Cybermenace : le risque de fraude en constante augmentation
Félix Pichard, responsable de la sécurité des systèmes d’information du Groupe CNPP, répond à nos questions et vous délivre ses conseils pour se prémunir du risque de fraude en entreprise.

En 2024, plus de la moitié des Français (57%) indiquaient avoir déjà été victimes d’une tentative d’arnaque aux données bancaires (que ce soit sur Internet, par téléphone ou par SMS) et 13% déclaraient même avoir été réellement arnaqués, un chiffre en hausse de 5 points depuis l’année précédente, selon l’étude sur les perceptions et comportements des Français en matière de cybersécurité de la Fédération Bancaire Française.
Dans l’ensemble, les Français témoignent d’une bonne connaissance des différents types d’arnaques en ligne comme le « phishing* ou hameçonnage » (87%, =), la fraude du faux conseiller bancaire (85%, +3) ou la fraude aux sentiments (82%, +2).
Par ailleurs, quel que soit le type d’arnaque testé, près de 8 Français sur 10 estiment que le phénomène est en hausse.
Comme les particuliers, les organisations sont des cibles faciles pour les cyberattaquants. La fraude, telle qu’elle existe aujourd’hui, ne nécessite pas de grandes compétences techniques et s’appuie essentiellement sur l’ingénierie sociale. L’ANSSI définit l’ingénierie sociale comme une « manipulation consistant à obtenir un bien ou une information, en exploitant la confiance, l’ignorance ou la crédulité de tierces personnes ». Approche à la fois psychologique et systémique l’ingénierie sociale permet à des personnes malintentionnées de manipuler un individu, en vue d’obtenir de sa part des informations stratégiques ou des comportements inadaptés.
Quels sont les principaux types de fraude auxquels une organisation peut faire face ?
FP - La fraude la plus connue est celle de l’arnaque au président. Il s’agit d’une méthode selon laquelle l’attaquant se fait passer pour le président de l’organisation auprès de son service comptable par exemple et demande le virement d’une somme d’argent sur un compte bancaire en particulier.
De plus en plus, d’autres types de fraude apparaissent et concernent les faux fournisseurs, ou encore les salariés qui voient leurs coordonnées bancaires modifiées sans que l’action vienne de leur part.
Comment procèdent les attaquants pour parvenir à leurs fins ?
FP - La plupart du temps les attaquants utilisent l’ingénierie sociale pour tromper les utilisateurs. Ils parviennent à cibler sur Internet les personnes les plus cohérentes à contacter, pour cela ils utilisent une simple recherche internet ou encore sur les réseaux sociaux professionnels. Ils trouvent ensuite le moyen de contacter ces personnes, soit par téléphone, ou en utilisant l’intelligence artificielle, en usurpant l’identité du réel contact (un client, un fournisseur, etc.)
Les adresses mails des collaborateurs peuvent aussi avoir été piratées et permettre une utilisation dérobée du compte par quelqu’un de malveillant. Concrètement cela revient donc à prendre contact avec un utilisateur ciblé, émettre un changement de RIB par exemple et attendre que le virement soit fait sur le RIB frauduleux.
Quels conseils pouvez-vous nous donner afin d'éviter ces attaques ?
FP - Au-delà des mesures techniques qui peuvent être mises en place par les organisations pour limiter le risque de vol d’informations de connexion, comme l’authentification à multiple facteur par exemple, un travail doit être fait sur les mesures organisationnelles et notamment la sensibilisation des collaborateurs.
En effet, même si les attaques sont très sophistiquées, il existe des indices :
- Une demande urgente, sensible ou encore inhabituelle (parfois les trois en même temps) ;
- Les logos copiés peuvent être de mauvaise qualité ;
- Les adresses mails copiées peuvent ne pas être construites de la même façon que les autres adresses d’une même organisation ;
- etc.
Il est important de sensibiliser les utilisateurs à ces éléments et surtout ceux qui sont susceptibles d’effectuer des paiements pour le compte de l’organisation. Des campagnes de phishing peuvent être mise en place pour entrainer les collaborateurs à repérer ces attaques.

Une veille active sur les différentes typologies d’attaque permet également de se tenir informé et d’être plus alerte dans la détection de ces fraudes.
Aussi, il est important d’avoir des processus internes suffisamment précis pour encadrer le paiement et le changement de RIB des fournisseurs / collaborateurs. Une double vérification permet parfois d’éviter le pire ! Tout simplement en allant voir ou en appelant la personne censée avoir réalisé la demande.
CNPP vous accompagne dans votre projet de sensibilisation des collaborateurs et de sécurisation de vos systèmes d’information et vous vous accompagne vers des sensibilisations et des formations orientées cybersécurité.
Contactez-nous !
*Phishing : technique de fraude visant à obtenir des informations confidentielles, telles que des mots de passe ou des numéros de cartes de crédit, au moyen de messages ou de sites usurpant l'identité d'institutions financières ou d'entreprises commerciales.

D’un audit personnalisé, d’un conseil ?