Le scénario suivant est un cas illustratif, construit à partir des mécanismes de fraude au RIB documentés dans le secteur notarial (rapports CERT-FR, retours terrain, jurisprudence). Les noms, l'étude et les montants sont fictifs, mais le déroulé reflète fidèlement la mécanique réelle de ce type d'attaque. Il illustre à quel point une fraude au RIB peut sembler banale, et combien elle est difficile à détecter sans signal cryptographique.
Le contexte
Une étude notariale de taille moyenne en région suit un compromis de vente sur un appartement parisien à 850 000 €. L'acheteur, N. A., vit à l'étranger pour raisons professionnelles. Toute la communication passe par email, sur une période de plusieurs semaines. Le rythme est soutenu : pièces, justificatifs, attestations, échéances.
- J-21
Compromission silencieuse
La boîte mail est compromise. L'attaquant observe. Aucun système ne le détecte.
- J-3
Le message frauduleux
Email parfait depuis la vraie boîte. Ton juste, contexte exact, signature authentique.
De : vincent.françois@etude-françois.fr ✓Objet : Modification IBAN CARPA réorganisation interne - J-2
Le virement
La banque ne détecte rien. L'IBAN est un compte français récent.
Montant viré :197 400 € - JOUR J
La découverte
Trop tardLe notaire constate l'absence des fonds. La majorité est déjà dispersée et irrécupérable.
J-21 : la compromission silencieuse
Vingt et un jours avant la signature, la boîte mail d'un collaborateur de l'étude est compromise. Le mot de passe avait été réutilisé entre la messagerie et un service grand public concerné par une fuite récente. L'attaquant ne fait rien d'apparent. Il met en place une règle de filtrage discrète, prend connaissance des dossiers en cours, identifie celui de N. A., note le calendrier de signature et les montants.
J-3 : le message frauduleux
Trois jours avant le rendez-vous, N. A. reçoit un email parfaitement crédible. Il vient de la boîte du collaborateur réel, avec sa signature, son ton, des références au dossier exactes. Le message annonce un changement administratif d'IBAN pour le séquestre, en raison d'une « réorganisation interne du compte CARPA ». Le nouveau RIB, au format français, est joint en PDF.
Tout est normal. La conversation existe. Le ton est juste. Le contexte aussi. Aucun signal technique ne s'allume.
J-2 : le virement
N. A. effectue le virement de la provision pour frais et du complément demandé :
197 400 €. La banque ne déclenche pas d'alerte particulière, l'IBAN étant un compte récent dans un établissement français.
J : le rendez-vous
Le notaire constate, en préparant le rendez-vous, qu'aucun fonds n'est arrivé sur le compte CARPA habituel. La discussion avec N. A. fait apparaître l'email frauduleux. Plainte est déposée dans la journée. Une partie des fonds est gelée, mais la majorité a déjà été dispersée.
Pourquoi cette fraude a réussi
- L'email venait d'une vraie boîte mail légitime. Aucun filtre, aucune règle DMARC ne pouvait le bloquer.
- La conversation avait un historique réel. Le destinataire n'avait aucune raison de douter.
- La signature visuelle était authentique, copiée d'un email précédent.
- Le PDF de RIB était parfaitement formaté, avec un IBAN français crédible.
Email depuis une vraie boîte: DMARC ne peut pas le bloquer
Conversation avec historique réel: aucune raison de douter
Signature visuelle authentique: copiée d'un email précédent
PDF parfaitement formaté: IBAN français crédible
Résultat : aucun signal d’alerte. Aucun filtre. Aucune détection.
Ce qui aurait permis de l'éviter
- Une politique stricte de l'étude : aucun changement d'IBAN par email seul, sans validation par téléphone à un numéro connu et noté à l'avance dans le dossier.
- Une signature cryptographique liée à l'étude, visible dans le client mail. Le message frauduleux, même venu de la vraie boîte, aurait porté un signal anormal si les flux financiers étaient marqués par une couche d'authentification supplémentaire.
- Une pédagogie active des clients dès l'ouverture du dossier : « tout email vous demandant de modifier un IBAN doit être confirmé oralement ».
Ce que cette affaire change
Une bonne pratique émergente consiste à intégrer, dans la documentation client, une mention explicite sur la vérification cryptographique des emails sortants. Le badge peut ainsi devenir une partie du contrat de confiance, au même titre que la mention « Étude notariale » dans le pied de page.
La leçon principale n'est pas technique. Elle est culturelle : la confiance, dans une entreprise, ne peut plus être implicite. Elle doit pouvoir se vérifier en un geste.
« La confiance, dans une entreprise, ne peut plus être implicite. Elle doit pouvoir se vérifier en un geste. »
Une démo et vous voyez la signature apparaître dans Outlook.
Demander une démo