Ce guide explique le mode opératoire, les signaux d’alerte, les mesures de prévention et les réflexes à adopter en cas d’incident.
Une escroquerie qui cible directement la confiance
L’arnaque au président est apparue avec la démocratisation de l’e-mail et des outils collaboratifs. Elle a prospéré pour une raison simple : les entreprises communiquent vite, prennent des décisions financières en flux tendu et valorisent la réactivité. Les fraudeurs ont compris qu’en recréant un contexte crédible (déplacement du dirigeant, négociation confidentielle, urgence stratégique), ils peuvent court-circuiter la vigilance des équipes.
Dans une PME, où les circuits de validation sont plus courts et les rôles souvent cumulés, la pression de l’urgence peut faire sauter une étape de contrôle. Résultat : un virement « exceptionnel » part à l’étranger et les fonds s’évaporent.
Cette attaque ne nécessite pas d’exploiter une faille logicielle. Elle manipule la psychologie : respect de la hiérarchie, peur de retarder un dossier sensible, volonté d’être utile, voire flatterie (« je compte sur toi, tu es la seule personne de confiance »). C’est précisément cette dimension humaine qui la rend redoutable et explique pourquoi toutes les tailles d’entreprises sont concernées.
Elle illustre parfaitement à quel point la cybersécurité des PME est devenue un enjeu stratégique, où la vigilance humaine compte autant que la protection technique.
Comment les escrocs s’y prennent
Le scénario commence presque toujours par une phase de renseignement (OSINT, open source intelligence).
-
01 Renseignement (OSINT)
Les escrocs recensent les informations publiques : organigramme sur le site, profils LinkedIn, communiqués, articles de presse, photos d’événements, signatures d’e-mails visibles dans des captures d’écran, voire détails glanés sur les réseaux sociaux personnels. L’objectif : comprendre qui décide, qui exécute, quels sont les fournisseurs bancaires, dans quel langage interne l’entreprise s’exprime.
-
02 Usurpation d’identité
L’adresse ressemble à s’y méprendre à celle du dirigeant (substitution d’une lettre, domaine cousin), l’expéditeur passe par une messagerie « jetable » qui affiche un nom trompeur, ou l’attaquant répond dans un fil existant après avoir compromis la boîte d’un partenaire (Business Email Compromise). Le message adopte un ton autoritaire mais crédible, joue la carte de la confidentialité et introduit une contrainte temporelle.
-
03 Les variantes de l’ordre de virement
Le « faux avocat » qui réclame une avance pour conclure un rachat, le « fournisseur » qui signale un changement d’IBAN, la « banque » qui demande une validation technique immédiate, ou l’appel téléphonique qui renforce la mise en scène (parfois avec imitation de voix). Certains fraudeurs segmentent : un premier contact teste la réactivité, un second pousse l’ordre de virement, un troisième fournit un RIB « temporaire ».
Les signaux d’alerte à ne jamais ignorer
Comment éviter l’arnaque au président
-
1) Blinder la procédure financière
Instituez une double validation systématique pour tout virement exceptionnel, changement d’IBAN ou paiement hors UE. Définissez des seuils chiffrés, des rôles clairs (initiateur / valideur), et un canal de confirmation hors e-mail (appel direct, Teams, SMS à un numéro interne connu). Documentez la procédure, formez les équipes, et refusez toute « dérogation » invoquée par e-mail, même signée.
-
2) Réduire la surface d’usurpation
Protégez la messagerie : SPF, DKIM, DMARC correctement configurés, quarantaines visibles par l’IT, alertes en cas d’affichage d’un nom et d’un e-mail discordants, bannissement de domaines « cousins ». Activez la MFA sur les comptes sensibles (direction, comptabilité) et limitez les droits d’application (principe du moindre privilège).
-
3) Désarmer l’effet de surprise
Mettez en place des campagnes de sensibilisation régulières, courtes et concrètes : simulations d’arnaque au président, quiz de 3 minutes, rappels visuels dans l’ERP ou la solution de ticketing. Le but : automatiser un réflexe, « je vérifie hors e-mail avant de payer ».
-
4) Nettoyer l’empreinte publique
Réduisez les informations exploitables : évitez de publier l’organigramme complet, retirez les signatures d’e-mails en clair des pages web, limitez les détails sur les déplacements de la direction, et sensibilisez chacun à la sobriété d’exposition sur les réseaux sociaux (pas de badges visiteurs, pas de photos d’écrans, pas d’IBAN en clair).
-
5) Tester, mesurer, améliorer
Auditez chaque trimestre : combien de demandes de paiement « exceptionnelles » ont été reçues ? Combien ont nécessité une vérification hors e-mail ? Combien d’adresses suspectes ont été bloquées ? Transformez ces réponses en indicateurs : taux de conformité à la procédure, temps moyen de validation, nombre d’alertes internes.
Checklist de préparation
Astuce : intégrez cette checklist dans votre intranet ou votre SharePoint, à portée de main des services comptabilité et direction.
Que faire si vous êtes victime ?
La chronologie compte. Plus la réaction est rapide, plus la récupération de fonds est plausible. Conservez votre calme, suivez les étapes et centralisez les échanges.
-
1
Banque immédiatement
Déclencher le rappel de fonds (SWIFT recall), ouvrir un dossier fraude, bloquer les flux sortants liés.
-
2
Plainte
Déposer plainte (gendarmerie / police) avec tous les éléments : e-mails complets avec en-têtes, journaux, RIB, horodatages.
-
3
Signalement
Déclarer l’incident sur cybermalveillance.gouv.fr et suivre les conseils opérationnels.
-
4
IT
Vérifier les compromissions potentielles, réinitialiser les accès, renforcer les règles d’anti-usurpation, bloquer les domaines utilisés.
-
5
Interne
Informer la direction et la comptabilité, rappeler la procédure, déculpabiliser la personne piégée pour favoriser l’alerte rapide.
Après l’urgence vient le post-mortem : analyser les facteurs (techniques et humains), corriger la procédure, faire un retour d’expérience en équipe et planifier une sensibilisation ciblée. C’est la meilleure façon de transformer l’incident en progrès durable. Notre fiche procédures d’urgence détaille la marche à suivre.
Cas réel : 18 000 € perdus en 15 minutes
Un vendredi matin, une assistante comptable reçoit un e-mail du « président » depuis [email protected] (un « l » à la place du « i »). Le message évoque une acquisition confidentielle et exige un acompte avant midi. L’adresse visuelle semble correcte, la signature est copiée, le ton est familier. Sous pression, l’assistante effectue le virement.
Quand le vrai dirigeant découvre le message, il est trop tard : le compte étranger a été vidé, puis fermé. L’enquête montrera que l’attaquant a reconstitué l’organigramme via LinkedIn et copié un ancien modèle de signature trouvé en ligne. Aucune faille technique : uniquement une orchestration psychologique.
Une défense simple, mais non négociable
L’arnaque au président prospère sur l’urgence, l’isolement et la confusion. Votre parade tient en trois mots : procédure, vérification, culture. Une procédure financière claire et appliquée, une vérification hors e-mail systématique pour tout paiement sensible, et une culture d’entreprise qui valorise le doute constructif.
Les outils complètent la démarche en filtrant les usurpations et en réduisant les risques, mais c’est la discipline collective qui fait la différence.




