Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

14 juillet 2026 | Blog Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

La période des déclarations de revenus occupe beaucoup les comptables, mais aussi les escrocs. Au début de l'été, un cabinet d'expertise comptable a été la cible d'une personne se faisant passer pour un nouveau client. L'escroc a passé des semaines à gagner la confiance de ses clients avant de passer à l'acte. Heureusement, cette histoire se termine bien. Mieux encore, vous pouvez en tirer des leçons sans avoir à la subir.

Le programme d'installation

La prise de contact s'est faite via la page « Nous contacter » du site web du cabinet d'expertise comptable. Le client potentiel avait un nom, une situation personnelle et des questions pertinentes concernant sa déclaration de revenus. Malade, il était incapable de la remplir et le cabinet pouvait-il l'aider à la déposer en retard ? Pendant plusieurs semaines, des échanges de courriels ont eu lieu afin de fixer un rendez-vous pour discuter de sa situation fiscale.

Ce type d'escroquerie exploite trois leviers spécifiques, et les identifier permet à votre équipe de reconnaître le schéma plus rapidement que n'importe quel détail technique. L'urgence, car l'escroquerie agit vite, juste au moment où une décision doit être prise. L'émotion, car une histoire personnelle touchante abaisse la garde de la victime avant même que le moindre élément suspect n'apparaisse. L'autorité, car la demande se présente sous la forme d'un outil familier et fiable, en l'occurrence un logiciel de réunion utilisé quotidiennement par la quasi-totalité des entreprises.

Le commutateur

Le jour de la réunion, l'escroc a envoyé un message prétendant que le lien vidéo de l'entreprise était indisponible et a proposé un lien de remplacement. Ce lien ressemblait à une invitation classique à une réunion Microsoft Teams, mais il s'agissait d'une arnaque. En cliquant dessus, on accédait à une fausse page d'inscription qui enregistrait discrètement l'ordinateur de l'employé dans un système de gestion de périphériques contrôlé par l'escroc. Dès lors, des scripts cachés s'exécutaient avec des privilèges système élevés et tentaient d'installer un logiciel d'accès à distance.

Le Sauvetage

Voici la bonne nouvelle : le logiciel antivirus de l’entreprise a bloqué les deux tentatives d’installation d’outils d’accès à distance. Un examen complet mené par la suite n’a révélé aucune preuve de vol de données et a confirmé que le système de messagerie de l’entreprise était resté intact. Un seul ordinateur a été touché par l’attaque. Le reste de l’entreprise n’a jamais été concerné.

La vraie leçon

Quelques détails justifient de partager cette mésaventure, au-delà de la simple alerte d'une entreprise. L'escroc a utilisé un site web existant depuis deux ans ; par conséquent, aucun outil de détection de nouveaux domaines suspects ne l'aurait repéré. Il semblerait également qu'il ait identifié le logiciel d'accès à distance auquel l'entreprise faisait déjà confiance et a tenté d'en installer une copie identique, espérant ainsi passer inaperçu. La leçon est simple : faites confiance à l'outil spécifique configuré par votre équipe, et non à tous les outils portant le même nom.

De petits pas qui aident

Il n'est pas nécessaire d'avoir un budget sécurité conséquent pour réduire les risques. Quelques mesures abordables suffisent à stopper ces attaques à différents niveaux.

  • Déployez une solution de détection et de réponse aux points de terminaison (EDR) sur chaque poste de travail. Dans ce cas précis, la protection des points de terminaison a bloqué les deux installations d'accès à distance, même après la réussite de l'escroquerie à chaque étape précédente. Elle constitue ainsi le seul rempart entre une erreur de manipulation et une compromission totale.
  • Renforcez votre réseau de sécurité grâce à des formations régulières. Des employés formés à reconnaître l'urgence, les émotions et l'autorité, travaillant de concert, repèrent les fraudes qu'aucun filtre ne détecte. La pause qu'une personne formée prend ne coûte rien et permet d'économiser des semaines de travail de démantèlement.
  • Supprimez les droits d'administrateur permanents des postes de travail utilisés quotidiennement. Les scripts de cette attaque s'exécutaient avec des privilèges système élevés ; un compte dépourvu de ces droits réduit considérablement l'impact d'un simple clic.
  • Avant de programmer une réunion avec un nouveau prospect, appliquez la procédure de connaissance du client (KYC). Demander à un nouveau contact de vérifier son identité, par exemple en le rappelant à un numéro indiqué, en vérifiant une pièce d'identité officielle ou en participant à un bref entretien téléphonique via votre lien de réunion, permet de dissuader les escrocs utilisant de fausses identités avant même qu'une attaque ne soit planifiée.
  • Demandez à votre prestataire informatique de bloquer les outils de gestion des appareils et d'accès à distance que votre entreprise n'utilise pas, et non pas simplement de vérifier leur présence. Les paramètres de stratégie Windows empêchent l'inscription non autorisée des appareils, et le contrôle des applications sur la plupart des plateformes de terminaux bloque les outils non autorisés dès leur installation, au lieu de les détecter après qu'un attaquant en a installé un.
  • Vérifiez systématiquement chaque lien avant de cliquer et confirmez les liens suspects en appelant l'expéditeur à un numéro que vous avez déjà vérifié. Un survol du lien permet de voir si sa destination réelle ne correspond pas à son affichage, et un rappel sur un numéro fiable permet de déjouer un escroc qui contrôle la conversation par courriel.

La plupart de ces étapes sont plus chronophages qu'économiques, et même les solutions payantes, comme EDR, restent accessibles aux PME. Choisissez-en une cette semaine et commencez par là.

Faites le plein d'énergie cette semaine

Vous faites déjà une centaine de choses correctement chaque jour pour assurer le bon fonctionnement de votre entreprise. Ajoutez-en une de plus cette semaine. Prenez cinq minutes avec votre équipe pour discuter de la différence entre un message authentique destiné à un nouveau client et une tentative d'escroquerie. Ces petites discussions renforcent la confiance, une confiance qu'aucune mise à jour logicielle ne peut remplacer. Allez-y ! Le progrès est toujours préférable à la perfection, et lire ceci vous place déjà un pas en avant par rapport à hier.


Sources:

  • Consultez notre avis de sécurité CyberHoot – CH-TA-2026-0001 pour plus d'informations :

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

De faux installateurs de logiciels désactivent la mise à jour de Windows.

De faux installateurs de logiciels désactivent la mise à jour de Windows.

Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Je me souviens des débuts de…

Lire la suite
Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Lorsque « l’assistance Apple » vous rappelle, raccrochez.

Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Le blog de cette semaine…

Lire la suite
Découvrez Manic : le malware Android doté d’un plan de secours sournois

Découvrez Manic : le malware Android doté d’un plan de secours sournois

De temps à autre, un logiciel malveillant fait son apparition, doté d'une astuce suffisamment ingénieuse pour faire réfléchir les chercheurs en sécurité et…

Lire la suite