La fraude au faux fournisseur : un principe simple, des dégâts considérables
La fraude au changement de RIB — aussi appelée fraude au faux fournisseur — repose sur un mécanisme redoutablement efficace : convaincre votre entreprise de virer de l'argent sur un compte bancaire qui n'appartient pas à votre vrai fournisseur.
Le scénario classique : vous recevez un mail de votre fournisseur habituel. Il vous annonce que ses coordonnées bancaires ont changé et vous demande de mettre à jour le RIB avant le prochain règlement. Le ton est normal, le logo est là, l'adresse mail ressemble à la bonne. Vous mettez à jour votre comptabilité. Trois semaines plus tard, vous réglez une facture de 6 000 euros — sur le compte d'un escroc.
En France, ce type de fraude représente plus de 500 millions d'euros de préjudice annuel, selon la Banque de France. Les TPE et PME représentent environ 70 % des victimes — précisément parce qu'elles ont moins de procédures de contrôle que les grandes structures.
Comment les fraudeurs opèrent : les 3 méthodes principales
1. La compromission de messagerie (BEC)
C'est la méthode la plus redoutable. Le fraudeur pirate d'abord la boîte mail de votre fournisseur — ou la vôtre. Il lit votre historique de communication, repère les montants habituels, les échéances, les noms de vos contacts internes. Il envoie ensuite un mail depuis la vraie adresse compromise ou une adresse quasi identique. Si votre messagerie montre des signes inhabituels — connexions depuis l'étranger, mails supprimés que vous n'avez pas effacés, règles de transfert inconnues — consultez notre guide sur ce qu'il faut faire quand son mail est piraté.
2. L'usurpation d'adresse (domain spoofing)
Sans pirater personne, le fraudeur crée une adresse qui ressemble à celle de votre fournisseur : comptabilite@martin-sa.fr devient comptabilite@martin-sa.com ou comptabilite@martinn-sa.fr. Une lettre en plus, un tiret ajouté — on ne voit pas la différence en lisant vite sur smartphone.
3. La modification de facture PDF
Moins fréquente mais réelle : un PDF de facture est intercepté ou modifié avant d'arriver à votre service comptable. Le RIB imprimé a été remplacé. Cela arrive quand les fichiers transitent par des boîtes mail non sécurisées ou des services de partage de fichiers mal configurés.
9 signaux d'alerte avant de valider un changement de RIB
Avant de modifier les coordonnées bancaires d'un fournisseur dans votre comptabilité, vérifiez systématiquement ces 9 points :
- Le mail arrive à l'improviste, sans que vous ayez formulé la moindre demande
- L'adresse de l'expéditeur comporte une différence subtile par rapport à l'habituelle (domaine .com au lieu de .fr, lettre manquante ou doublée)
- Le ton ou la formulation diffère légèrement de votre contact habituel
- La demande crée une urgence : "merci de mettre à jour avant notre prochaine facture"
- Le nouveau RIB pointe vers une néobanque (Revolut, Wise, N26) ou une banque étrangère inhabituelle pour ce fournisseur
- L'IBAN commence par un code pays inattendu — DE, HU, RO, LT — alors que votre fournisseur est français
- Le BIC/SWIFT fourni ne correspond pas à la banque annoncée dans le corps du mail
- La demande arrive quelques jours avant une grosse échéance de paiement que le fraudeur a pu repérer en lisant vos mails
- Votre fournisseur n'a aucune trace de ce message quand vous le rappelez sur son vrai numéro
La règle d'or : tout changement de RIB doit être confirmé par appel téléphonique — sur le numéro que vous avez vous-même dans votre répertoire, pas celui fourni dans le mail.
La fraude au président : la variante interne encore plus directe
La fraude au président — aussi appelée fraude au faux dirigeant — ne passe pas par un fournisseur externe. Le fraudeur se fait passer pour votre gérant, votre associé ou un cadre de confiance. Il contacte directement la comptabilité ou un collaborateur avec une demande de virement urgent, "confidentiel, à ne pas mentionner aux collègues pour l'instant".
Les TPE sont particulièrement exposées : la structure est petite, le responsable fait confiance à son patron, et les procédures de double validation sont rares. Un appel téléphonique peut suffire — grâce au spoofing de numéro, une technique qui affiche n'importe quel numéro sur votre écran. Pour comprendre comment ce type d'usurpation fonctionne, l'article sur l'arnaque au faux conseiller bancaire explique les mêmes mécanismes appliqués à un autre contexte.
La parade : mettre en place une règle simple et non négociable — aucun virement exceptionnel ne se valide sans une confirmation orale en face à face ou via un canal indépendant du canal de la demande.
Les montants en jeu dans les Alpes-de-Haute-Provence
Les montants détournés varient beaucoup selon la cible :
- Petits prestataires et artisans : 2 000 à 10 000 €
- Fournisseurs de matériaux ou de fournitures : 10 000 à 50 000 €
- Prestataires IT, travaux ou équipements : 50 000 à 200 000 €
Dans le 04, des commerçants, des cabinets libéraux et des artisans ont déjà été touchés par ce type de fraude. La réalité cruelle : le taux de récupération des fonds est inférieur à 20 % une fois le virement exécuté. Et le délai moyen de détection est de 10 à 30 jours — le temps que le vrai fournisseur relance pour non-paiement. À ce stade, l'argent a déjà été dispersé entre plusieurs comptes.
Pourquoi la sécurisation de votre messagerie est le premier rempart
La majorité des fraudes au faux fournisseur démarrent par un compte mail compromis — le vôtre ou celui de votre fournisseur. Une fois dans la boîte mail, l'attaquant attend. Il sait quel fournisseur vous payez, à quel montant, à quelle fréquence. Il frappe au meilleur moment.
Deux mesures changent radicalement la donne :
- L'authentification à deux facteurs (2FA) sur toutes vos messageries professionnelles rend la compromission beaucoup plus difficile. Notre guide sur la double authentification explique comment la mettre en place en moins d'une heure.
- Une adresse mail à votre nom de domaine avec les enregistrements SPF, DKIM et DMARC configurés limite le spoofing — les fraudeurs ne peuvent pas envoyer de mails en se faisant passer pour vous auprès de vos partenaires.
Ce qu'il faut faire si vous avez déjà payé
Si vous venez de découvrir une fraude au virement, chaque heure compte :
- Appelez votre banque immédiatement et demandez un "recall" du virement. Plus vous agissez tôt, meilleures sont les chances — même si elles restent faibles.
- Contactez votre vrai fournisseur pour confirmer qu'il n'a rien demandé et lui permettre de sécuriser sa messagerie.
- Déposez plainte au commissariat ou à la gendarmerie avec tous les éléments : mails frauduleux, IBAN du compte destinataire, montant, date du virement.
- Signalez sur Pharos (la plateforme officielle de signalement du gouvernement français, accessible sur internet-signalement.gouv.fr).
- Contactez votre assureur : certaines polices multirisques professionnelles ou contrats cyber incluent une garantie fraude. Vérifiez votre contrat.
Conservez tous les échanges en état — n'effacez rien, ne répondez pas au fraudeur. Ces éléments sont indispensables pour la plainte et pour votre banque.
7 mesures concrètes pour ne jamais être piégé
Ces protections ne nécessitent pas de budget important. Elles demandent surtout de la rigueur organisationnelle :
- Double vérification obligatoire : tout changement de RIB est confirmé par appel téléphonique au numéro de votre répertoire, jamais à un numéro indiqué dans le mail suspect.
- Aucune mise à jour de RIB par mail seul : exigez un document officiel sur papier à en-tête ou passez par le portail fournisseur si vous en avez un.
- 2FA sur toutes les messageries professionnelles de votre équipe — pas seulement la vôtre.
- Séparation des rôles : la personne qui reçoit les factures ne doit pas être la seule à valider les virements.
- Validation IBAN : avant tout virement important, vérifiez que l'IBAN est cohérent avec la banque annoncée (des outils gratuits en ligne permettent de décoder un IBAN en quelques secondes).
- Alertes de virement : activez les notifications SMS ou mail sur votre compte professionnel pour tout virement au-delà d'un seuil défini.
- Formation des collaborateurs : un seul mail mal identifié peut tout déclencher. Une réunion de 30 minutes sur ce sujet avec votre équipe vaut des milliers d'euros de protection.
Un audit informatique de votre TPE à Digne permet d'identifier précisément les failles organisationnelles et techniques qui facilitent ce type d'attaque — messagerie mal protégée, mots de passe partagés, absence de procédures formalisées.
FAQ — Fraude au changement de RIB et faux fournisseur
Ma banque peut-elle récupérer le virement frauduleux ?
Dans de rares cas, oui — si vous réagissez dans les heures qui suivent la découverte. La banque peut émettre un "recall" auprès de la banque destinataire. Mais si les fonds ont déjà été transférés ou retirés, les chances sont très faibles. En pratique, moins de 20 % des virements frauduleux sont récupérés. C'est pour cela que la prévention est bien plus efficace que le remède.
Mon assurance professionnelle peut-elle prendre en charge ce sinistre ?
Cela dépend de votre contrat. Certaines polices multirisques professionnelles ou contrats cyber incluent une garantie "fraude informatique" ou "détournement de fonds". Contactez votre courtier pour vérifier. Si vous n'avez pas de couverture cyber, c'est le bon moment d'en étudier une — les primes ont baissé ces dernières années pour les TPE.
Que faire si c'est notre fournisseur qui a été piraté, pas nous ?
Votre responsabilité est limitée si vous avez suivi une procédure de vérification raisonnable (rappel téléphonique, vérification de l'IBAN). Si vous avez payé sans vérifier, la situation juridique est plus complexe. Dans tous les cas, prévenez votre fournisseur immédiatement : il doit aussi porter plainte et prévenir ses autres clients qui pourraient recevoir le même mail frauduleux.
Les TPE à Digne-les-Bains sont-elles vraiment ciblées ?
Oui, et délibérément. Les fraudeurs privilégient les petites structures parce qu'elles ont moins de procédures formalisées. Un artisan qui règle seul ses factures, un cabinet médical ou un commerce de proximité à Digne est une cible plus accessible qu'une entreprise avec un service comptable à plusieurs personnes et des validations croisées. La taille de votre structure n'est pas une protection — c'est souvent le contraire.
Votre messagerie ou vos procédures vous semblent vulnérables ? On en parle.
Lun, mar, jeu, ven 14h–18h • Digne-les-Bains • 06 50 81 05 81