Fraude BEC de 2 M$ : deux militaires de l'Air Force écroués
Deux militaires de l'US Air Force ont été condamnés à plusieurs années de prison fédérale pour leur rôle dans une escroquerie de type "business email compromise" (BEC), ou compromission de messagerie professionnelle. L'escroquerie a permis de dérober plus de 2 millions de dollars à des organisations de tout le pays.
Chijioke Timothy Odimegwu, 25 ans, et Harafat Mogaji, 26 ans, étaient affectés à la base aérienne de Dover, dans le Delaware, lorsqu'ils menaient leurs opérations. Selon les documents judiciaires, ils ont été condamnés vendredi, après avoir plaidé coupable en juin des chefs de fraude électronique, d'usurpation d'identité et de fraude aux moyens de paiement.
Odimegwu écope de plus de neuf ans de prison, Mogaji de six ans et demi. À leur sortie, les deux hommes seront soumis à trois ans de liberté surveillée. Le tribunal les a également condamnés à verser des dommages et intérêts : 366 617 dollars pour Odimegwu et 995 680 dollars pour Mogaji.
Le mode opératoire
Le BEC est une fraude dans laquelle les criminels prennent le contrôle des comptes de messagerie d'une entreprise, ou les imitent. Ils poussent ensuite des employés, des clients ou des partenaires à envoyer de l'argent au mauvais destinataire. Cette technique repose sur l'ingénierie sociale et l'accès à de véritables échanges, plutôt que sur des logiciels malveillants sophistiqués.
Les deux hommes ont suivi ce schéma. Pendant des années, ils ont envoyé des courriels d'hameçonnage à des entreprises afin de récupérer les identifiants de messagerie de leurs employés. Une fois dans une boîte mail, ils guettaient les messages évoquant des paiements à venir entre partenaires commerciaux.
Dès qu'ils repéraient une transaction en cours de discussion, ils s'invitaient dans le fil de discussion existant. À l'aide des comptes compromis et d'adresses usurpées, ils envoyaient aux victimes des instructions de virement "mises à jour". L'argent atterrissait alors sur des comptes bancaires qu'ils contrôlaient, et non chez le destinataire légitime. Les paiements destinés aux victimes comme ceux émis par elles pouvaient être détournés de cette manière.
Selon l'accusation, Odimegwu et Mogaji ont agi avec des complices et ciblé au moins 15 organisations. Deux affaires ressortent du dossier. Dans l'une, le duo a détourné un paiement de 1,7 million de dollars destiné à une victime de l'Iowa. Dans l'autre, les enquêteurs ont retrouvé la trace d'un virement de 720 000 dollars détourné au détriment d'une victime de l'Ohio.
Des données bancaires volées échangées et revendues
La fraude par courriel n'était pas leur seule source de revenus. Les deux hommes ont aussi dérobé les coordonnées financières de leurs victimes, notamment des numéros de compte et des données de cartes de crédit et de débit.
Ces données avaient plusieurs usages. Ils pouvaient vider les comptes eux-mêmes ou en revendre l'accès à d'autres pirates, un commerce sur lequel reposent les places de marché clandestines de données volées. Dans certains cas, ils se servaient des cartes volées pour s'acheter des biens. D'après l'accusation, les deux complices s'échangeaient également des données de cartes.
L'opération a duré plus de deux ans avant que le FBI et la police locale ne les rattrapent.
Deuxième affaire impliquant un militaire en une semaine
Cette condamnation intervient peu après une autre affaire visant un membre de l'armée américaine. La semaine dernière, un ancien soldat de l'US Army a été condamné à plus de cinq ans de prison fédérale. Il avait plaidé coupable d'intrusions dans plusieurs opérateurs de télécommunications et de la divulgation de données sensibles.
Les deux affaires sont de nature différente. L'une concerne une escroquerie à visée financière, l'autre des intrusions chez des opérateurs télécoms et la publication de données volées. Toutes deux montrent que des membres des forces armées américaines ont été poursuivis pour des faits de cybercriminalité commis alors qu'ils portaient l'uniforme.
Notre analyse
Pour la plupart des organisations, la leçon tient moins au passé militaire des attaquants qu'à la banalité de leur méthode. Le duo n'a eu besoin ni de failles zero-day ni d'outils sur mesure. Des courriels d'hameçonnage, des mots de passe volés et de la patience ont suffi pour détourner des centaines de milliers de dollars, et même plus d'un million dans un cas.
Cela laisse penser que les parades les plus efficaces contre le BEC sont autant organisationnelles que techniques. Une règle stricte imposant de confirmer tout changement de coordonnées bancaires par un appel à un numéro connu et distinct aurait sans doute permis de bloquer les instructions de virement "mises à jour" décrites dans cette affaire. Une authentification multifacteur résistante à l'hameçonnage et des alertes en cas d'accès inhabituel à une boîte mail compliquent aussi la prise de contrôle des comptes.
L'affaire s'inscrit par ailleurs dans une tendance plus large : les autorités américaines poursuivent les cybercriminels individuellement jusqu'à leur condamnation. Parmi les exemples récents figure la pression exercée par le FBI sur les membres de ShinyHunters. Reste à voir si ces affaires militaires pousseront à surveiller de plus près le risque interne et la conduite hors service au sein des forces armées. Reste aussi à savoir si l'accusation parviendra à identifier les complices d'Odimegwu et de Mogaji.
