Fraude aux factures et aux paiements

Fraude aux factures et aux paiements

Une facture propre, au format habituel, les coordonnées bancaires de l'attaquant.

Qu'est-ce que Fraude aux factures et aux paiements?

Un attaquant enregistre un sosie d'un caractère d'un domaine de fournisseur réel et envoie à votre équipe de comptabilité fournisseurs une facture dans le format habituel de ce fournisseur. Il n'y a pas de malware ni d'histoire urgente, juste un PDF vierge sur lequel sont imprimées les coordonnées bancaires de l'attaquant. Le contrôle qui l'arrête est la triple correspondance : bon de commande, entrée de marchandises, enregistrement fournisseur vérifié. Vous exécuterez cette correspondance, trouverez le bon de commande manquant et la mauvaise banque de versement, confirmerez par rappel, rejetterez la facture et déposerez un rapport de fraude.

Ce que vous apprendrez dans Fraude aux factures et aux paiements

Fraude aux factures et aux paiements — Étapes de la formation

  1. File d'attente des factures du lundi matin

    Nous sommes lundi matin chez Westmark Industrial. Vous êtes Alice, spécialiste des comptes fournisseurs, et la file d'attente des factures de fin de mois compte vingt-trois postes non soldés. Le paiement de mercredi est la date limite. La majeure partie de la file d’attente est routinière. Chaque facture est comparée à son bon de commande et à sa réception de marchandises dans InvoiceFlow avant que le paiement ne soit mis en file d'attente - la correspondance à trois est la seule chose qui existe entre une facture frauduleuse et la salle de câblage.

  2. Une facture d'Apex Steel

    Un nouvel e-mail arrive dans votre boîte de réception d'Apex Steel & Fabrication, l'un de vos fournisseurs permanents. La ligne d'objet fait référence à la facture INV-AS-2025-1147 et un PDF est joint.

  3. Un examen plus approfondi de l'e-mail

    Apex envoie des factures comme celle-ci tous les mois, donc lors d'une lecture rapide, rien dans le message ne sonne une alarme immédiate. Ralentissez quand même. Deux détails dans l'e-mail devraient vous faire arrêter avant de traiter le PDF.

  4. Téléchargez la facture PDF

    Même avec le domaine similaire, la seule façon de savoir si cette facture est réelle est de l'inspecter de la même manière que vous inspectez toutes les autres factures. Déposez le PDF ci-joint dans votre dossier Téléchargements afin de pouvoir l'ouvrir.

  5. Ouvrez le PDF téléchargé

    Le PDF est maintenant dans votre dossier Téléchargements. Ouvrez-le à partir du gestionnaire de fichiers pour voir les postes, les conditions de paiement et les coordonnées bancaires de remise imprimées sur la facture.

  6. Ce que prétend la facture

    Le PDF est bien formaté : papier à en-tête du fournisseur, éléments de ligne, conditions de paiement. Les deux éléments les plus importants pour la détection des fraudes sont la référence du bon de commande et les coordonnées bancaires . Regardez les deux.

  7. Exécutez le match à trois

    Un PDF à l'œil nu n'est pas le contrôle. Le contrôle est une correspondance à trois voies dans InvoiceFlow : les éléments de ligne de facture doivent correspondre à une commande d'achat ouverte, l'entrée de marchandises doit confirmer que ces articles ont été réellement livrés et les coordonnées bancaires du fournisseur doivent correspondre à la fiche fournisseur. Si l’une de ces trois étapes échoue, la facture ne passe pas au cycle de paiement.

  8. Connectez-vous à InvoiceFlow

    InvoiceFlow utilise Westmark SSO - le même compte qui contrôle chaque portail interne. Utilisez les informations d'identification enregistrées dans votre gestionnaire de mots de passe.

  9. Téléchargez la facture pour le rapprochement

    InvoiceFlow s'ouvre sur votre atelier AP. L'e-mail est arrivé dans votre boîte de réception personnelle, pas dans la boîte aux lettres de réception AP - InvoiceFlow n'a donc pas encore la facture. Cliquez sur le bouton de téléchargement, choisissez le PDF que vous venez de télécharger, laissez le système l'analyser et exécutez la correspondance à trois.

  10. Les résultats du match

    InvoiceFlow exécute la correspondance en quelques secondes. Trois des quatre contrôles échouent et le système n'a pas automatiquement bloqué la facture, il l'a seulement signalée. C'est à vous de décider si vous devez escalader ou payer.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind