Aller au contenu
Live
05/22 WEB Faux sites « rendez-vous préfecture » pour titres de séjour surfacturés05/21 SMS Faux SMS Cdiscount « problème de livraison » avec frais 1,50 €05/21 MAIL Phishing Binance « sécurisation portefeuille » : email + faux 2FA05/20 SMS Faux SMS Chronopost « colis en attente » : nouvelle variante05/20 MAIL Faux mail MAAF « remboursement à valider » : collecte IBAN + pièce identité05/19 TEL Vishing EDF « coupure imminente » : appel d'un faux conseiller05/22 WEB Faux sites « rendez-vous préfecture » pour titres de séjour surfacturés05/21 SMS Faux SMS Cdiscount « problème de livraison » avec frais 1,50 €05/21 MAIL Phishing Binance « sécurisation portefeuille » : email + faux 2FA05/20 SMS Faux SMS Chronopost « colis en attente » : nouvelle variante05/20 MAIL Faux mail MAAF « remboursement à valider » : collecte IBAN + pièce identité05/19 TEL Vishing EDF « coupure imminente » : appel d'un faux conseiller
killscam.fr
Killscam.FrVeille des arnaques en France
AlertesComparatifsTrackerSemaineSignaler
Outils
Vérifier une URLDécoder un SMSQue faire si victime ?
GlossaireTechniquesMarques surveilléesStatistiquesÉtats mensuels
PartenariatProposer un outil
Signaler
AlertesComparatifsTrackerSemaineSignalerSMSMAILTELWEBMKTIA
killscam.fr
Veille des arnaques en France

La veille des arnaques en France. Alertes datées en temps réel, source citable pour particuliers, journalistes et pros sécurité.

Site
  • Toutes les alertes
  • Scam tracker
  • Récaps hebdo
  • États mensuels
  • Marques usurpées
  • Techniques
  • Statistiques
  • Signaler une arnaque
  • Contribuer à la veille
  • Vérifier une URL
  • Décoder un SMS
  • Que faire si victime ?
  • Vérifier un numéro
  • Quiz arnaques
  • Signalements reçus
  • Méthodologie
  • Glossaire
  • Flux RSS
  • API & exports
Canaux
  • SMS
  • Email
  • Téléphone
  • Web
  • Marketplace
  • Deepfake & IA
À proposÉquipeTransparenceChangelogContactMentions légalesPolitique de confidentialité
Édité par Go To Agency · © 2026
AccueilAlertesTrackerSignalerOutils
accueil/alertes/Email
CRITIQUEMAILACTIVE

Faux RIB fournisseur : nouvelle vague de fraude au virement en entreprise

Emails usurpant un fournisseur connu, demandant un changement de RIB pour les prochaines factures. Pertes moyennes signalées : 15 000 €.

KL'équipe killscam · 07 mai 2026 à 14:30 · maj 15 mai 2026 à 11:00
détectée 06 mai 2026publiée 07 mai 2026 à 14:30mise à jour 15 mai 2026 à 11:00lecture 3 min
XLinkedInEmail
[ sommaire ]
  1. 01Qu'est-ce qui se passe
  2. 02Comment l'attaque se déroule
  3. 03Comment reconnaître
  4. 04Procédure défensive minimale en entreprise
  5. 05Que faire si concerné
  6. 06Sources
[ display ads · in-content ]

Qu'est-ce qui se passe

15 000 €, c'est la perte moyenne signalée par victime sur la vague FOVI de mai 2026. Et ce n'est qu'une moyenne — les cas observés montent à 80, 120, parfois plus de 200 k€ par opération, quand les attaquants ont visé une grosse échéance fournisseur. Le profil des victimes est très constant : PME et collectivités de 20 à 200 salariés, services comptables tenus par une ou deux personnes sans procédure formelle de validation des changements bancaires.

L'arnaque elle-même n'est pas nouvelle — la fraude au changement de RIB fournisseur est documentée depuis 15 ans. Ce qui est nouveau cette année, c'est la qualité des emails (correction parfaite du français, charte graphique fournisseur reproduite à la lettre) et l'élargissement du ciblage hors des grands comptes traditionnels.

Comment l'attaque se déroule

Mécanique fovi-rib-fournisseur, en quatre temps :

1. Repérage — OSINT public sur les relations fournisseur-client. Sources gratuites pour l'attaquant : signatures de mails publiées dans des forums professionnels, mentions LinkedIn d'employés, communiqués de presse mentionnant des partenariats, factures parfois publiées sur des plateformes de marchés publics. Les collectivités sont particulièrement exposées car beaucoup de leurs contrats sont publics.

2. Compromission ou typosquatting — soit l'attaquant phishe un employé du fournisseur pour accéder à sa boîte mail (il envoie ensuite depuis l'adresse authentique), soit il crée un domaine typosquatté comme fournisseur-fr.com au lieu de fournisseur.fr.

3. Demande de changement — mail au comptable de l'entreprise cliente : « nous avons changé de banque suite à un audit interne, voici notre nouveau RIB pour les prochaines échéances ». Justification calibrée pour ne pas surprendre. Souvent envoyé une à deux semaines avant une grosse échéance dont l'attaquant connaît le montant.

4. Virement détourné — vers un compte mule en Lituanie, Estonie, Pays-Bas (via banque e-money type Revolut Business compromise) ou Maroc. Les fonds rebondissent sur 2-3 comptes en cascade, en moins de 4 heures. Passé ce délai, le rappel SEPA devient quasi impossible.

Un changement de RIB fournisseur doit toujours être vérifié par un canal différent de celui qui l'a annoncé. Si le mail vient de l'adresse habituelle de ton contact, appelle-le sur le numéro que tu as déjà — jamais un numéro fourni dans le mail lui-même.

Variantes en hausse côté entreprise : la fraude au président pure (audio) documentée dans notre alerte voice cloning, et la version vidéo deepfake sur Microsoft Teams. Les trois forment la famille FOVI 2026.

Comment reconnaître

  • Vérifier le domaine de l'expéditeur caractère par caractère (le typosquat le plus subtil suffit)
  • Un changement de RIB juste avant une grosse échéance = signal d'alerte fort, à recouper systématiquement
  • Demande émanant d'un nouveau interlocuteur côté fournisseur (pas ton contact habituel) = signal d'alerte
  • Insistance pour traiter rapidement = signal d'alerte

Procédure défensive minimale en entreprise

  • Double validation obligatoire sur tout changement de coordonnées bancaires fournisseur (le comptable et un second valideur, minimum)
  • Vérification par téléphone sur le numéro existant (jamais un numéro fourni dans le mail)
  • Délai d'attente de 24-48 h entre la demande et le premier virement vers le nouveau RIB
  • Sensibilisation régulière des équipes comptables — c'est ce qui détecte 80 % des tentatives

Que faire si concerné

  • Si virement parti : appelle la banque dans l'heure. Le rappel SEPA partiel est efficace si demandé sous 4-6 h
  • Dépôt de plainte rapide (commissariat + procureur si le montant le justifie)
  • Préviens ton vrai fournisseur — sa boîte mail est peut-être encore compromise, et d'autres clients vont être ciblés
  • Signale à Cybermalveillance.gouv.fr (cellule FOVI dédiée)

Sources

Sources

  • Cybermalveillance.gouv.fr — FOVI
  • ANSSI — Bonnes pratiques
guide complet

Pour comprendre toute la mécanique de ce type d'arnaque et comment se protéger en amont :

Guide arnaque faux RIB →

Même marque ou même canal

05/21
MAILBinanceCRITIQUE
Phishing Binance « sécurisation portefeuille » : email + faux 2FA
05/20
MAILMAAFÉLEVÉE
Faux mail MAAF « remboursement à valider » : collecte IBAN + pièce identité
05/18
MAILDGFIPÉLEVÉE
Arnaque DGFIP « remboursement d'impôt » diffusée massivement
05/17
MAILAmazonÉLEVÉE
Phishing Amazon « compte bloqué » : domaine amaz0n-fr.shop actif
05/11
MAILNetflixMOYENNE
Phishing Netflix « paiement refusé » : campagne email récurrente
[ comment cette alerte a été produite ]

Alerte rédigée par l'équipe éditoriale killscam après recoupement de sources publiques (2 références citées ci-dessus). Première observation par notre veille le 06 mai 2026. Dernière vérification le 15 mai 2026.

Nos critères de publication, nos sources et nos garanties éditoriales sont détaillés sur la page méthodologie. Une info à corriger ou une nuance à ajouter ? écris-nous.

[ alerte hebdo ]

L'alerte killscam, chaque lundi

Le récap des arnaques détectées dans la semaine, directement dans ta boîte mail. Gratuit, désinscription en un clic.

Sponsorisé · anti-scam
NordVPN

Protégez votre identité contre le suivi et les arnaques en ligne

VPN no-log + protection threat intel intégrée

Voir l'offre NordVPN →
[ display · end article ]
Sponsorisé · anti-scam
1Password

Mots de passe uniques par site = phishing inoffensif

Gestionnaire de mots de passe + auto-fill sécurisé

Voir l'offre 1Password →
Signaler une arnaque
  • 33700 · SMS frauduleux
  • Signal-Spam · email
  • Cybermalveillance.gouv.fr
  • PHAROS · contenu illicite