đ§ Quand lâe-mail inspire confiance : les cybercriminels sâattaquent aussi aux procĂ©dures des entreprises
Bulletin de sensibilisation â APCEN | Septembre 2026 Une adresse e-mail officielle. Une demande qui semble lĂ©gitime. Une procĂ©dure apparemment normale. Et pourtant, quelques Ă©changes peuvent suffire Ă exposer les donnĂ©es de centaines de clients. Lâaffaire rĂ©cente impliquant la banque en ligne Revolut vient de le rappeler : une cyberattaque ne consiste pas toujours Ă pĂ©nĂ©trer directement dans un systĂšme informatique. Parfois, il suffit de convaincre une organisation de faire elle-mĂȘme ce quâelle nâaurait jamais dĂ» faire.
đš Lâaffaire Revolut : quand une fausse identitĂ© trompe une organisation
En septembre 2026, Revolut a confirmĂ© avoir Ă©tĂ© victime dâune escroquerie sophistiquĂ©e par usurpation dâidentitĂ©.
Selon la banque en ligne, un tiers non autorisĂ© aurait utilisĂ© une adresse e-mail appartenant au domaine lĂ©gitime dâune agence gouvernementale pour transmettre de fausses demandes dâinformations concernant des clients.
Les demandes paraissaient donc provenir dâune source officielle.
Revolut a transmis certaines informations avant de dĂ©tecter lâactivitĂ© frauduleuse et de bloquer lâadresse concernĂ©e.
Selon une source proche du dossier citĂ©e par lâAFP, 680 clients dans plusieurs pays europĂ©ens auraient Ă©tĂ© concernĂ©s. Les informations potentiellement exposĂ©es comprennent notamment des coordonnĂ©es personnelles, des piĂšces dâidentitĂ©, des photos de vĂ©rification et certaines informations relatives Ă lâactivitĂ© bancaire et aux transactions en cryptomonnaies.
Revolut prĂ©cise que les fonds des clients et ses systĂšmes centraux nâont pas Ă©tĂ© affectĂ©s et indique avoir alertĂ© les autoritĂ©s compĂ©tentes et contactĂ© directement les personnes concernĂ©es.
đ Ce nâĂ©tait pas un « piratage classique »
Lâun des enseignements majeurs de cette affaire est justement lĂ .
Il ne sâagissait pas simplement dâun cybercriminel qui aurait rĂ©ussi Ă pĂ©nĂ©trer dans les serveurs de Revolut.
Le mĂ©canisme reposait sur lâusurpation et la confiance.
Le scĂ©nario peut ĂȘtre rĂ©sumĂ© ainsi :
đ Usurpation dâidentitĂ©
â
đ§ Fausse demande par e-mail
â
đïž Apparence dâune demande gouvernementale lĂ©gitime
â
đ€ Confiance dans lâidentitĂ© de lâexpĂ©diteur
â
đ Transmission dâinformations
â
đ Exposition des donnĂ©es
La technologie fonctionne donc normalement pendant que le processus humain est manipulé.
đ§ Lâe-mail devient une vĂ©ritable surface dâattaque
Cette affaire illustre une évolution importante de la cybercriminalité.
Pendant longtemps, la cybersécurité était principalement associée à la protection des serveurs, des réseaux, des postes de travail et des applications.
Ces protections restent essentielles.
Mais elles ne suffisent pas lorsquâun fraudeur rĂ©ussit Ă convaincre un collaborateur quâune demande est authentique.
Un e-mail peut demander :
la transmission dâinformations personnelles ;
une modification de coordonnées bancaires ;
un paiement urgent ;
lâenvoi d'un document confidentiel ;
la réinitialisation d'un accÚs ;
ou encore la communication d'informations sur un client.
Le message peut ĂȘtre parfaitement rĂ©digĂ©.
Le logo peut ĂȘtre authentique.
Le nom du responsable peut ĂȘtre correct.
Et mĂȘme le domaine utilisĂ© peut sembler officiel.
Câest prĂ©cisĂ©ment ce qui rend ces attaques dangereuses.
đ° Quand la fraude par e-mail devient un business
Lâaffaire Revolut intervient alors que la fraude par e-mail et lâingĂ©nierie sociale prennent une place importante dans le paysage cyber africain.
Dans son African Cyberthreat Assessment Report 2026, INTERPOL indique que la compromission de messagerie professionnelle (Business Email Compromise â BEC) est particuliĂšrement prĂ©sente en Afrique centrale et occidentale.
Le rapport indique Ă©galement que les pertes financiĂšres liĂ©es Ă la cybercriminalitĂ© dĂ©clarĂ©es en Afrique sont passĂ©es de 192 millions de dollars en 2024 Ă 484 millions de dollars en 2025, notamment sous lâeffet des escroqueries facilitĂ©es par lâIA, du vol dâidentifiants et de lâingĂ©nierie sociale automatisĂ©e.
Ces chiffres correspondent aux pertes dĂ©clarĂ©es et ne reprĂ©sentent donc pas nĂ©cessairement lâensemble des dommages rĂ©els.
đ LâAfrique de lâOuest particuliĂšrement exposĂ©e
La digitalisation rapide de la rĂ©gion crĂ©e de nouvelles opportunitĂ©s pour les entreprises, mais Ă©galement de nouvelles surfaces dâattaque.
Banques, fintechs, tĂ©lĂ©communications, administrations, entreprises commerciales et plateformes de paiement traitent quotidiennement dâimportants volumes de donnĂ©es et de transactions.
Dans ce contexte, les cybercriminels nâont pas toujours besoin de dĂ©velopper un malware sophistiquĂ©.
Ils peuvent chercher Ă exploiter la confiance dâun employĂ©, une procĂ©dure mal vĂ©rifiĂ©e ou une identitĂ© usurpĂ©e.
Une analyse publiĂ©e par Sika Finance en aoĂ»t 2026 souligne justement la montĂ©e de la fraude BEC en Afrique de lâOuest et lâĂ©volution vers des attaques exploitant davantage lâingĂ©nierie sociale et les processus internes des organisations.
đ§đ« Un risque qui concerne aussi les entreprises burkinabĂš
Le phĂ©nomĂšne nâest pas rĂ©servĂ© aux banques internationales.
Une entreprise burkinabĂš peut ĂȘtre confrontĂ©e au mĂȘme scĂ©nario.
Imaginez :
| Objet : URGENT â Modification des coordonnĂ©es bancaires
| « Bonjour,
| Suite Ă un changement de banque, merci dâeffectuer
| désormais les prochains rÚglements sur le compte indiqué
| dans la piĂšce jointe. Cette opĂ©ration doit ĂȘtre traitĂ©e
| aujourdâhui. »
Le message semble provenir du directeur.
Le fournisseur est réel.
La facture est réelle.
Le montant est correct.
Mais le compte bancaire appartient au fraudeur.
Lâargent est alors envoyĂ© volontairement par lâentreprise elle-mĂȘme.
Câest lâune des particularitĂ©s du Business Email Compromise : lâattaquant cherche parfois moins Ă contourner la technologie quâĂ manipuler les personnes et les procĂ©dures.
Le GIABA documente dâailleurs depuis plusieurs annĂ©es des cas ouest-africains de fraude au courrier Ă©lectronique dâentreprise compromis, notamment des dĂ©tournements rĂ©alisĂ©s aprĂšs modification frauduleuse des coordonnĂ©es bancaires dâun bĂ©nĂ©ficiaire.
đ€ Lâintelligence artificielle change encore la donne
Le dĂ©veloppement de lâintelligence artificielle rend ces attaques potentiellement encore plus crĂ©dibles.
Un fraudeur peut dĂ©sormais utiliser lâIA pour :
* rédiger des e-mails professionnels sans fautes ;
* imiter le style dâĂ©criture dâun dirigeant ;
* personnaliser un message selon la victime ;
* créer de faux documents ;
* générer des voix artificielles ;
* produire des deepfakes ;
* automatiser des campagnes à grande échelle.
INTERPOL estime que lâIA est dĂ©sormais impliquĂ©e dans 55 % des cybercrimes signalĂ©s en Afrique. Le rapport souligne Ă©galement lâindustrialisation et la transnationalisation croissantes de la cybercriminalitĂ©.
Le simple fait quâun message soit bien Ă©crit ne constitue donc plus une garantie de lĂ©gitimitĂ©.
â ïž Une adresse officielle ne suffit plus
Lâune des leçons les plus importantes de lâaffaire Revolut est la suivante :
* Une adresse e-mail authentique ne garantit pas quâune demande est authentique.
* Un compte lĂ©gitime peut ĂȘtre compromis.
* Une identitĂ© peut ĂȘtre usurpĂ©e.
* Une boĂźte e-mail peut ĂȘtre utilisĂ©e par une personne malveillante.
* Une demande officielle peut ĂȘtre falsifiĂ©e.
Câest pourquoi les organisations doivent vĂ©rifier la demande elle-mĂȘme, et pas seulement lâidentitĂ© apparente de celui qui lâenvoie.
đĄïž 5 rĂ©flexes contre la fraude par e-mail
1. Vérifier toute demande inhabituelle
Une demande urgente, inhabituelle ou confidentielle doit déclencher une vérification.
2. Utiliser un second canal
Un changement de coordonnĂ©es bancaires reçu par e-mail doit ĂȘtre confirmĂ© par tĂ©lĂ©phone ou par un autre moyen connu.
3. Ne jamais se fier uniquement au nom de lâexpĂ©diteur
Le nom affichĂ© dans une boĂźte de messagerie peut ĂȘtre facilement falsifiĂ©.
4. Mettre en place une double validation
Les paiements importants et les opĂ©rations sensibles doivent faire lâobjet dâune validation indĂ©pendante.
5. Former les collaborateurs
La sĂ©curitĂ© ne doit pas ĂȘtre uniquement une affaire du service informatique.
La comptabilité, les ressources humaines, la direction, les achats et tous les collaborateurs manipulant des données sensibles sont concernés.
đŠ Pour les banques et fintechs : une leçon supplĂ©mentaire
Les établissements financiers disposent généralement de systÚmes de sécurité sophistiqués.
Mais lâaffaire Revolut montre qu'une autre question doit ĂȘtre posĂ©e :
Comment vĂ©rifier quâune demande dâaccĂšs aux donnĂ©es est rĂ©ellement lĂ©gitime, mĂȘme lorsquâelle provient apparemment dâune institution officielle ?
La vĂ©rification du domaine ne devrait donc pas toujours constituer lâunique mĂ©canisme de confiance.
Pour les demandes sensibles, les organisations peuvent renforcer leurs procédures avec :
Authentification de lâexpĂ©diteur â vĂ©rification indĂ©pendante â validation interne â traçabilitĂ© â principe du moindre privilĂšge.
đĄ Ă retenir
Le cybercriminel nâa pas toujours besoin de pirater votre systĂšme.
Il peut chercher Ă :
* vous convaincre,
* vous presser,
* vous rassurer,
* puis vous faire effectuer vous-mĂȘme lâopĂ©ration quâil souhaite.
La vĂ©ritable cible nâest donc parfois ni le serveur ni le pare-feu.
Câest la confiance.
đš Le rĂ©flexe APCEN
Avant de répondre à une demande sensible reçue par e-mail :
STOP â VĂRIFIER â AUTHENTIFIER â VALIDER
STOP
Ne pas agir dans lâurgence.
VĂRIFIER
ContrĂŽler la demande et son contexte.
AUTHENTIFIER
Contacter lâinterlocuteur par un canal indĂ©pendant.
VALIDER
Appliquer les procédures internes avant toute opération sensible.
đ Une tendance Ă retenir
La cybersécurité évolue.
Les organisations doivent désormais protéger non seulement leurs infrastructures, mais également leurs processus de décision et leurs mécanismes de confiance.
Lâaffaire Revolut rappelle quâune organisation peut disposer de systĂšmes robustes et malgrĂ© tout ĂȘtre victime dâune fraude si une identitĂ© usurpĂ©e parvient Ă franchir les procĂ©dures de vĂ©rification.
En Afrique de lâOuest, oĂč la digitalisation des services financiers et des entreprises progresse rapidement, la sensibilisation Ă ces mĂ©canismes devient essentielle. INTERPOL identifie notamment le BEC comme une menace importante en Afrique centrale et occidentale.
La cybersécurité ne consiste plus seulement à protéger nos systÚmes.
Elle consiste aussi à protéger nos décisions.
APCEN â Pour une saine transformation digitale
à lire également
KillSec : quand le ransomware devient une industrie criminelle internationale
Un adolescent de 16 ans est soupçonnĂ© dâavoir Ă©tĂ© le principal opĂ©rateur dâun groupe de ra...
Quand lâIA devient lâarme des cybercriminels : lâAfrique face Ă une nouvelle gĂ©nĂ©ration de cybermenaces
**Bulletin de sensibilisation â APCEN | AoĂ»t 2026** Hier, il fallait ĂȘtre un hacker exp...
đžđł Le SĂ©nĂ©gal durcit sa cybersĂ©curitĂ© : lâAfrique de lâOuest renforce ses dĂ©fenses numĂ©riques
Bulletin de sensibilisation â APCEN | AoĂ»t 2026 Le SĂ©nĂ©gal vient de franchir une nouvel...