Un hacker a mis à terre un e-commerçant français en changeant son IBAN pour empocher l'argent des clients

Alexandre Boero
Chargé de l'actualité de Clubic
16 février 2024 à 10h59
30
Un homme s'apprêtant à cliquer sur sa souris et à être peut-être victime d'un piratage © SomYuZu / Shutterstock
Un homme s'apprêtant à cliquer sur sa souris et à être peut-être victime d'un piratage © SomYuZu / Shutterstock

Le patron du site en ligne Boutique-rhum.com a partagé son expérience de victime d'une cyberattaque. Un hacker était parvenu à modifier l'IBAN et la page de paiement de l'entreprise, pour ramasser l'argent des clients.

En mai 2023, Alex Guez, à la tête de la plateforme en ligne Boutique-rhum.com, a vécu la très amère expérience d'une cyberattaque, par le biais de la modification de la page de paiement du site. Le dirigeant avait mis en place un robot virtuel pour surveiller le parcours client. C'est ce qui lui a permis, à l'époque, de rapidement détecter la faille. Le hacker, lui, était parvenu à entrer son IBAN en lieu et place de celui de l'entreprise.

Fort heureusement, une réaction rapide après la cyberattaque

Sur le coup, Alex Guez pensait être victime d'une blague. Il avait installé son robot par précaution et n'imaginait pas que quelqu'un puisse carrément remplacer l'IBAN de la société par le sien. Sauf que cela n'arrive pas qu'aux autres, et que la page de paiement du site était bien altérée.

Une réunion de crise a alors immédiatement été organisée. Car tout l'argent généré par les achats effectués par les clients amateurs de rhum tombait directement dans les poches du pirate informatique.

Pour l'équipe de Boutique-rhum.com, la priorité était de restaurer les modes de paiement et de remettre le bon IBAN. Ensuite, il a fallu faire une déclaration à la CNIL, comme l'exige le RGPD. La police a également été prévenue, tout comme l'assurance du site, qui ne couvrait néanmoins pas le risque cyber.

Assurance, serveur, infogérant : pour éviter un nouveau couac, Alex Guez a tout changé

Du côté de Boutique-rhum.com, on s'est donc concentré sur la restauration des services, l'analyse des interventions du hacker et les déclarations. Si l'incident cyber n'était pas couvert par l'assurance, les clients ont évidemment été informés de l'attaque, et des mesures ont été prises pour minimiser l'impact sur ceux qui ont effectué des paiements. Voilà de quoi travailler sa gestion de crise.

Certaines ventes ont capoté, en raison des fameux problèmes de paiement. Mais avec le recul, Alex Guez confirme que le préjudice aurait pu être bien pire. L'entrepreneur tire aujourd'hui les leçons de cet incident en ayant renforcé la sécurité de son site avec un infogérant, en souscrivant une assurance qui le protège du risque cyber, et en ayant fait le choix d'un serveur dédié.

Tout cela coûte plus cher, mais le dirigeant a compris qu'il s'agit d'un mal pour un bien. Il essaie d'ailleurs aujourd'hui de se servir de son témoignage pour sensibiliser et appeler à une vigilance de tous les instants en ligne, en rappelant qu'Internet, « c'est un peu la jungle ». La comparaison ne sous semble pas si éloignée de la vérité.

Source : Le Parisien

Face à la croissance exponentielle des cybermenaces, il est plus important que jamais de protéger ses terminaux avec une suite de sécurité antivirus digne de ce nom. Découvrez notre sélection des meilleures protections multiplateforme en mars 2024.
Lire la suite

Alexandre Boero

Chargé de l'actualité de Clubic

Chargé de l'actualité de Clubic

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJC...

Lire d'autres articles

Journaliste, chargé de l'actualité de Clubic. Reporter, vidéaste, animateur et même imitateur-chanteur, j'ai écrit mon premier article en 6ème. J'ai fait de cette vocation mon métier (diplômé de l'EJCAM, école reconnue par la profession), pour écrire, interviewer, filmer, monter et produire du contenu écrit, audio ou vidéo au quotidien. Quelques atomes crochus avec la Tech, certes, mais aussi avec l'univers des médias, du sport et du voyage. Outre le journalisme, la production vidéo et l'animation, je possède une chaîne YouTube (à mon nom) qui devrait piquer votre curiosité si vous aimez les belles balades à travers le monde, les nouvelles technologies et la musique :)

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (30)

Kratof_Muller
C’est bien un peu de pub, il en a besoin.
Winpoks
Tellement. Un véritable article se concentrerai sur les faits pour avertir du problème sans citer le site en question.<br /> Il doit être copain avec un gars de Le Parisien.
dredd
«&nbsp;Assurance, serveur, infogérant : pour éviter un nouveau couac, Alex Guez a tout changé&nbsp;»<br /> Le grand mot pour probablement désigner un gars seul payé des broutilles pour un site d’e-commerce vite fais.
tommythefreak
Soutien à lui et sa famille, tout spécialement à la mère Guez !
bizbiz
Allez, la même chose contre les sites Boutique-CANABEU.c0m et j’applaudis des deux mains .<br /> oui, bon! Forcement, d’une main c’est pas facile… Qu’elle est Kon cette expression .
Binbin
La première question qui m’est venue à la lecture de cet article : Quelle solution e-commerce utilise ce site.<br /> Ce n’est pas précisé… mais il s’agit de Prestashop.<br /> Il est quand même fortement recommandé de ne pas héberger un site e-commerce sur un serveur mutualisé…<br /> Après, peut-on vraiment parler de pub, pour un site qui vient de subir le pire scenario de piratage…
dredd
Tu stigmatises et exclus donc les siamois qui ne peuvent qu’applaudir d’une seule main? Je signale.
bizbiz
En espérant qu’ils n’aient pas deux mains gauches
matonline
«&nbsp;Une réunion de crise a alors immédiatement était organisée.&nbsp;» → été<br /> «&nbsp;c’est un peu le jungle&nbsp;» → la jungle
MisterDams
Respect au hacker qui a quand même une idée de génie <br /> Go choper des identifiants admin des Prestashop pour changer la clé des modules bancaires !
adnstep
Ah, tiens, je lui avais vendu mes dernières bouteilles de Saint-James ramenées de Martinique dans les années 80. Le reste, on l’avait déjà bu.
LeChien
En lisant l’article, j’ai pas trouvé à quel moment il était «&nbsp;à terre&nbsp;». Au contraire, il a réagi rapidement et substantiellement limité les dégâts.<br /> Vous voulez qu’on commande une quille en soutien à un poto c’est ça ?
legal.yannick
«&nbsp;Une réunion de crise a alors immédiatement était organisée&nbsp;»<br /> Je propose «&nbsp;été&nbsp;» plutôt que «&nbsp;était&nbsp;»
Palou
@legal.yannick L’erreur a été remontée à la Team, elle sera corrigée bientôt
chrismax
En même temps on peut se demander qui paye en ligne avec un IBAN ? Cela représente combien de % par rapport à la Crge Bancaire sur un site de vente ?
Martin_Penwald
En même temps on peut se demander qui paye en ligne avec un IBAN ?<br /> Les amateurs de rhum.
Binbin
«&nbsp;Le hacker, lui, était parvenu à entrer son IBAN en lieu et place de celui de l’entreprise.&nbsp;» " Il avait installé son robot par précaution et n’imaginait pas que quelqu’un puisse carrément remplacer l’IBAN de la société par le sien."<br /> C’était bien plus grave, Le hacker recevait sur son compte l’argent de tous les clients qui avaient passé commande sur le site.<br /> Le hacker a peut-être réussi à récupérer le mot de passe de l’admin de la boutique prestashop, mais normalement il y a une double sécurité…
Essylt
Une chose que je ne comprends pas : ayant eu accès à l’eban du hacker, le retrouver ne doit pas être si compliqué pour la police, non ? Ou bien on peut voler de l’argent en toute impunité, pas de poursuite ?
AlexGuez
Bonjour,<br /> Je tiens tout d’abord à remercier le journaliste pour son intérêt porté à notre situation et pour avoir mis en lumière le risque de piratage dans l’e-commerce. Lors de mon interview par Le Parisien, j’ai été surpris d’apprendre que bien que les cas de piratage soient nombreux, peu ont choisi de parler publiquement. On m’a proposé l’anonymat, mais j’ai opté pour la transparence, car il me semblait essentiel de partager un témoignage réel et tangible. Participer activement à la conversation sur la cybersécurité et contribuer à une communauté en ligne plus sûre est, pour moi, fondamental. J’encourage vivement d’autres entreprises à partager leurs expériences en matière de cybersécurité.<br /> Il est crucial de rappeler que pour un e-commerçant, la sécurité des données de ses clients est primordiale. Dans notre cas, bien qu’il n’y ait eu aucune fuite de données personnelles, nous avons rapidement informé nos clients et les avons aidés à annuler leurs virements. La situation aurait pu être bien pire.<br /> Pour l’infogérance, nous sommes désormais accompagnés par Vincent Guesnard et Touchweb, qui réalisent un travail exceptionnel avec Friends of Presta. Je vous invite à consulter un dossier sur le blog de Jloo, où Stoïk, un assureur cyber, et 202 commerce, une agence web, partagent également leur expertise.<br /> Depuis cet incident, nous avons pris des mesures drastiques :<br /> Plus d’hébergement mutualisé, Plus de sauvegardes non vérifiées, Plus d’accès back-office sans mesures de sécurité renforcées (pare-feu applicatif, filtrage IP, authentification à deux facteurs, etc)<br /> Une pensée particulière pour les entreprises qui ne se relèvent pas d’un hack. Nous avons la chance de continuer à vivre notre passion pour le rhum.<br /> Alex Guez
AlexGuez
Hello c’était un parti pris que j’ai choisi (l’anonymat m’a été proposé) mais je préfère participer à visage découvert. D’abord parce que c’est dans ma nature et que je veux participer au débat.
AlexGuez
plus précisément :<br /> Avant - pas d’assurance spécialisée, serveur mutualisé, infogerance limitée<br /> Après - assurance cyber, serveur dédié master et serveur backup, et serveur de dev régénéré périodiquement à partir des sauvegarde, pare-feu applicatif, admin sur ip en liste blanche et authentification multifacteur et bien plus encore
Fenouille
ça évite de rentrer sa carte bleue sur le site, surtout quand on a pas de carte éphémères (coucou crédit agricole)
dredd
Merci pour ces compléments d’infos de première main
Winpoks
Bien entendu, je n’ai rien contre, mon message ne te visait aucunement. Au contraire, de ton côté, ça aurait été dommage dans tous les cas de ne pas en profiter et de peut-être compenser une certaine perte. Je faisais mention du travail journalistique dans son ensemble qui essaye souvent de vendre de façon masqué des produits dans les articles, à la fin on devient méfiant même quand il n’y a pas de raison.
Breizhoo
C’est un virement, donc sans frais bancaires pour le bénéficiaire.<br /> Bénéficiaire qui ne peut donc pas être remboursé par la banque car celle-ci ne touche ici aucune commission, contrairement aux systèmes de paiements par carte bancaire qui prennent leur commission sur chaque opération mais offrent théoriquement quelques garanties.<br /> Le beurre et l’argent du beurre…
Breizhoo
Bravo.<br /> Heureux de voir que cette désagréable expérience ne vous a pas rendu trop amer, Guez.
Breizhoo
Merci pour ce témoignage.
ManuMike
soit l’IBAN est en FR et le hacker doit pouvoir être retrouvé, soit c’est pas un FR et là les clients sont un peu naïfs. Visiblement on ne peut pas annuler un virement, mais on peut le contester.
Vttiste
Un IBAN est sense lie une personne physique a un compte bancaire international. À lheure du KYC obligatoire partout comment se fait-il que la police ne puisse pas retrouver la personne et largent. Le système bancaire en theorie ne permet pas de telles manipulations
RomoR
Car il y a certains pays moins regardant que d’autres sur le KYC. Sans compter les comptes qui sont ouverts part des prêtes noms.<br /> J’ai aussi vu que des criminels utilisaient les comptes de vraies personnes, qui apparement regardent peu leur compte, pour faire transiter de l’argent dessus et ensuite le transférer ailleurs.<br /> Les possibilités sont donc multiples.
MattS32
Vttiste:<br /> Un IBAN est sense lie une personne physique a un compte bancaire international. À lheure du KYC obligatoire partout comment se fait-il que la police ne puisse pas retrouver la personne et largent. Le système bancaire en theorie ne permet pas de telles manipulations<br /> La différence entre la théorie et la pratique… Il y a malheureusement des banques qui sont ou ont été peu regardantes sur les contrôles d’identité à la création de comptes, et ce même au sein de l’UE.<br /> Par exemple il y a quelques années N26 avait été épinglée en Allemagne car une enquête avait montrer qu’il était possible d’y créer un compte avec de faux papiers d’identités.<br /> Et dès lors qu’une banque contrôlant mal l’identité fournit une CB ou un service d’achat/transfert de cryptos, il est possible de récupérer anonymement l’argent d’un compte frauduleux.
Voir tous les messages sur le forum
Haut de page

Sur le même sujet