Thibaud Binétruy (InterCERT France) "J'ai vu des fraudes financières en entreprise que je n'aurais même pas imaginées"
Le président d'InterCERT France, association réunissant les computer emergency response team (Cert) de nombreuses grandes entreprises françaises, détaille les techniques de fraude financière interne observées par le groupe de travail dédié à ce sujet au sein de l'association.
JDN. Quel est l'objectif du groupe de travail fraude de l'InterCERT France ?
Thibaud Binétruy. Ce groupe de travail dédié à la fraude est né l'année dernière. Il réunit environ 200 personnes qui travaillent dans des Cert de grandes entreprises de secteurs variés, comme la finance, les télécommunications, l'énergie, etc. Son objectif est de permettre un échange d'informations quotidien entre ses membres sur l'évolution des techniques de fraude cyber, dont les fraudes financières internes aux entreprises. Les fraudes financières internes désignent l'usage, par des salariés, de leurs droits et fonctions pour réaliser une action dont ils peuvent tirer un avantage pécunier frauduleux.
Quelles sont ces techniques de fraudes financières internes ?
On ne mesure pas l'ampleur de la fraude financière dans les entreprises : j'ai vu des choses que je n'aurais même pas imaginées. On découvre tous les jours de nouveaux cas. Ce qui nous est régulièrement remonté, c'est l'utilisation de la base clients de l'entreprise pour détourner des sommes d'argent en modifiant des coordonnées bancaires. Par exemple, le chargé de clientèle repère des profils de clients désactivés dans l'outil de gestion de relations clients (CRM) de l'entreprise. Il les réactive ensuite en remplaçant leurs coordonnées bancaires par les siennes ou ceux de tiers. Il vire ensuite des sommes d'argent vers ces comptes bancaires en prétextant des remboursements aux clients. Dans le même esprit, on observe aussi régulièrement des cas où c'est le responsable facturation qui change les coordonnées bancaires de fournisseurs pour détourner de l'argent, en inventant aussi un motif fallacieux. Le gestionnaire de paie aussi peut procéder ainsi.
Comment le gestionnaire de paie parvient-il à frauder ?
Il change tout simplement les coordonnées bancaires de salariés pour détourner des sommes d'argent issues de salaires. Il se crée souvent un alibi en ouvrant une adresse e-mail au nom du salarié. Depuis cette adresse fallacieuse, il s'envoie un message qui lui demande de modifier les coordonnées bancaires afin de justifier ce changement. Même si cette fraude s'observe, elle est cependant très vite repérée. Le salarié qui n'est pas crédité de sa paie se plaindra à la fin du mois…
Parfois le gestionnaire de paie se retrouve face à une situation exceptionnelle qu'il saisit comme une opportunité. Dans une entreprise du secteur financier, j'ai par exemple connu le cas d'un gestionnaire qui a profité du changement de logiciel de paie pour modifier les coordonnées bancaires des salariés. Quand il a été repéré par le Cert de l'entreprise, il a prétexté qu'il n'avait pas verrouillé sa session d'ordinateur et qu'un tiers l'avait utilisée en son absence.
Mais ce n’est pas tout : il a également profité du changement de solution du plan d’épargne entreprise pour détourner la procédure afin de modifier les coordonnées bancaires de certains salariés. A cause de ce changement de solution, un mot de passe par défaut avait été attribué aux nouveaux utilisateurs du logiciel de gestion de l'épargne entreprise. Il en a pris connaissance pour transférer les sommes issues de cette épargne vers les comptes bancaires qu’il avait renseignés. Pour se protéger, il s’adressait aussi des mails usurpant l’identité des salariés concernés, dans lesquels la modification des coordonnées bancaires était sollicitée.
Quel est le profil des personnes qui recourent à de telles fraudes financières ?
Il s'agit généralement de personnes en difficultés financières, très endettées ou qui mènent un train de vie inadapté à leur situation. Ces individus doivent donc trouver de l'argent vite et facilement. Certains sont contraints d'agir ainsi. Par exemple, un fraudeur impliqué dans l’un des cas que j'ai évoqués était endetté auprès d’un cercle de jeu et a voulu rembourser ses dettes. Les comptes bancaires vers lesquels les sommes d'argent étaient virées n'étaient d'ailleurs pas les siens…
Comment les Cert repèrent-ils ces fraudes ?
La détection de ces comportements repose sur la collecte et l'analyse de logs et de métriques d'activité sur les applications métiers. Grâce à cette analyse, on peut repérer des comportements inhabituels. Par exemple, un salarié qui consulte en peu de temps 70 comptes clients, alors que son activité habituelle se situe autour de 15 consultations par jour, ou qui modifie un nombre important de coordonnées bancaires en une journée, génère une alerte qui nécessite une analyse approfondie. Souvent, les fraudeurs n'ont pas connaissance de toute cette supervision des systèmes d'information, et pensent donc agir discrètement, ce qui n'est pas le cas.