est ciblé

Directeurs financiers, contrôleurs de gestion, comptables fournisseurs et assistants de direction qui traitent des paiements — et, en amont, quiconque dont la boîte touche aux factures : achats, administration des ventes, logistique. Les organisations africaines sont ciblées à la fois comme victimes et comme infrastructure involontaire : la boîte compromise d'un fournisseur africain est la rampe de lancement idéale contre ses clients étrangers.

Briser le schéma

  • Formez spécifiquement les équipes financières au détournement de fil. La formation générique « repérez les fautes d'orthographe » échoue face à une fraude envoyée depuis une boîte authentique au sein d'une vraie conversation.
  • Rendez obligatoire la vérification par canal distinct pour tout changement de coordonnées bancaires ou paiement urgent — un appel à un numéro connu, jamais une réponse au fil.
  • Entraînez-vous aux scénarios de pression : le PDG en déplacement, la clôture trimestrielle, le fournisseur menaçant de suspendre la livraison. Le BEC réussit par l'urgence, pas seulement par la tromperie.
  • Protégez les boîtes comme des systèmes de paiement : MFA partout, alertes sur les nouvelles règles de transfert, surveillance des domaines sosies de votre marque et de vos fournisseurs clés.
  • Simulez les vrais leurres — bons de commande, mises à jour de factures, documents d'appels d'offres — pour que le premier fil détourné que voie votre équipe soit un test.

Sources

  • Palo Alto Networks Unit 42, série de recherches SilverTerrier (2014–2022)
  • Group-IB, recherches sur le gang BEC TMT et l'opération Falcon (2020)
  • INTERPOL, Évaluation des cybermenaces en Afrique (2024)
  • Verizon, Data Breach Investigations Report (2024)

Si votre équipe financière n'a jamais affronté un détournement de fil simulé, vous ne connaissez pas encore votre exposition — notre évaluation gratuite de maturité du risque humain vous le révèle en quatre minutes.