Les fraudes qui visent les PME ne piratent rien : elles imitent. Lire un en-tête, repérer un changement d'IBAN, comprendre SPF, DKIM et DMARC, et poser la procédure qui bloque le virement. Ce guide Fast Licenses reprend la question depuis le début : ce qui se passe réellement, les manipulations qui règlent le problème, celles qui l'aggravent, et le moment où il vaut mieux changer d'approche que s'acharner.
🎣 La fraude qui marche ne pirate rien, elle imite
Le scénario qui vide les trésoreries de PME n'a rien de technique. Personne n'entre dans votre système : on écrit à votre comptable depuis une adresse ressemblante, on annonce un changement de coordonnées bancaires, et on attend. La variante « fraude au président » ajoute l'urgence et la confidentialité — une acquisition en cours, un dossier sensible, surtout n'en parlez à personne. La variante « faux fournisseur » est plus patiente : elle attend une vraie facture, la reprend à l'identique et n'en change qu'une ligne, l'IBAN. Aucun antivirus ne détecte un message qui ne contient ni pièce jointe ni lien. C'est une fraude de procédure, elle se combat par la procédure.
🔍 Trois vérifications de dix secondes
D'abord, l'adresse réelle : affichez l'expéditeur complet, pas le nom affiché. Les fraudeurs jouent sur des domaines voisins — une lettre doublée, un tiret ajouté, un .com transformé en .co, un « rn » qui imite un « m ». Ensuite, le champ Répondre à : dans un message légitime il est vide ou identique à l'expéditeur ; dans un message frauduleux il pointe souvent une boîte gratuite. Enfin, l'en-tête complet, accessible dans Outlook par Fichier → Propriétés → En-têtes Internet : cherchez les lignes spf=, dkim= et dmarc=. Trois « pass » ne prouvent pas l'honnêteté du contenu, mais un « fail » sur un message qui demande de l'argent clôt la discussion.
🛡️ SPF, DKIM, DMARC : protéger votre propre nom
Ces trois enregistrements DNS ne protègent pas votre boîte de réception : ils empêchent qu'on écrive en votre nom à vos clients. SPF déclare quels serveurs ont le droit d'envoyer pour votre domaine. DKIM signe chaque message avec une clé dont la partie publique est publiée dans votre zone DNS. DMARC indique quoi faire quand l'un des deux échoue, et surtout envoie des rapports qui révèlent les usurpations en cours. Un domaine sans DMARC est un domaine que n'importe qui peut imiter auprès de vos clients, avec un taux de réussite élevé. La publication des trois enregistrements prend une heure chez n'importe quel hébergeur et n'a pas d'équivalent en efficacité pour ce coût.
🧾 La procédure qui arrête le virement
Aucune vigilance individuelle ne résiste à un jour de surcharge : il faut une règle mécanique, écrite, appliquée sans exception. Trois articles suffisent. Un : tout changement de coordonnées bancaires se vérifie par un appel au numéro connu du fournisseur — celui de la fiche interne, jamais celui indiqué dans le message. Deux : au-delà d'un seuil défini, tout virement exige une double validation par deux personnes distinctes. Trois : l'urgence et la confidentialité ne suspendent jamais les deux premiers points ; c'est précisément à cela qu'elles servent dans le scénario du fraudeur. Affichez ces trois lignes au-dessus du bureau de la comptabilité : elles valent tous les logiciels.
🖥️ Ce que la technique peut encore faire
La procédure couvre la fraude sans pièce jointe ; le reste de l'hameçonnage se traite par l'outil. Activez la bannière d'avertissement sur les messages venus de l'extérieur : voir « expéditeur externe » sur un mail signé du directeur général crée un doute salutaire. Bloquez à la passerelle les pièces jointes exécutables et les macros Office venues d'Internet, désactivées par défaut mais souvent réautorisées poste par poste. Maintenez un antivirus à jour sur chaque machine pour les vagues classiques à pièce jointe piégée : une licence Bitdefender Antivirus Plus couvrant plusieurs postes coûte une fraction de ce que représente une seule journée d'arrêt d'activité.
🚨 Le virement est parti : les six premières heures
La fenêtre de récupération est courte et se referme vite. Appelez immédiatement la banque et demandez le rappel du virement — sur un SEPA non encore exécuté, c'est possible. Prévenez ensuite le vrai fournisseur, qui est probablement visé par la même campagne. Conservez tous les messages avec leurs en-têtes complets : ils constituent la preuve. Déposez plainte sans attendre, la banque le réclamera pour toute démarche d'indemnisation. Enfin, cherchez la porte d'entrée : dans les cas de faux fournisseur, le fraudeur a souvent lu une boîte aux lettres réelle avant de frapper, ce qui impose de changer les mots de passe concernés et d'activer la double authentification sur la messagerie.
✅ Pourquoi acheter chez Fast Licenses
- ⚡ Activation immédiate — la clé arrive par e-mail en quelques minutes, pas en quelques jours.
- 🔒 Licences officielles — activables directement auprès de l'éditeur, vérifiables avant achat.
- 💰 Prix réduits — jusqu'à 70 % sous le tarif public, sur des licences authentiques.
- 🛡️ Garantie d'activation — si la clé pose problème, elle est remplacée.
- 📞 Support en français — une équipe qui répond, y compris sur les cas d'activation tordus.
❓ Questions fréquentes
Comment reconnaître un mail de fraude au virement ?
Il annonce un changement de coordonnées bancaires, invoque l'urgence et parfois la confidentialité, et provient d'une adresse très proche de la vraie. Vérifiez l'adresse complète de l'expéditeur, le champ Répondre à, et rappelez le fournisseur au numéro connu de votre fiche interne.
SPF, DKIM et DMARC protègent-ils ma boîte de réception ?
Non, ils protègent votre nom de domaine : ils empêchent qu'un tiers écrive à vos clients en se faisant passer pour vous. DMARC fournit en plus des rapports qui révèlent les tentatives d'usurpation en cours.
Quelle procédure interne bloque réellement ce type de fraude ?
Trois règles : vérification téléphonique systématique de tout changement d'IBAN au numéro connu, double validation au-delà d'un seuil défini, et interdiction explicite de suspendre ces deux règles pour cause d'urgence ou de confidentialité.
Que faire dans l'heure qui suit un virement frauduleux ?
Appeler la banque pour demander le rappel du virement, prévenir le vrai fournisseur, conserver les messages avec leurs en-têtes complets, déposer plainte et changer les mots de passe de la messagerie concernée en activant la double authentification.
Besoin d'une licence officielle ?
Windows, Office, Windows Server, antivirus : licences authentiques, activation immédiate, support en français.
Voir le catalogue →Guide rédigé par l'équipe Fast Licenses — licences logicielles officielles depuis 2020.
Mots-clés : mail frauduleux entreprise, fraude au virement, hameconnage pme, spf dkim dmarc · © 2026 Fast Licenses
0 comments