ScamLens
CritiquePerte moyenne: $50,000Durée typique: 1-7 days

Fraude au PDG : Comment les escrocs usurpent l'identité des dirigeants

La fraude au PDG, également appelée compromission de courriel d'entreprise (BEC), est une escroquerie sophistiquée où des criminels usurpent l'identité des dirigeants d'entreprise pour tromper les employés et les inciter à transférer des fonds ou à divulguer des informations sensibles. L'escroc cible généralement les services financiers ou les employés ayant accès aux comptes de l'entreprise, créant un faux sentiment d'urgence pour contourner les procédures normales de vérification. Selon le FBI, les schémas BEC coûtent aux organisations plus de 2,7 milliards de dollars par an, avec des pertes moyennes par incident comprises entre 50 000 et 200 000 dollars. Cette escroquerie a beaucoup évolué depuis son apparition en 2013 ; les variantes modernes incluent désormais des détournements de paie, des fraudes aux paiements fournisseurs et des demandes de virements bancaires déguisées en acquisitions confidentielles. Contrairement aux attaques de phishing qui visent un large public, la fraude au PDG est très ciblée et documentée, les escrocs étudiant la hiérarchie de l'entreprise, les relations entre employés et les processus financiers avant de lancer leurs attaques.

Tactiques courantes

  • Envoi d'e-mails depuis des adresses usurpées ou très similaires à celles du PDG ou du directeur financier, souvent avec une différence d’un caractère ou utilisant des noms de domaine proches comme « companynme.com » au lieu de « company.com ».
  • Création d’un sentiment d’urgence artificiel en évoquant une acquisition confidentielle, un virement bancaire d’urgence ou une affaire commerciale sensible dans le temps nécessitant une action immédiate avant les heures normales de travail ou en contournant les procédures habituelles de vérification.
  • Demande de virements vers des comptes bancaires nouvellement ouverts, des portefeuilles de cryptomonnaies ou des comptes offshore, souvent déguisés en paiements fournisseurs, primes aux employés ou frais de règlement qui paraissent plausibles au personnel financier.
  • Utilisation de renseignements collectés sur LinkedIn, les sites web de l’entreprise et les réseaux sociaux pour mentionner des employés spécifiques, des projets ou des détails financiers qui rendent la demande crédible et bien informée.
  • Instruction aux victimes de garder un secret absolu et d’éviter de discuter de la transaction avec d’autres employés, sous prétexte que l’affaire est confidentielle en raison de négociations d’acquisition, de questions réglementaires ou juridiques.
  • Relance par e-mails ou appels supplémentaires de la part de « avocats » ou « comptables » se faisant passer pour des tiers qui renforcent l’urgence et la légitimité de la demande financière.

Comment l'identifier

  • E-mails de dirigeants demandant des virements inhabituels, notamment vers de nouveaux fournisseurs ou comptes, ou demandant de contourner les processus standards d’approbation des paiements sans justification commerciale claire.
  • Adresses d’expéditeur presque identiques à celles des dirigeants connus mais comportant des variations subtiles d’orthographe, des extensions de domaine alternatives ou utilisant des services de messagerie externes au lieu des domaines de l’entreprise.
  • Demandes marquées comme hautement confidentielles, urgentes ou sensibles au facteur temps avec des instructions d’éviter de discuter de l’affaire avec la comptabilité, le service juridique ou d’autres départements qui vérifieraient normalement ces transactions.
  • Incohérences dans la grammaire, le ton ou la mise en forme des e-mails des dirigeants, telles que des tournures inhabituelles, l’absence d’informations de contact ou l’absence de signatures électroniques standard utilisées habituellement par la direction.
  • Demandes de virements vers des fournisseurs inconnus, de nouveaux bénéficiaires ou des comptes dans d’autres pays, en particulier lorsque le dirigeant demandeur communique habituellement par d’autres canaux ou n’a jamais demandé de virements auparavant.
  • Communications de suivi de la part de prétendus avocats, comptables ou associés commerciaux qui ajoutent de la pression et de la légitimité en confirmant les détails de la transaction ou en fournissant de faux documents juridiques.

Comment se protéger

  • Établir des protocoles de vérification obligatoires pour tous les virements et transferts de fonds dépassant un seuil spécifié (10 000 € et plus), exigeant une confirmation verbale via un numéro de téléphone connu, et non celui fourni dans l’e-mail.
  • Créer une liste d’entreprise des adresses e-mail et des préférences de communication de tous les dirigeants, et former les employés à vérifier les demandes par des canaux alternatifs (appel téléphonique vers un numéro connu, vérification en personne ou e-mail secondaire).
  • Mettre en place une authentification multifactorielle sur tous les comptes e-mail, en particulier ceux ayant un accès financier, et activer les normes d’authentification de domaine e-mail (SPF, DKIM, DMARC) pour empêcher l’usurpation d’adresse.
  • Établir une politique exigeant que les demandes de virement soient toujours approuvées par au moins deux employés de départements différents, avec des traces d’approbation documentées séparées des communications par e-mail.
  • Organiser des formations régulières de sensibilisation à la sécurité spécifiquement axées sur la fraude au PDG, incluant des simulations d’e-mails de phishing et des scénarios testant la capacité des employés à identifier les communications usurpées et à suivre les procédures de vérification.
  • Surveiller les activités anormales des comptes, telles que les règles de transfert d’e-mails, les connexions depuis des lieux inattendus ou l’accès de nouveaux appareils aux comptes des dirigeants, pouvant indiquer une compromission avant la fraude.

Cas réels

Un responsable financier d’une entreprise manufacturière de taille moyenne a reçu un e-mail du « PDG » demandant un virement urgent de 85 000 € vers un nouveau compte fournisseur pour la clôture d’une acquisition confidentielle ce jour-là. L’e-mail provenait d’un domaine différant d’une lettre de celui de l’entreprise, et incluait une demande de confidentialité. En quelques heures, l’employé a transféré les fonds sans suivre le processus d’approbation habituel impliquant trois personnes. Lorsque le vrai PDG est revenu d’une réunion client et a demandé des explications, l’argent avait déjà été déplacé à travers plusieurs comptes internationaux et était irrécupérable.

Un directeur des ressources humaines d’une entreprise technologique a reçu ce qui semblait être un message du directeur financier demandant les informations W-2 des employés et les détails de dépôt direct pour des « mises à jour du système de paie ». L’escroc a ainsi obtenu des données personnelles de 240 employés, utilisées ensuite dans des fraudes à l’identité et aux remboursements fiscaux. L’adresse e-mail utilisée était presque identique à celle du directeur financier mais avec un domaine légèrement différent. Le personnel RH n’a pas vérifié par leurs canaux habituels car la demande venait d’une personne qu’ils « reconnaissaient » et concernait des processus commerciaux standards.

Le service comptable d’une start-up a reçu plusieurs e-mails sur trois jours du cofondateur de l’entreprise demandant des virements totalisant 180 000 € pour des frais de relations investisseurs et des frais de règlement juridique liés à une acquisition en cours. Les e-mails faisaient référence à des membres du conseil d’administration et à des détails financiers trouvés dans les documents privés des investisseurs. Des appels de suivi d’une personne prétendant être l’avocat de l’entreprise ont renforcé l’urgence. L’équipe financière a effectué les deux premiers virements avant de réaliser que les e-mails étaient frauduleux lorsque l’assistant réel du cofondateur a appelé pour confirmer un paiement complètement différent.

Questions fréquentes

Comment puis-je savoir si un e-mail prétendument envoyé par mon PDG ou mon directeur financier provient réellement d'eux si l'adresse e-mail semble presque correcte ?
Vérifiez l'adresse e-mail complète de l'expéditeur en passant la souris dessus ou en consultant les en-têtes du message — les fraudeurs utilisent des domaines ressemblants qui diffèrent d'un seul caractère, comme « companynme.com » au lieu de « company.com ». Contactez directement votre PDG ou directeur financier via un numéro de téléphone que vous savez légitime (depuis l'annuaire de votre entreprise ou un système interne) pour confirmer qu'ils ont bien envoyé la demande avant d'agir. Ne vous fiez jamais uniquement au contenu du message ou au nom de l'expéditeur, car les deux peuvent être usurpés.
Quels sont les principaux signaux d'alerte indiquant qu'une demande d'un cadre est en réalité une fraude au PDG ?
Soyez attentif à une urgence artificielle, aux demandes de garder la transaction secrète vis-à-vis des équipes comptables ou de conformité, aux méthodes de paiement inhabituelles (cryptomonnaie, virements vers de nouveaux comptes ou banques offshore) et aux instructions visant à contourner les procédures d'approbation normales de votre entreprise. Les cadres légitimes exigent rarement une confidentialité absolue pour des transferts financiers ni ne mettent la pression pour agir en dehors des heures normales de travail — si vous recevez une telle demande, c'est un fort indicateur de fraude. Toute demande qui contredit les contrôles financiers établis dans votre entreprise est un signe d'alerte.
Que dois-je faire si je reçois un e-mail suspect prétendant provenir de mon PDG demandant un virement urgent ?
Ne transférez aucun fonds ni ne fournissez d'informations sensibles ; contactez immédiatement votre PDG ou directeur financier en utilisant un numéro de téléphone connu pour vérifier qu'ils ont bien fait cette demande. Signalez l'e-mail à votre équipe de sécurité informatique et transférez-le sans délai à la hotline fraude ou au service conformité de votre entreprise. Si l'e-mail provient d'une adresse ou d'un domaine externe, conservez toutes les preuves (en-têtes, texte complet du message) et déposez une plainte auprès du Centre de plaintes pour crimes sur Internet du FBI (IC3) à ic3.gov.
Si j'ai accidentellement transféré des fonds sur le compte d'un escroc, la banque peut-elle annuler la transaction ?
Contactez immédiatement votre banque et la banque du bénéficiaire pour signaler la fraude et demander une annulation — les banques ont plus de chances d'arrêter les transferts dans les premières heures, avant que les escrocs ne retirent l'argent. Les virements sont difficiles à annuler une fois que le compte bénéficiaire est hors du contrôle de votre banque, surtout si les fonds sont transférés vers des cryptomonnaies ou des comptes offshore. Signalez le crime au FBI via l'IC3 ainsi qu'aux forces de l'ordre locales pour créer un dossier officiel, ce qui peut aider à récupérer les fonds dans les cas impliquant des réseaux criminels internationaux.
Comment mon entreprise peut-elle se protéger contre la fraude au PDG si les escrocs font des recherches sur nos employés et opérations ?
Mettez en place une authentification multifactorielle obligatoire et des exigences d'approbation double pour tous les virements, en particulier les transactions importantes ou inhabituelles, afin qu'aucun employé ne puisse agir seul. Établissez des protocoles clairs exigeant que les employés vérifient les demandes financières à haute valeur via un numéro de téléphone connu avant traitement, et formez le personnel à reconnaître les adresses e-mail ressemblantes et les tactiques d'urgence utilisées dans les attaques BEC. Limitez les informations publiques sur votre site web et LinkedIn concernant les rôles financiers, les structures hiérarchiques et les affaires en cours, car les escrocs utilisent cette reconnaissance pour rendre leurs demandes plus crédibles.

Où signaler — France

Canaux officiels de votre région pour signaler cette escroquerie.

Cybermalveillance.gouv.fr

Cybercriminalité

Plateforme officielle d'assistance aux victimes d'actes de cybermalveillance.

Pharos (signalement)

Signalement

Signalement officiel des contenus et comportements illicites en ligne.

Info Escroqueries

Numéro vert

Numéro vert national pour les victimes d'escroqueries (du lundi au vendredi).

DGCCRF SignalConso

Protection des consommateurs

Signalement des problèmes rencontrés avec une entreprise.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Vous pensez avoir rencontré cette arnaque ?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), fraude au pdg : comment les escrocs usurpent l'identité des dirigeants is described at https://scamlens.org/fr/encyclopedia/ceo-fraud.