Comment ça se déroule vraiment
Tout commence par un mot de passe. Réutilisé sur un autre site qui a été piraté, tapé dans une fausse page de connexion convaincante, ou simplement devinable. Ensuite, il ne se passe rien pendant des semaines, et c’est la partie que les propriétaires ont le plus de mal à croire. Quelqu’un lit. Il apprend qui approuve les paiements, qui sont vos fournisseurs, et comment vos factures sont rédigées.
Puis il crée une règle de courriel discrète qui range certaines réponses dans un dossier inutilisé, pour que la conversation ne se rende qu’à lui. Il attend qu’une vraie facture arrive. Le message qui vous parvient a l’air ordinaire, mentionne le bon projet, et porte de nouvelles coordonnées bancaires, parfois depuis un domaine avec une lettre de différence. L’argent part un vendredi.
Les signes que quelqu’un est déjà dans la boîte
Des réponses que des gens jurent avoir envoyées et que vous n’avez jamais vues. Des règles de courriel ou des redirections que vous n’avez pas créées. Des éléments envoyés dont vous ne vous souvenez pas. Un fournisseur qui vous parle d’un message que personne chez vous n’a écrit. Une alerte de connexion depuis un endroit où aucun de vos employés n’est allé.
N’importe lequel de ces signes mérite une heure d’attention aujourd’hui. Ils coûtent bien moins cher à vérifier qu’à expliquer à votre banque plus tard.
Ce qui l’arrête vraiment
Une deuxième étape sur chaque connexion, y compris celle du propriétaire et celle de la personne à la comptabilité. Ce seul contrôle met fin à la plupart des attaques par mot de passe volé, parce que le mot de passe cesse de suffire.
Une alerte dès qu’une nouvelle règle de courriel ou une redirection est créée, pour que la partie silencieuse de l’attaque fasse du bruit.
Les trois réglages sur votre domaine qui rendent plus difficile l’envoi de courriels ayant l’air de venir de vous. On les appelle SPF, DKIM et DMARC, ils se configurent une fois, et votre personnel ne les voit jamais.
L’enregistrement des deux ou trois versions évidentes de votre domaine qui vous ressemblent, pour que personne d’autre ne les prenne.
Une règle de paiement écrite : aucun changement de coordonnées bancaires n’est appliqué à partir d’un courriel seul, jamais, et la confirmation se fait en appelant un numéro que vous aviez déjà au dossier. Dites clairement aux personnes qui paient les factures que ralentir un paiement ne leur attirera jamais d’ennuis.
La première heure, si l’argent est déjà parti
Appelez votre banque et demandez un rappel de fonds immédiatement, parce que les chances de récupérer l’argent diminuent d’heure en heure. Changez le mot de passe de la boîte et fermez toutes les sessions, pour que la lecture cesse. Vérifiez les règles de courriel et retirez celles que vous n’avez pas créées. Gardez les messages exactement tels quels, en-têtes compris, puisque ce sont les preuves.
Ensuite, prévenez votre assureur, prévenez les autres personnes de la conversation, et vérifiez si une autre boîte du bureau montre les mêmes signes. Une personne ici vous rappelle le jour même, habituellement en moins d’une heure, et peut faire la liste avec vous.