SecurCheckCentre Cyber

VISHING · SPOOFING

Comment reconnaître un faux conseiller bancaire et déjouer le vishing ?

Secur Cloud ·

L’arnaque au faux conseiller bancaire est une forme de vishing, ou phishing vocal. Elle peut toucher les particuliers comme les équipes comptables et les directions financières. L’attaquant cherche à obtenir une validation ou des accès en se présentant comme la personne qui va protéger votre argent.

Pour reconnaître un faux conseiller bancaire, concentrez-vous sur ce qu’il vous demande, puis vérifiez son identité par un autre canal. Un ton professionnel et des informations exactes ne suffisent pas à lui faire confiance.

1. La mécanique de l’attaque : comment le piège se referme-t-il ?

  1. Le spoofing téléphonique

    Le numéro affiché peut être usurpé et ressembler à celui de votre agence ou d’un service antifraude. Un numéro familier ne suffit donc pas à authentifier l’appelant. La présentation à l’écran doit rester un indice, jamais une autorisation de paiement.

  2. Des informations qui inspirent confiance

    Le fraudeur peut connaître votre nom, votre banque, certains chiffres de votre carte ou vos fournisseurs. Ces éléments peuvent provenir de phishing, de sources publiques ou de fuites de données. Connaître votre dossier ne prouve pas qu’il travaille pour votre banque.

  3. Une urgence présentée comme un sauvetage

    L’interlocuteur annonce un achat ou un virement prétendument frauduleux. Il vous demande de rester en ligne et d’agir sans consulter personne. Ce scénario cherche à vous faire abandonner vos vérifications habituelles sous la pression.

2. Les trois demandes qui doivent vous alerter

  1. Dicter un code SMS ou un secret

    Ne communiquez ni mot de passe, ni code de carte, ni code de validation reçu sur votre téléphone. Dans ce scénario, le code peut servir à autoriser un achat, un bénéficiaire ou un nouvel appareil. Refusez aussi de remettre votre carte à un prétendu coursier de la banque.

  2. Valider pour « annuler » une opération

    Ne confirmez aucune opération que vous n’avez pas initiée. L’escroc peut présenter une demande d’autorisation comme une annulation. Lisez le message de votre application : une validation peut autoriser une opération au lieu de la bloquer.

  3. Envoyer l’argent vers un « compte sécurisé »

    Un appel inattendu vous demande de déplacer votre trésorerie vers un nouvel IBAN pour la protéger ? Suspendez toute action et vérifiez avec votre banque par un canal indépendant. Le vocabulaire de « séquestre » ou de « sécurité » ne légitime pas cette demande.

3. Les réflexes de sécurité indispensables en cas de doute

  1. Raccrochez

    Vous n’avez pas à convaincre l’interlocuteur ni à mener une enquête pendant l’appel. Coupez la conversation avant de communiquer des données ou de valider quoi que ce soit.

  2. Effectuez un contre-appel indépendant

    Composez un numéro officiel déjà connu : celui de votre contrat, de votre application bancaire ou du dos de votre carte. N’utilisez ni le rappel automatique ni un numéro dicté par l’appelant. Si vous doutez que la communication soit terminée, utilisez un autre téléphone.

  3. Ignorez les liens envoyés pendant l’appel

    Un SMS ou un e-mail simultané peut prolonger la manipulation vers une fausse page bancaire. Ouvrez vous-même votre application habituelle. Au travail, informez la comptabilité et appliquez la double validation des paiements prévue par votre procédure.

Cassez la manipulation par un contrôle indépendant

Le contre-appel et la séparation des validations permettent de sortir de l’urgence imposée. Un vérificateur de numéro suspect apporte des indices supplémentaires, mais l’absence de signalement ne prouve pas qu’un appel est légitime, notamment si le numéro a été usurpé.

Déployer SecurCheck Entreprise pour accompagner vos équipes financières

Pour approfondir