Aller au contenu
← Retour aux actualitĂ©s

📧 Quand l’e-mail inspire confiance : les cybercriminels s’attaquent aussi aux procĂ©dures des entreprises

Publié le 17/09/2026 · par Admin APCEN
📧 Quand l’e-mail inspire confiance : les cybercriminels s’attaquent aussi aux procĂ©dures des entreprises

Bulletin de sensibilisation — APCEN | Septembre 2026 Une adresse e-mail officielle. Une demande qui semble lĂ©gitime. Une procĂ©dure apparemment normale. Et pourtant, quelques Ă©changes peuvent suffire Ă  exposer les donnĂ©es de centaines de clients. L’affaire rĂ©cente impliquant la banque en ligne Revolut vient de le rappeler : une cyberattaque ne consiste pas toujours Ă  pĂ©nĂ©trer directement dans un systĂšme informatique. Parfois, il suffit de convaincre une organisation de faire elle-mĂȘme ce qu’elle n’aurait jamais dĂ» faire.

🚹 L’affaire Revolut : quand une fausse identitĂ© trompe une organisation

En septembre 2026, Revolut a confirmĂ© avoir Ă©tĂ© victime d’une escroquerie sophistiquĂ©e par usurpation d’identitĂ©.

Selon la banque en ligne, un tiers non autorisĂ© aurait utilisĂ© une adresse e-mail appartenant au domaine lĂ©gitime d’une agence gouvernementale pour transmettre de fausses demandes d’informations concernant des clients.

Les demandes paraissaient donc provenir d’une source officielle.

Revolut a transmis certaines informations avant de dĂ©tecter l’activitĂ© frauduleuse et de bloquer l’adresse concernĂ©e.

Selon une source proche du dossier citĂ©e par l’AFP, 680 clients dans plusieurs pays europĂ©ens auraient Ă©tĂ© concernĂ©s. Les informations potentiellement exposĂ©es comprennent notamment des coordonnĂ©es personnelles, des piĂšces d’identitĂ©, des photos de vĂ©rification et certaines informations relatives Ă  l’activitĂ© bancaire et aux transactions en cryptomonnaies.

Revolut prĂ©cise que les fonds des clients et ses systĂšmes centraux n’ont pas Ă©tĂ© affectĂ©s et indique avoir alertĂ© les autoritĂ©s compĂ©tentes et contactĂ© directement les personnes concernĂ©es.

🔍 Ce n’était pas un « piratage classique »

L’un des enseignements majeurs de cette affaire est justement là.

Il ne s’agissait pas simplement d’un cybercriminel qui aurait rĂ©ussi Ă  pĂ©nĂ©trer dans les serveurs de Revolut.

Le mĂ©canisme reposait sur l’usurpation et la confiance.

Le scĂ©nario peut ĂȘtre rĂ©sumĂ© ainsi :

🎭 Usurpation d’identitĂ©
↓
📧 Fausse demande par e-mail
↓
đŸ›ïž Apparence d’une demande gouvernementale lĂ©gitime
↓
đŸ€ Confiance dans l’identitĂ© de l’expĂ©diteur
↓
📂 Transmission d’informations
↓
🔓 Exposition des donnĂ©es

La technologie fonctionne donc normalement pendant que le processus humain est manipulé.

📧 L’e-mail devient une vĂ©ritable surface d’attaque

Cette affaire illustre une évolution importante de la cybercriminalité.

Pendant longtemps, la cybersécurité était principalement associée à la protection des serveurs, des réseaux, des postes de travail et des applications.

Ces protections restent essentielles.

Mais elles ne suffisent pas lorsqu’un fraudeur rĂ©ussit Ă  convaincre un collaborateur qu’une demande est authentique.

Un e-mail peut demander :

la transmission d’informations personnelles ;
une modification de coordonnées bancaires ;
un paiement urgent ;
l’envoi d'un document confidentiel ;
la réinitialisation d'un accÚs ;
ou encore la communication d'informations sur un client.

Le message peut ĂȘtre parfaitement rĂ©digĂ©.

Le logo peut ĂȘtre authentique.

Le nom du responsable peut ĂȘtre correct.

Et mĂȘme le domaine utilisĂ© peut sembler officiel.

C’est prĂ©cisĂ©ment ce qui rend ces attaques dangereuses.

💰 Quand la fraude par e-mail devient un business

L’affaire Revolut intervient alors que la fraude par e-mail et l’ingĂ©nierie sociale prennent une place importante dans le paysage cyber africain.

Dans son African Cyberthreat Assessment Report 2026, INTERPOL indique que la compromission de messagerie professionnelle (Business Email Compromise — BEC) est particuliĂšrement prĂ©sente en Afrique centrale et occidentale.

Le rapport indique Ă©galement que les pertes financiĂšres liĂ©es Ă  la cybercriminalitĂ© dĂ©clarĂ©es en Afrique sont passĂ©es de 192 millions de dollars en 2024 Ă  484 millions de dollars en 2025, notamment sous l’effet des escroqueries facilitĂ©es par l’IA, du vol d’identifiants et de l’ingĂ©nierie sociale automatisĂ©e.

Ces chiffres correspondent aux pertes dĂ©clarĂ©es et ne reprĂ©sentent donc pas nĂ©cessairement l’ensemble des dommages rĂ©els.

🌍 L’Afrique de l’Ouest particuliĂšrement exposĂ©e

La digitalisation rapide de la rĂ©gion crĂ©e de nouvelles opportunitĂ©s pour les entreprises, mais Ă©galement de nouvelles surfaces d’attaque.

Banques, fintechs, tĂ©lĂ©communications, administrations, entreprises commerciales et plateformes de paiement traitent quotidiennement d’importants volumes de donnĂ©es et de transactions.

Dans ce contexte, les cybercriminels n’ont pas toujours besoin de dĂ©velopper un malware sophistiquĂ©.

Ils peuvent chercher Ă  exploiter la confiance d’un employĂ©, une procĂ©dure mal vĂ©rifiĂ©e ou une identitĂ© usurpĂ©e.

Une analyse publiĂ©e par Sika Finance en aoĂ»t 2026 souligne justement la montĂ©e de la fraude BEC en Afrique de l’Ouest et l’évolution vers des attaques exploitant davantage l’ingĂ©nierie sociale et les processus internes des organisations.

đŸ‡§đŸ‡« Un risque qui concerne aussi les entreprises burkinabĂš

Le phĂ©nomĂšne n’est pas rĂ©servĂ© aux banques internationales.

Une entreprise burkinabĂš peut ĂȘtre confrontĂ©e au mĂȘme scĂ©nario.

Imaginez :
| Objet : URGENT — Modification des coordonnĂ©es bancaires

| « Bonjour,
| Suite à un changement de banque, merci d’effectuer
| désormais les prochains rÚglements sur le compte indiqué
| dans la piĂšce jointe. Cette opĂ©ration doit ĂȘtre traitĂ©e
| aujourd’hui. »

Le message semble provenir du directeur.

Le fournisseur est réel.

La facture est réelle.

Le montant est correct.

Mais le compte bancaire appartient au fraudeur.

L’argent est alors envoyĂ© volontairement par l’entreprise elle-mĂȘme.

C’est l’une des particularitĂ©s du Business Email Compromise : l’attaquant cherche parfois moins Ă  contourner la technologie qu’à manipuler les personnes et les procĂ©dures.

Le GIABA documente d’ailleurs depuis plusieurs annĂ©es des cas ouest-africains de fraude au courrier Ă©lectronique d’entreprise compromis, notamment des dĂ©tournements rĂ©alisĂ©s aprĂšs modification frauduleuse des coordonnĂ©es bancaires d’un bĂ©nĂ©ficiaire.

đŸ€– L’intelligence artificielle change encore la donne

Le dĂ©veloppement de l’intelligence artificielle rend ces attaques potentiellement encore plus crĂ©dibles.

Un fraudeur peut dĂ©sormais utiliser l’IA pour :

* rédiger des e-mails professionnels sans fautes ;
* imiter le style d’écriture d’un dirigeant ;
* personnaliser un message selon la victime ;
* créer de faux documents ;
* générer des voix artificielles ;
* produire des deepfakes ;
* automatiser des campagnes à grande échelle.

INTERPOL estime que l’IA est dĂ©sormais impliquĂ©e dans 55 % des cybercrimes signalĂ©s en Afrique. Le rapport souligne Ă©galement l’industrialisation et la transnationalisation croissantes de la cybercriminalitĂ©.

Le simple fait qu’un message soit bien Ă©crit ne constitue donc plus une garantie de lĂ©gitimitĂ©.

⚠ Une adresse officielle ne suffit plus

L’une des leçons les plus importantes de l’affaire Revolut est la suivante :

* Une adresse e-mail authentique ne garantit pas qu’une demande est authentique.

* Un compte lĂ©gitime peut ĂȘtre compromis.

* Une identitĂ© peut ĂȘtre usurpĂ©e.

* Une boĂźte e-mail peut ĂȘtre utilisĂ©e par une personne malveillante.

* Une demande officielle peut ĂȘtre falsifiĂ©e.

C’est pourquoi les organisations doivent vĂ©rifier la demande elle-mĂȘme, et pas seulement l’identitĂ© apparente de celui qui l’envoie.

đŸ›Ąïž 5 rĂ©flexes contre la fraude par e-mail
1. Vérifier toute demande inhabituelle
Une demande urgente, inhabituelle ou confidentielle doit déclencher une vérification.

2. Utiliser un second canal
Un changement de coordonnĂ©es bancaires reçu par e-mail doit ĂȘtre confirmĂ© par tĂ©lĂ©phone ou par un autre moyen connu.

3. Ne jamais se fier uniquement au nom de l’expĂ©diteur
Le nom affichĂ© dans une boĂźte de messagerie peut ĂȘtre facilement falsifiĂ©.

4. Mettre en place une double validation
Les paiements importants et les opĂ©rations sensibles doivent faire l’objet d’une validation indĂ©pendante.

5. Former les collaborateurs
La sĂ©curitĂ© ne doit pas ĂȘtre uniquement une affaire du service informatique.

La comptabilité, les ressources humaines, la direction, les achats et tous les collaborateurs manipulant des données sensibles sont concernés.

🏩 Pour les banques et fintechs : une leçon supplĂ©mentaire

Les établissements financiers disposent généralement de systÚmes de sécurité sophistiqués.

Mais l’affaire Revolut montre qu'une autre question doit ĂȘtre posĂ©e :

Comment vĂ©rifier qu’une demande d’accĂšs aux donnĂ©es est rĂ©ellement lĂ©gitime, mĂȘme lorsqu’elle provient apparemment d’une institution officielle ?

La vĂ©rification du domaine ne devrait donc pas toujours constituer l’unique mĂ©canisme de confiance.

Pour les demandes sensibles, les organisations peuvent renforcer leurs procédures avec :

Authentification de l’expĂ©diteur → vĂ©rification indĂ©pendante → validation interne → traçabilitĂ© → principe du moindre privilĂšge.

💡 À retenir
Le cybercriminel n’a pas toujours besoin de pirater votre systùme.

Il peut chercher Ă  :

* vous convaincre,

* vous presser,

* vous rassurer,

* puis vous faire effectuer vous-mĂȘme l’opĂ©ration qu’il souhaite.

La vĂ©ritable cible n’est donc parfois ni le serveur ni le pare-feu.

C’est la confiance.

🚹 Le rĂ©flexe APCEN

Avant de répondre à une demande sensible reçue par e-mail :

STOP → VÉRIFIER → AUTHENTIFIER → VALIDER

STOP
Ne pas agir dans l’urgence.

VÉRIFIER
ContrĂŽler la demande et son contexte.

AUTHENTIFIER
Contacter l’interlocuteur par un canal indĂ©pendant.

VALIDER
Appliquer les procédures internes avant toute opération sensible.

🌍 Une tendance à retenir

La cybersécurité évolue.

Les organisations doivent désormais protéger non seulement leurs infrastructures, mais également leurs processus de décision et leurs mécanismes de confiance.

L’affaire Revolut rappelle qu’une organisation peut disposer de systĂšmes robustes et malgrĂ© tout ĂȘtre victime d’une fraude si une identitĂ© usurpĂ©e parvient Ă  franchir les procĂ©dures de vĂ©rification.

En Afrique de l’Ouest, oĂč la digitalisation des services financiers et des entreprises progresse rapidement, la sensibilisation Ă  ces mĂ©canismes devient essentielle. INTERPOL identifie notamment le BEC comme une menace importante en Afrique centrale et occidentale.

La cybersécurité ne consiste plus seulement à protéger nos systÚmes.
Elle consiste aussi à protéger nos décisions.

APCEN — Pour une saine transformation digitale

À lire Ă©galement