Menace 03

    VEC : Vendor Email Compromise

    Quand l'attaquant se fait passer pour votre fournisseur, votre prestataire ou votre partenaire de longue date.

    STEGA TRUST · Chaîne de confianceSituation normale
    Vous
    Légitime
    Fournisseur
    Légitime
    Sous-traitant
    Légitime
    Attaquant
    Définition

    De quoi parle-t-on exactement ?

    Le Vendor Email Compromise (VEC) est une variante du BEC qui cible la chaîne fournisseurs. L'attaquant compromet ou imite la boîte mail d'un partenaire commercial pour détourner un paiement ou injecter une fausse facture.

    Sa force : l'historique d'échanges légitimes existe vraiment.

    Mécanisme

    Comment ça fonctionne

    1. 1
      Compromission du fournisseur

      L'attaquant accède à la boîte mail d'un commercial ou d'un comptable chez votre fournisseur.

    2. 2
      Observation silencieuse

      Il lit les échanges réels pendant des semaines, identifie les contrats en cours, le ton, les habitudes.

    3. 3
      Injection au bon moment

      À la veille d'une facture importante, il envoie un message depuis la vraie adresse, ou une adresse jumelle, pour modifier l'IBAN.

    4. 4
      Aucune alerte technique

      Le domaine est légitime, le ton est normal, le contexte aussi. Rien ne se déclenche.

    Chiffres

    Ce que disent les données

    183 k$
    coût moyen d'une attaque de supply chain compromise (Abnormal AI / Abnormal Security)
    44 %
    taux d'engagement des employés face à un email VEC (Abnormal AI)
    72 %
    taux d'engagement VEC observé dans les plus grandes entreprises (Abnormal AI)
    Cas réels

    Exemples concrets

    Cas
    Cabinet d'architectes

    Un cabinet reçoit une demande de modification d'IBAN du maître d'œuvre principal, à 3 jours d'un acompte de 80 k€. La demande vient de la vraie boîte mail, compromise.

    Cas
    Prestataire IT

    Un prestataire informatique récurrent envoie une facture annuelle légèrement différente, avec un nouveau RIB. Le DAF, en confiance, valide.

    Défenses

    Ce qui marche, ce qui ne suffit pas

    • Filtres anti-spam : l'email vient d'un domaine légitime, ils ne le voient pas.
    • Reconnaissance du nom de l'expéditeur : strictement identique à d'habitude.
    • Procédure stricte : aucune modification de coordonnées bancaires sans validation par téléphone à un numéro connu.
    • Signature d'identité côté fournisseur : si elle disparaît ou change, c'est un signal.
    Réponse STEGA TRUST

    Comment STEGA TRUST répond à cette menace

    Quand vos fournisseurs et partenaires sont eux-mêmes signés STEGA TRUST, la disparition du badge sur un email habituellement signé devient un signal d'alerte explicite.

    STEGA TRUST crée une chaîne de confiance vérifiable entre organisations, sans changer les habitudes de lecture.

    Protéger mon organisation
    Quiz

    Testez vos connaissances

    1. Pourquoi le VEC est-il particulièrement difficile à détecter ?
    2. Quel est le taux d'engagement des employés face à un email VEC ?
    Questions fréquentes

    Les réponses essentielles

    C'est généralement très difficile à détecter du côté du destinataire, car les emails frauduleux partent alors de la vraie adresse du fournisseur, avec un historique de conversation réel. Seule une certification technique de chaque message permet de vérifier que le contenu reçu correspond exactement à ce qui a été envoyé.
    Pour aller plus loin

    Continuer la lecture