Tous les articles
FRAUDE AU PAIEMENT · USURPATION DE DIRIGEANT

La fraude au président

Troisième menace pour les entreprises françaises en 2025, en progression de 93 %. Elle n'exploite aucune faille technique : elle exploite la hiérarchie, l'urgence et le secret.
Article publié le
FAUX DIRIGEANT COMPTABLE COMPTE DE PASSAGE URGENCE VIREMENT AUCUNE FAILLE TECHNIQUE UNE DÉFAILLANCE DE PROCESSUS

Introduction

La fraude au président, aussi appelée faux ordre de virement ou FOVI, consiste à obtenir d'un collaborateur qu'il exécute un virement en lui faisant croire qu'il obéit à un dirigeant. Elle est ancienne. Elle n'a jamais été aussi active.

Dans son rapport d'activité 2025, Cybermalveillance.gouv.fr la fait entrer dans les trois principales menaces pesant sur les entreprises et les associations. Elle représente 13,5 % des demandes d'assistance de ces organisations, avec un nombre de diagnostics en progression de 93 % par rapport à 2024. Seuls le piratage de compte (21 %) et l'hameçonnage (16 %) la devancent, et ces deux-là sont souvent la première étape de la troisième.

Le point le plus utile de cette définition tient en une phrase du dispositif public : le faux ordre de virement ne repose pas sur une faille technique, mais sur une défaillance des processus de validation. Aucun système n'est forcé. C'est une procédure interne qui cède.

13,5 %
des demandes d'assistance des entreprises et associations en 2025, 3e menace du classement.
Cybermalveillance.gouv.fr
+ 93 %
de progression des diagnostics de fraude au virement en 2025 par rapport à 2024.
Cybermalveillance.gouv.fr
618 M€
de fraude aux moyens de paiement en France au 1er semestre 2025, en hausse de 7 %.
Banque de France, OSMP
245 M€
de fraude par manipulation sur la même période, en hausse de 37 %.
Banque de France, OSMP

Le scénario, dans l'ordre

Les dossiers se ressemblent au point qu'on peut en décrire la trame. Ce qui varie, c'est la qualité de la préparation.

1. La reconnaissance

Le fraudeur constitue une cartographie de l'entreprise à partir de sources ouvertes : organigramme, noms et fonctions des dirigeants, nom du directeur financier, format des adresses e-mail, calendrier des congés, opérations de croissance externe annoncées. Rien d'illégal à ce stade, et rien de détectable.

2. Le prétexte

Un projet confidentiel justifie l'exception : acquisition en cours, contrôle fiscal, règlement d'un contentieux, régularisation urgente auprès d'un partenaire étranger. Le prétexte est toujours conçu pour rendre anormal le fait d'en parler autour de soi.

3. La prise de contact

Un courriel usurpant l'adresse du dirigeant, souvent suivi d'un appel. Le collaborateur visé est rarement choisi au hasard : c'est une personne disposant du pouvoir de déclencher un paiement, et suffisamment isolée dans la chaîne de validation.

4. La pression

Urgence, confidentialité, flatterie et autorité sont combinées. Le message insiste sur le fait que l'opération ne doit être évoquée avec personne, y compris en interne, et souvent qu'elle engage la confiance personnelle du dirigeant.

5. Le virement

Les fonds partent vers un compte de passage, fréquemment à l'étranger, puis sont dispersés en quelques heures. Le délai entre l'exécution et la détection détermine presque entièrement les chances de rappel des fonds.

Pourquoi cela fonctionne

Il serait confortable de conclure à la naïveté des victimes. Les dossiers disent autre chose : la fraude cible précisément les réflexes professionnels que l'on valorise par ailleurs.

L'autorité

Répondre vite à une demande du dirigeant est un comportement attendu dans la plupart des organisations. Le fraudeur n'a pas besoin de convaincre, il a besoin d'être cru une fois. Plus la culture interne valorise la réactivité hiérarchique, plus le levier est efficace.

L'urgence

La contrainte de temps supprime l'étape de vérification sans avoir à l'interdire. Un délai annoncé de quelques heures rend matériellement impossible un contrôle qui prendrait un jour, et transforme la prudence en obstacle.

La confidentialité

C'est le levier le plus efficace, parce qu'il neutralise le seul contrôle vraiment robuste : parler à quelqu'un d'autre. Un secret imposé par le dirigeant lui-même isole la victime dans la décision.

La préparation

Les tentatives réussies sont documentées. Le fraudeur connaît les noms, les montants plausibles, parfois les dossiers en cours. Cette précision est souvent le produit d'une compromission antérieure : Cybermalveillance relie explicitement l'essor du FOVI aux conséquences des violations de données et des campagnes d'hameçonnage réussies.

La variante deepfake

Le contrôle informel qui rassurait le plus, entendre ou voir le dirigeant, ne protège plus. Le cas le mieux documenté est celui du groupe d'ingénierie britannique Arup, en janvier 2024 à Hong Kong.

Un collaborateur du service financier participe à une visioconférence avec ce qu'il croit être le directeur financier du groupe et plusieurs collègues. Tous les participants étaient des recréations générées par intelligence artificielle. Quinze virements ont été exécutés dans la journée, pour l'équivalent de 25,6 millions de dollars, soit 200 millions de dollars de Hong Kong. La supercherie a été découverte après vérification auprès du siège britannique. CNN Business, 16 mai 2024

La leçon n'est pas qu'il faille se méfier des visioconférences. Elle est que la reconnaissance sensorielle n'est plus une preuve d'identité. Un contrôle fondé sur le fait de reconnaître une voix ou un visage est désormais un contrôle périmé, et il doit être remplacé par un contrôle fondé sur un canal indépendant.

Ce qui protège réellement

Puisque la faille est procédurale, la parade l'est aussi. Deux familles de mesures, l'une organisationnelle, l'autre technique, et elles ne se remplacent pas.

  • Le rappel sur un numéro déjà connu. Jamais celui figurant dans le message reçu. C'est la mesure la plus simple et la plus efficace, et c'est celle que la confidentialité imposée cherche précisément à empêcher.
  • La double validation au-delà d'un seuil, avec séparation effective entre celui qui saisit et celui qui valide.
  • Une règle explicite qui autorise à dire non. Une procédure qui ne protège pas celui qui l'applique face à un dirigeant pressé ne sera pas appliquée.
  • La vérification du bénéficiaire avant l'exécution. Le règlement européen sur les virements instantanés impose désormais aux prestataires de paiement un service de vérification du bénéficiaire, qui signale l'écart entre le nom du destinataire et le titulaire du compte.

Ce dernier point est important, et ses limites aussi. La vérification du bénéficiaire compare un nom à un IBAN. Elle ne dit rien de la légitimité du destinataire : si le fraudeur a fait créer une société au nom crédible et ouvert un compte à ce nom, la concordance sera parfaite.

Comment Lysta complète ces contrôles

La procédure interne traite la décision. Reste à traiter la question qu'elle ne pose pas : à qui envoie-t-on réellement l'argent, et cette contrepartie existe-t-elle vraiment ?

Vérification des contacts et des canaux

L'adresse e-mail, le domaine et son ancienneté, le numéro de téléphone à l'origine de la demande sont contrôlés et rapprochés de l'entité qu'ils prétendent représenter. Un domaine créé récemment, une variante typographique du domaine légitime ou un contact sans lien établi avec la société déclenchent une alerte avant l'exécution.

Vérification documentaire

Ordres de virement, factures, mandats et pièces d'identité sont analysés. Les modèles repèrent les documents modifiés, retouchés ou générés artificiellement, ainsi que les incohérences entre une pièce et l'entité qu'elle décrit.

Vérification de l'entité bénéficiaire

Au-delà de la concordance nom / IBAN, Lysta vérifie la consistance de la société destinataire : ancienneté, activité déclarée, dirigeants, adresse, liens avec des entités déjà signalées. Une société immatriculée depuis quelques semaines qui reçoit un virement important est un signal, même quand le nom correspond parfaitement.

Cartographie du réseau

Les comptes de passage servent rarement une seule fois. Reconstituer les liens entre sociétés, dirigeants et adresses fait apparaître les entités créées en série et les réutilisations, invisibles quand chaque bénéficiaire est examiné isolément.

Conclusion

La fraude au président progresse de 93 % en un an sans qu'aucune faille technique nouvelle ne soit apparue. Ce qui a changé, c'est la disponibilité des données sur les entreprises et de leurs collaborateurs, conséquence des fuites et de l'hameçonnage, et la facilité avec laquelle une voix ou un visage se fabriquent désormais.

Les entreprises qui résistent le mieux ne sont pas les mieux équipées, ce sont celles où la vérification n'est pas perçue comme un manque de confiance. Le reste est une question d'outillage : rendre cette vérification assez rapide pour qu'elle survive à l'urgence invoquée.

Sur des mécanismes voisins, voir nos analyses sur la fraude au faux IBAN, la fraude par réseau en B2B et le vol de sociétés, ainsi que notre page Entrée en relation.

Sources

Les chiffres français proviennent de Cybermalveillance.gouv.fr et de l'Observatoire de la sécurité des moyens de paiement de la Banque de France. Le cas Arup est rapporté d'après CNN Business, l'entreprise ayant confirmé publiquement les faits.

Vérifiez le bénéficiaire avant que le virement ne parte.
Une démonstration sur vos propres cas, en 30 minutes.
Planifier une démo
Planifier une démo
lysta
SOLUTIONS
SECTEURS
RESSOURCES
Blog
ENTREPRISE
Planifier une démo