---
title: Business Email Compromise – why the fuss? | IDECSI
description: Qu'est-ce que le Business Email Compromise ? Définition, mécanismes d'attaque et mesures concrètes pour protéger votre tenant Microsoft 365.
---

[Blog IDECSI](https://blog.idecsi.com/fr)

# [Business Email Compromise – why the fuss? | IDECSI](https://blog.idecsi.com/fr/business-email-compromise-bec-microsoft-365)

 Rédigé par [Daniel Bénabou](https://blog.idecsi.com/fr/author/daniel) | Oct 1, 2026, 6:30:01 AM

Le Business Email Compromise (BEC) désigne une cyberattaque où le fraudeur usurpe l'identité d'un dirigeant ou compromet un compte de messagerie réel pour déclencher un virement ou obtenir des données sensibles. Microsoft classe le BEC comme une catégorie distincte du phishing, utilisant des expéditeurs de confiance falsifiés (direction financière, partenaires, clients) pour faire approuver des paiements. Cet article détaille les mécanismes de l'attaque et les mesures de protection disponibles dans un tenant Microsoft 365.

## Qu'est-ce que le Business Email Compromise (BEC) ?

Le Business Email Compromise est une cyberattaque qui utilise des expéditeurs de confiance falsifiés, directeurs financiers, clients ou partenaires, pour inciter le destinataire à approuver un paiement, transférer des fonds ou révéler des données sensibles.

Deux mécanismes techniques distincts se cachent derrière ce terme. Le premier est l'usurpation, où l'adresse affichée imite un expéditeur légitime sans que le compte réel soit compromis. Le second est l'Email Account Compromise (EAC), où l'attaquant accède réellement à la boîte mail d'un collaborateur.

L'EAC est souvent le précurseur d'une attaque BEC : une fois dans la boîte mail, l'attaquant observe les échanges avant de frapper.

Contrairement au phishing de masse, le BEC ne contient généralement ni pièce jointe ni lien malveillant. L'attaque repose presque exclusivement sur l'ingénierie sociale et les [erreurs humaines et sécurité des données](https://blog.idecsi.com/fr/erreurs-humaines-reduire-risques-securite-donnees?hsLang=fr), ce qui la rend difficile à détecter par les filtres techniques classiques.

H2 : Les principaux types d'attaques BEC

Les fraudeurs BEC utilisent plusieurs scénarios récurrents, identifiés par le FBI et les éditeurs de sécurité email.

 

| **Type d'attaque** | **Mécanisme** | **Cible privilégiée** |
| --- | --- | --- |
| Fraude au dirigeant | Email usurpant un cadre dirigeant, demande de virement urgent | Direction financière |
| Compromission de compte | Compte email réel piraté, factures modifiées | Comptabilité, fournisseurs |
| Usurpation d'avocat | Email se faisant passer pour un conseil juridique | Employés peu formés à ce type de demande |
| Vol de données RH | Demande de documents type W2 ou fiches de paie | Service RH |

 

Un cas documenté illustre l'ampleur possible : selon un jugement du tribunal d'Amsterdam rendu public en novembre 2018 (source AFP), le groupe Pathé a perdu 19,2 millions d'euros en mars 2018 après que des fraudeurs se sont fait passer pour la direction du groupe afin de financer une fausse acquisition à Dubaï.

Ce cas montre qu'une attaque BEC bien construite peut convaincre des dirigeants expérimentés, sans qu'aucun lien ni pièce jointe suspecte n'ait été impliqué. La compromission de compte s'appuie souvent sur des accès déjà mal maîtrisés, d'où l'intérêt de [sécuriser les partages externes M365](https://blog.idecsi.com/fr/bonnes-pratiques-partages-externes-microsoft365?hsLang=fr) en amont.

## Pourquoi le BEC échappe aux filtres de sécurité classiques

Le BEC contourne les solutions de sécurité email traditionnelles car il ne présente aucun des marqueurs habituels d'un message malveillant. Pas de pièce jointe infectée, pas d'URL frauduleuse à bloquer.

Dans un scénario de compromission de compte réel (EAC), l'attaquant accède directement à la boîte mail via des identifiants volés, quel que soit le type de compte visé parmi les [profils d'identités dans Microsoft 365](https://blog.idecsi.com/fr/gestion-identites-profils-microsoft365?hsLang=fr). Il peut alors configurer des règles de transfert automatique invisibles pour l'utilisateur, redirigeant en silence certains échanges vers une adresse externe.

Ce mécanisme permet à l'attaquant d'observer les habitudes de facturation ou de validation de paiement pendant plusieurs semaines avant de déclencher la fraude, au moment le plus crédible.

Une fois le compte compromis, ce n'est plus la messagerie elle-même qui est vulnérable, mais l'ensemble des accès et automatisations que ce compte détient. Détecter une règle de transfert cachée ou un accès anormal devient alors aussi critique que le filtrage entrant.

## Le coût du BEC pour les entreprises

Selon le FBI (IC3, communiqué de 2019), les pertes cumulées liées aux attaques BEC dépassaient déjà 26 milliards de dollars à l'échelle mondiale sur la période étudiée.

Le FBI recense également, dans un communiqué IC3 de 2020, plus de 2 milliards de dollars de pertes liées spécifiquement à l'exploitation de services de messagerie basés sur le cloud, une tendance directement liée à la généralisation de Microsoft 365 et Google Workspace en entreprise.

Au-delà de la perte financière directe, une attaque BEC expose l'entreprise à un risque de réputation et, dans certains cas, à des conséquences RH pour les collaborateurs impliqués dans la validation des paiements frauduleux, comme l'illustre le cas Pathé.

Le coût réel d'une attaque BEC ne se limite donc pas au virement frauduleux : il inclut l'enquête, la remédiation des accès compromis et, souvent, une révision complète des procédures de validation financière.

## Comment protéger son tenant Microsoft 365 contre le BEC

Microsoft 365 intègre une protection anti-spoofing de base, activée par défaut sur toutes les boîtes mail cloud, via les protocoles SPF, DKIM et DMARC.

En revanche, la protection anti-usurpation avancée (impersonation protection), qui détecte spécifiquement les tentatives d'usurpation de dirigeants ou de domaines, n'est pas activée par défaut. Elle nécessite Microsoft Defender for Office 365 et une configuration explicite dans les politiques anti-hameçonnage.

Les mesures suivantes réduisent l'exposition au BEC dans un tenant M365 :

- Authentification multifacteur systématique sur les comptes finance et direction
- Activation manuelle de la protection contre l'usurpation d'utilisateurs et de domaines dans Defender for Office 365
- Double validation obligatoire pour tout virement ou changement de coordonnées bancaires
- [Revue des droits d'accès M365](https://blog.idecsi.com/fr/revue-droits-microsoft365?hsLang=fr) régulière sur les règles de transfert automatique et les accès délégués sur les boîtes mail à risque

Cette dernière mesure dépasse le périmètre de la messagerie : elle relève de la gouvernance des accès. Selon les données IDECSI (2024), une campagne DETOX identifie en moyenne 7 remédiations par utilisateur dès sa première exécution, dont des règles de transfert et des délégations non maîtrisées.

Sécuriser la messagerie contre le BEC suppose donc de combiner configuration Microsoft 365 et visibilité continue sur les accès existants, plutôt qu'une seule couche de filtrage entrant.

## CONCLUSION

Le Business Email Compromise ne se limite pas à un email frauduleux à filtrer : une fois un compte compromis, ce sont les accès, règles de transfert et délégations existantes qui prolongent l'attaque dans la durée. La protection Microsoft 365 native couvre l'usurpation, mais la détection des comptes réellement compromis nécessite une visibilité continue sur les accès du tenant. Pour aller plus loin, consultez notre [gouvernance des données Microsoft 365](https://blog.idecsi.com/fr/securite-donnees-microsoft365?hsLang=fr) : Guide complet pour les DSI.

 

[Voir l'article complet](https://blog.idecsi.com/fr/business-email-compromise-bec-microsoft-365)

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Daniel Bénabou"
  },
  "dateModified" : "2026-10-01T06:30:01.270Z",
  "datePublished" : "2026-10-01T06:30:01Z",
  "headline" : "Business Email Compromise (BEC) : définition et protection",
  "image" : {
    "@type" : "ImageObject",
    "height" : 330,
    "url" : "https://f.hubspotusercontent40.net/hubfs/4272098/Blog%20Images/WEBSITE-BLOG-BEC.png",
    "width" : 630
  },
  "mainEntityOfPage" : "https://blog.idecsi.com/fr/business-email-compromise-bec-microsoft-365",
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "height" : 60,
      "url" : "/hs/hsstatic/content_shared_assets/static-1.4092/img/default-amp-logo.png",
      "width" : 60
    },
    "name" : "Blog IDECSI"
  }
}
```