Arnaques à l'emploi : les victimes triplent dans 21 pays
Le nombre de personnes signalant une arnaque à l'emploi à leur banque a plus que triplé en un an, selon de nouveaux chiffres publiés par BioCatch, éditeur de solutions de détection de la fraude. L'entreprise a compilé les signalements de plus de 370 banques et autres établissements financiers clients de son logiciel, répartis dans 21 pays.
Le nombre de victimes d'arnaques à l'emploi a bondi de 258 % sur les 12 derniers mois. C'est la plus forte progression, tous types d'arnaques confondus. Sur l'ensemble des arnaques signalées dans ces mêmes établissements, la hausse est de 35 %.
Les données montrent aussi où ces arnaques se produisent. Neuf sessions frauduleuses sur dix commencent désormais sur un appareil mobile. Pour la fraude classique non autorisée, où un criminel utilise le compte sans que son titulaire y participe, le mobile représente 75 % des cas.
Les arnaques à l'achat en tête des volumes, les arnaques à l'investissement en tête des pertes
Les arnaques à l'investissement restent la catégorie la plus coûteuse. Le préjudice moyen atteint 6 600 dollars, soit près de cinq fois la moyenne de l'ensemble des arnaques.
Les arnaques à l'achat sont, cette fois encore, les plus fréquentes et représentent près d'un tiers des cas signalés. Elles affichent aussi le préjudice moyen le plus faible dans chacune des quatre régions étudiées par les chercheurs : Amérique du Nord, Europe, Amérique latine et Asie-Pacifique.
Les arnaques sentimentales sont celles qui progressent le moins, avec un nombre de victimes en hausse de 23 %. Dans toutes les régions sauf l'Amérique latine, ce sont aussi celles qui durent le plus longtemps, souvent pendant des semaines, voire des mois.
Anatomie d'une arnaque en 15 minutes
Pour montrer à quels moments une banque peut intervenir avant que l'argent ne quitte le compte, les chercheurs ont décortiqué une session frauduleuse d'environ 15 minutes.
Au moment de se connecter, le client était en communication téléphonique et avait installé un logiciel de prise en main à distance. Selon les chercheurs, l'appel seul est un indicateur peu fiable. En moyenne, seules 30 % des activités signalées comme des arnaques vocales par ingénierie sociale s'accompagnent d'un appel en cours pendant la session : la plupart de ces cas passeraient donc à travers ce contrôle.
Sur les pages de synthèse du compte, le client est resté quasiment inactif pendant deux minutes. En ajoutant un nouveau bénéficiaire, il a saisi le numéro de compte par groupes de trois chiffres, avec une courte pause entre chaque groupe. Les chercheurs associent ce comportement à quelqu'un qui dicte des chiffres au téléphone. Le virement était destiné à un bénéficiaire inédit, le montant sortait largement des habitudes du client et, sur l'écran de validation, les appuis tactiles se concentraient au même endroit.
La banque a affiché des alertes dans l'application pendant la session. Le client a appuyé sur "retour" sur l'écran de validation et a abandonné le virement avant même que la banque ait demandé un score de risque.
Pour les chercheurs, il fallait que le client prenne cette décision par lui-même. Les victimes à qui l'on dit directement qu'elles se font arnaquer résistent souvent, et les escrocs les préparent précisément à ce moment : "La banque va essayer de vous en empêcher. Ne les écoutez pas. Ils ne comprennent pas."
Petits paiements, comptes mules et sextorsion
Erin West, ancienne procureure et fondatrice d'Operation Shamrock, s'est rendue au Nigeria en juillet et prévient que les banques ne regardent peut-être pas au bon endroit. Les réseaux de centres d'arnaque y sont déjà implantés. En décembre 2024, l'Economic and Financial Crimes Commission, l'agence nigériane de lutte contre la criminalité économique et financière, a arrêté 792 personnes, dont 148 ressortissants chinois, dans un centre d'arnaques à l'investissement en cryptomonnaies et d'arnaques sentimentales installé dans un immeuble de sept étages sur Victoria Island.
La fraude locale plus ancienne observée par Erin West repose sur les cartes cadeaux, les virements, Venmo, Cash App et les paiements entre particuliers fractionnés en petits montants. Les fonds atterrissent sur des comptes mules, notamment des portefeuilles de fintechs qu'on peut ouvrir avec à peine plus qu'un numéro de téléphone.
La variante la plus destructrice vise les enfants. Dans la sextorsion financière, un escroc convainc un garçon, généralement âgé de 13 à 17 ans, d'envoyer une photo compromettante, puis exige 100 dollars, 200 dollars ou une carte cadeau pour ne pas la montrer à ses amis et à sa famille. Le FinCEN, la cellule du Trésor américain chargée de la criminalité financière, a recensé au moins 36 adolescents américains qui se sont suicidés depuis 2021 dans des affaires liées à ce crime. Erin West y voit un minimum, puisque ce chiffre ne couvre que les signalements américains. Le NCMEC, le National Center for Missing & Exploited Children américain, enregistre désormais 137 signalements de sextorsion financière par jour.
"Des garçons meurent pour des sommes qu'aucun système de surveillance n'a jamais été conçu pour repérer", a écrit Erin West.
Elle veut que les banques surveillent les comptes destinataires d'aussi près que les comptes émetteurs, car les comptes mules encaissent l'argent et le font ressortir au cours d'une même session. Quand c'est le cas, il est possible de récupérer les fonds. Un enquêteur nigérian s'est saisi d'une plainte déposée auprès de la police américaine pour une perte d'environ 50 000 dollars liée à une arnaque de type pig butchering et a suivi l'argent à travers cinq comptes bancaires jusqu'à deux camions achetés avec le produit de l'escroquerie. Il a saisi les camions et engagé une procédure de confiscation civile. L'affaire est toujours en appel.
Notre analyse
Les chiffres de BioCatch laissent penser que, pour les banques, le problème de la fraude se déplace des identifiants volés vers les clients manipulés. Quand c'est le titulaire du compte qui se connecte, réussit l'authentification et valide le paiement, beaucoup de contrôles classiques n'ont rien à intercepter. L'attention portée aux signaux comportementaux, comme les temps d'inactivité, la saisie chiffre par chiffre ou les appuis concentrés au même endroit, traduit ce changement.
Les chiffres sur le mobile comptent aussi. Puisque la plupart des sessions frauduleuses démarrent sur un téléphone, l'appareil est devenu le principal champ de bataille. Cela concorde avec le flot continu de malwares bancaires Android et d'abus d'outils de prise en main à distance qui visent les utilisateurs de banque mobile.
La remarque d'Erin West sur les petits paiements est sans doute la plus difficile à prendre en compte. Des seuils conçus pour repérer les gros virements laisseront passer une demande de carte cadeau à 100 dollars, et les portefeuilles de fintechs à l'ouverture peu contrôlée restent un point de chute facile pour l'argent des mules. Reste à voir si les banques et les régulateurs commenceront à considérer les flux entrants vers des comptes nouvellement ouverts comme un signal de risque à part entière, et si l'envolée des arnaques à l'emploi se confirmera dans les chiffres de l'an prochain.
