Fraude au RIB dans le notariat : anatomie d'une attaque à 200 000 €

    2026-05-02 5 min
    Facture
    N° 2026-0847
    Étude Notariale
    Paris · France
    IBAN véritable
    FR76 3000 4000 0312 3456 7890 143
    IBAN modifié
    FR7630004000031234567890198
    Montant
    200 000 €
    Fonds transférés non récupérables
    Une seule ligne change. 200 000 € disparaissent.

    Le scénario suivant est un cas illustratif, construit à partir des mécanismes de fraude au RIB documentés dans le secteur notarial (rapports CERT-FR, retours terrain, jurisprudence). Les noms, l'étude et les montants sont fictifs, mais le déroulé reflète fidèlement la mécanique réelle de ce type d'attaque. Il illustre à quel point une fraude au RIB peut sembler banale, et combien elle est difficile à détecter sans signal cryptographique.

    Le contexte

    Une étude notariale de taille moyenne en région suit un compromis de vente sur un appartement parisien à 850 000 €. L'acheteur, N. A., vit à l'étranger pour raisons professionnelles. Toute la communication passe par email, sur une période de plusieurs semaines. Le rythme est soutenu : pièces, justificatifs, attestations, échéances.

    1. J-21

      Compromission silencieuse

      La boîte mail est compromise. L'attaquant observe. Aucun système ne le détecte.

    2. J-3

      Le message frauduleux

      Email parfait depuis la vraie boîte. Ton juste, contexte exact, signature authentique.

      De : vincent.françois@etude-françois.fr
      Objet : Modification IBAN CARPA réorganisation interne
    3. J-2

      Le virement

      La banque ne détecte rien. L'IBAN est un compte français récent.

      Montant viré :197 400 €
    4. JOUR J

      La découverte

      Trop tard

      Le notaire constate l'absence des fonds. La majorité est déjà dispersée et irrécupérable.

    J-21 : la compromission silencieuse

    Vingt et un jours avant la signature, la boîte mail d'un collaborateur de l'étude est compromise. Le mot de passe avait été réutilisé entre la messagerie et un service grand public concerné par une fuite récente. L'attaquant ne fait rien d'apparent. Il met en place une règle de filtrage discrète, prend connaissance des dossiers en cours, identifie celui de N. A., note le calendrier de signature et les montants.

    J-3 : le message frauduleux

    Trois jours avant le rendez-vous, N. A. reçoit un email parfaitement crédible. Il vient de la boîte du collaborateur réel, avec sa signature, son ton, des références au dossier exactes. Le message annonce un changement administratif d'IBAN pour le séquestre, en raison d'une « réorganisation interne du compte CARPA ». Le nouveau RIB, au format français, est joint en PDF.

    Tout est normal. La conversation existe. Le ton est juste. Le contexte aussi. Aucun signal technique ne s'allume.

    J-2 : le virement

    N. A. effectue le virement de la provision pour frais et du complément demandé : 
    197 400 €. La banque ne déclenche pas d'alerte particulière, l'IBAN étant un compte récent dans un établissement français.

    J : le rendez-vous

    Le notaire constate, en préparant le rendez-vous, qu'aucun fonds n'est arrivé sur le compte CARPA habituel. La discussion avec N. A. fait apparaître l'email frauduleux. Plainte est déposée dans la journée. Une partie des fonds est gelée, mais la majorité a déjà été dispersée.

    Pourquoi cette fraude a réussi

    • L'email venait d'une vraie boîte mail légitime. Aucun filtre, aucune règle DMARC ne pouvait le bloquer.
    • La conversation avait un historique réel. Le destinataire n'avait aucune raison de douter.
    • La signature visuelle était authentique, copiée d'un email précédent.
    • Le PDF de RIB était parfaitement formaté, avec un IBAN français crédible.

    Email depuis une vraie boîte: DMARC ne peut pas le bloquer

    Conversation avec historique réel: aucune raison de douter

    Signature visuelle authentique: copiée d'un email précédent

    PDF parfaitement formaté: IBAN français crédible

    Résultat : aucun signal d’alerte. Aucun filtre. Aucune détection.

    Ce qui aurait permis de l'éviter

    1. Une politique stricte de l'étude : aucun changement d'IBAN par email seul, sans validation par téléphone à un numéro connu et noté à l'avance dans le dossier.
    2. Une signature cryptographique liée à l'étude, visible dans le client mail. Le message frauduleux, même venu de la vraie boîte, aurait porté un signal anormal si les flux financiers étaient marqués par une couche d'authentification supplémentaire.
    3. Une pédagogie active des clients dès l'ouverture du dossier : « tout email vous demandant de modifier un IBAN doit être confirmé oralement ».
    Sans STEGA TRUST
    VF
    Vincent François
    vincent.françois@etude-françois.fr
    Modification IBAN CARPA - voir PDF en pièce jointe.
    Indiscernable
    Avec STEGA TRUST
    VF
    Vincent François Non vérifié
    vincent.françois@etude-françois.fr
    Modification IBAN CARPA - voir PDF en pièce jointe.
    Cet expéditeur ne porte aucune certification STEGA TRUST.
    Signal immédiat

    Ce que cette affaire change

    Une bonne pratique émergente consiste à intégrer, dans la documentation client, une mention explicite sur la vérification cryptographique des emails sortants. Le badge peut ainsi devenir une partie du contrat de confiance, au même titre que la mention « Étude notariale » dans le pied de page.

    La leçon principale n'est pas technique. Elle est culturelle : la confiance, dans une entreprise, ne peut plus être implicite. Elle doit pouvoir se vérifier en un geste.

    « La confiance, dans une entreprise, ne peut plus être implicite. Elle doit pouvoir se vérifier en un geste. »
    Outlook · Boîte de réception10:42
    EA
    Emmanuel AcasteVérifié STEGA TRUST
    emmanuel.acaste@cabinet-acaste.fr
    Bonjour Maître Plichon, veuillez trouver ci-joint la mise à jour de nos coordonnées bancaires pour la facture n°2026-0847.
    Identité vérifiée · stegatrust.com
    Ce badge, dans la boîte mail, aurait suffi.
    Vous voulez voir comment STEGA TRUST répond à ce problème ?

    Une démo et vous voyez la signature apparaître dans Outlook.

    Demander une démo
    Articles similaires