Pour un escroc, une étude notariale est une adresse intéressante. De gros montants y transitent, des dizaines d'e-mails s'échangent chaque jour avec des banques, des clients et des confrères, et la pression de réagir vite fait partie du métier. C'est précisément cette combinaison qui rend l'hameçonnage si efficace dans le notariat. Cet article explique à quoi ressemblent les attaques aujourd'hui, à quoi vous les reconnaissez, et ce qu'une étude fait concrètement pour ne pas tomber dans le piège.
Pourquoi votre étude est une cible
L'attaquant s'intéresse rarement à votre ordinateur. Il s'intéresse à trois choses qu'une étude notariale possède en abondance.
- De l'argent en transit. Fonds d'actes, acomptes, soldes sur le compte de tiers. Qui parvient à faire modifier un numéro de compte au bon moment n'a plus rien à pirater.
- De la confiance. Un e-mail qui semble venir « du notaire » est suivi sans hésitation par un acheteur ou un vendeur. Les attaquants abusent de votre nom pour voler vos propres clients.
- Des dossiers confidentiels. Qui accède à votre messagerie lit les transactions en cours et sait exactement quand et à qui envoyer son faux e-mail.
À quoi ressemble l'hameçonnage aujourd'hui
L'e-mail truffé de fautes d'un prince inconnu existe encore, mais plus personne n'y tombe. Les attaques qui réussissent ressemblent à ceci :
- La conversation détournée. La messagerie d'une partie au dossier (un agent immobilier, une banque, un confrère) a été piratée. L'attaquant répond dans un fil d'e-mails existant, avec le bon ton et les bonnes pièces jointes, et signale « un nouveau numéro de compte ».
- Le faux notaire. Votre client reçoit un e-mail qui semble venir de votre étude, l'invitant à virer le solde sur un compte qui n'est pas tout à fait le vôtre. L'expéditeur est un domaine qui diffère d'une lettre du vrai.
- La fausse page de connexion. « Votre mot de passe expire », « un document vous attend », « votre boîte est pleine ». Le lien mène à une copie parfaite de la page de connexion Microsoft. Qui y saisit son mot de passe donne sa messagerie à l'attaquant.
- En dehors de l'e-mail. Un code QR sur un courrier, un SMS de « la banque », un appel du « fournisseur IT » qui doit vite se connecter. Le canal change, la ruse non.
Ce que ces attaques ont en commun : elles sont rédigées sans faute, connaissent vos dossiers, et arrivent à un moment où vous êtes occupé.
À quoi vous les reconnaissez
Aucun signe n'est concluant à lui seul, mais ensemble ils le sont :
- L'urgence. Aujourd'hui encore, avant midi, sinon la vente n'aura pas lieu. La pression est l'outil de l'escroc.
- Un changement de coordonnées de paiement. Un nouveau numéro de compte, « parce que l'autre est bloqué ». C'est toujours un signal d'alarme, sans exception.
- Une demande de connexion. Un vrai service ne vous demande jamais par e-mail de confirmer votre mot de passe via un lien.
- L'adresse derrière le nom. Le nom de l'expéditeur ne dit rien ; l'adresse e-mail et le domaine, si. Regardez-les avant de répondre, surtout sur un téléphone, où cette adresse est cachée.
- Un lien qui mène ailleurs. Survolez le lien sans cliquer et lisez l'adresse. Si le domaine ne correspond pas, l'e-mail ne correspond pas.
Ce qu'une étude fait concrètement
La protection se joue à trois niveaux en même temps. Qui en saute un laisse une porte ouverte.
Technique
- L'authentification à deux facteurs sur chaque compte, sans exception, et de préférence une variante impossible à hameçonner (une clé physique ou une application avec confirmation par numéro). C'est de loin la mesure la plus efficace : un mot de passe volé ne vaut alors plus rien.
- Votre propre domaine protégé par les standards qui empêchent l'usurpation de votre adresse d'expéditeur. Cela rend beaucoup plus difficile pour un attaquant l'envoi d'e-mails « au nom de votre étude ».
- Un filtre de messagerie intelligent qui bloque les pièces jointes et les liens dangereux avant qu'ils n'atteignent une boîte de réception.
- Une sauvegarde hors de portée, au cas où un clic mènerait malgré tout à un rançongiciel. Nous en avons parlé dans l'article sur l'arrêt d'activité.
Règles
- Les coordonnées de paiement ne se modifient jamais par e-mail. Tout changement est confirmé par téléphone, via un numéro que l'étude connaissait déjà, pas celui figurant dans l'e-mail.
- Quatre yeux pour tout virement au-delà d'un montant convenu.
- Les clients sont prévenus à l'avance : lors du premier rendez-vous ou dans la confirmation de mission, il est indiqué que l'étude ne communique jamais un autre numéro de compte par e-mail. Une phrase qui évite bien des ennuis.
Personnes
- Des formations courtes et répétées plutôt qu'une longue session par an. Vingt minutes par trimestre, avec de vrais exemples du métier.
- Une culture où signaler est normal. Qui a cliqué et le dit immédiatement limite les dégâts à un changement de mot de passe. Qui le tait par honte donne à l'attaquant des jours d'avance.
Si cela arrive malgré tout
La rapidité compte. Changez immédiatement le mot de passe du compte concerné et fermez toutes les sessions actives. Prévenez votre partenaire IT. Vérifiez si des règles de transfert ont été créées dans la messagerie, car c'est la première chose que fait un attaquant. Si de l'argent a été viré, appelez immédiatement la banque ; dans les premières heures, un virement peut parfois encore être bloqué. Déposez plainte à la police. Et n'oubliez pas l'obligation de notification : si des données à caractère personnel de clients ont pu être consultées, cela doit être signalé dans les 72 heures à l'Autorité de protection des données.
La question n'est pas de savoir si quelqu'un dans votre étude cliquera un jour sur un mauvais lien. Cela arrive partout. La question est ce qui se passe ensuite, et cela, vous l'avez bien en main.
Trois questions à se poser dès aujourd'hui
- L'authentification à deux facteurs est-elle activée sur chaque messagerie de l'étude, y compris celle du notaire lui-même ?
- Que faisons-nous quand un e-mail annonce un nouveau numéro de compte, et tout le monde le sait-il ?
- Nos clients savent-ils que nous ne modifions jamais un numéro de compte par e-mail ?
Trois oui, c'est une étude difficile à voler. Chaque non est un premier pas concret.
Votre étude est-elle vulnérable ?
Lors d'un audit gratuit, nous examinons votre authentification à deux facteurs, la protection de votre domaine, votre filtre de messagerie et vos règles en matière de paiements. Vous obtenez une image claire, sans engagement.
Planifiez votre audit IT gratuit