Comment elle fonctionne
Tout commence par une messagerie professionnelle piratée, souvent celle de votre fournisseur. Le pirate y cherche les factures envoyées, en copie une, remplace l’IBAN par le sien et la renvoie au client au nom de l’émetteur. Un prétexte suffit : « nous avons changé de banque ».
Comme le message s’insère dans une conversation réelle, rien ne semble anormal. L’OFCS appelle cette fraude la compromission de messagerie professionnelle (business e-mail compromise).
Le QR-code ne prouve rien
En janvier 2023, l’OFCS a décrit un cas où les escrocs avaient changé l’IBAN et refait le QR-code de la facture. Le compte de destination était suisse, ce qui rendait la fraude difficile à repérer. Une QR-facture contient ce que son auteur y a mis : elle n’atteste pas que cet auteur est votre fournisseur.
Pourquoi elle est plus crédible en 2026
Dans son bilan du premier semestre 2026, l’OFCS relève que les attaquants tirent systématiquement parti de l’intelligence artificielle pour produire des contenus personnalisés. Il signale aussi de nombreux cas d’hameçonnage visant Microsoft 365, qui ont permis de prendre le contrôle de messageries professionnelles. Les fautes d’orthographe qui trahissaient autrefois un faux message ne sont plus un indice fiable.
Les signaux à connaître
- Un changement de compte annoncé par e-mail, même au milieu d’un échange habituel.
- Une facture déjà reçue qui revient avec une seule différence : les coordonnées bancaires.
- Une demande de payer vite, sur un ton qui décourage de vérifier.
- Un titulaire du compte dont le nom ne correspond pas exactement à celui du fournisseur.
La règle qui arrête presque tout
Un nouvel IBAN se confirme par téléphone, au numéro que vous connaissez déjà. Jamais en répondant à l’e-mail, jamais au numéro qu’il indique. C’est la première mesure préventive que recommande l’OFCS.
Deux compléments la rendent solide :
- une règle écrite pour les paiements : toute modification de coordonnées bancaires est validée par une deuxième personne ;
- l’authentification à deux facteurs sur toutes les messageries de l’entreprise, pour qu’un mot de passe volé ne suffise pas.
Si vous avez déjà payé
- 01Appelez votre banque immédiatement : elle peut parfois encore bloquer le virement.
- 02Déposez plainte auprès de la police locale. Suisse ePolice indique le poste le plus proche.
- 03Prévenez le fournisseur : sa messagerie est probablement piratée.
- 04Signalez le cas à l’OFCS avec son formulaire en ligne. Il transmet aux autorités judiciaires les IBAN utilisés pour frauder.
Si c’est votre messagerie qui a servi, changez les mots de passe et faites analyser votre installation. Contrôlez aussi les règles de redirection : les pirates en créent souvent une pour recevoir une copie de chaque e-mail. Prévenez enfin vos clients qu’ils pourraient recevoir de fausses factures à votre nom.
Protéger aussi vos clients
Une phrase sur vos factures et vos contrats suffit à désamorcer beaucoup de tentatives : « Nos coordonnées bancaires ne changent jamais par e-mail. En cas de doute, appelez-nous. » Un client prévenu vérifie avant de payer.
Ce que fait Qompta
Qompta n’envoie rien sur internet. Vos factures sont exportées en PDF avec leur QR-facture et c’est vous qui les transmettez. Leur original reste chiffré sur votre ordinateur : si un client doute d’une facture reçue à votre nom, vous pouvez comparer l’IBAN et le montant avec la version que vous avez réellement émise.