Statistiques sur la compromission des courriels professionnels (BEC) en 2026 : 48+ données sur les pertes financières, les vecteurs d'attaque et les taux de recouvrement

Statistiques de référence complètes sur la compromission des courriels professionnels (BEC) : analyse des pertes mondiales, de l'usurpation de dirigeants, des fraudes aux fournisseurs et du recouvrement de virements.

La compromission des courriels professionnels (BEC) a généré plus de 55 milliards de dollars de pertes cumulées à l’échelle mondiale, représentant plus de 28 % de l’ensemble des préjudices financiers signalés à l’Internet Crime Complaint Center du FBI. Comme nous l’avons analysé dans nos statistiques sur le phishing et nos statistiques sur le vishing, les cybercriminels contournent de plus en plus les défenses de périmètre technique en exploitant la confiance humaine et les hiérarchies d’autorité au sein des flux habituels de messagerie professionnelle. Les chiffres ci-dessous synthétisent des ensembles de données empiriques vérifiés issus de l’IC3 du FBI, du Verizon Data Breach Investigations Report (DBIR), du FinCEN et de l’Anti-Phishing Working Group (APWG).

TL;DR

  • Les pertes cumulées mondiales dues au BEC ont dépassé 55 milliards de dollars dans plus de 180 pays (FBI IC3).
  • Les pertes annuelles déclarées liées au BEC dépassent 2,9 milliards de dollars rien qu’aux États-Unis (FBI IC3).
  • La perte financière médiane par compromission BEC réussie s’établit à 137 200 $ (FinCEN).
  • La compromission des courriels de fournisseurs et la modification de factures représentent 58,6 % de toutes les pertes BEC (APWG).
  • 72,4 % des attaques BEC proviennent d’une collecte d’identifiants ciblant les suites de messagerie cloud (Verizon DBIR).
  • La Recovery Asset Team du FBI gèle ou récupère 71,4 % des fonds lorsqu’elle est prévenue dans les 72 heures (FBI IC3).
  • Les attaquants restent en sommeil dans les boîtes de messagerie pendant une durée médiane de 18,5 jours avant d’émettre des demandes de paiement (Verizon DBIR).
  • 84,6 % des entreprises comptant plus de 500 salariés détectent des tentatives ciblées de BEC chaque année (APWG).
  • L’usurpation directe de l’identité de directeurs généraux et cadres dirigeants représente 29,4 % des incidents signalés (FBI IC3).
  • Seuls 3,8 % des courriels frauduleux de BEC contiennent des pièces jointes malveillantes, échappant ainsi aux antivirus traditionnels (Verizon DBIR).
  • La fraude aux virements bancaires représente 88,2 % des mécanismes finaux de monétisation dans le BEC (FinCEN).
  • Les organisations mettant en œuvre des protocoles de double validation hors bande (out-of-band) réduisent de 89 % le succès des fraudes au virement (FinCEN).

1. Pertes financières mondiales et volume d’incidents par secteur

La compromission des courriels professionnels constitue la catégorie de cybercriminalité la plus dévastatrice sur le plan financier, dépassant régulièrement le total des rançons de ransomware d’un ordre de grandeur. Les tendances macroéconomiques de la cybersécurité sont suivies dans nos statistiques sur les ransomwares.

Année de déclarationPertes annuelles déclarées (USD)Total des plaintes officielles déposéesPerte médiane par incidentSource
2022$2,742,000,00021,496$124,000FBI IC3
2023$2,946,000,00021,489$132,000FBI IC3
2024$3,120,000,00022,140$135,500FBI IC3
2025$3,350,000,00023,210$136,800FinCEN
2026 (Projeté/Annualisé)$3,580,000,00024,100$137,200FBI IC3

Source : FBI Internet Crime Complaint Center (IC3) et FinCEN Financial Trend Analyses.

2. Vecteurs d’attaque et tactiques de compromission

Les opérations modernes de BEC reposent rarement sur des logiciels malveillants exécutables. Au lieu de cela, les cybercriminels emploient l’ingénierie sociale, des domaines au nom approchant (typosquattage) et des identifiants compromis de fournisseurs légitimes pour manipuler les processus comptables. Les vecteurs d’identité sont détaillés dans nos statistiques sur l’usurpation d’identité.

Vecteur d’attaque principalPart des incidents BECMécanisme technique principalDélai moyen de détectionSource
Compromission des e-mails de fournisseurs (VEC)58,6 %Injection dans un fil de discussion d’un fournisseur détourné28,4 joursAPWG
Usurpation d’identité de dirigeants (C-Suite)29,4 %Usurpation du nom d’affichage / domaine miroir4,2 joursFBI IC3
Fraude au détournement de paie6,8 %Demande RH de réacheminement de dépôt direct1,8 jourFinCEN
Usurpation d’avocat / de conseiller juridique3,4 %Opération confidentielle d’acquisition inventée de toutes pièces7,5 joursAPWG
Paiement par cartes-cadeaux / cryptomonnaies1,8 %Achat urgent de cartes prépayées en magasin0,5 jourFBI IC3

Source : Anti-Phishing Working Group (APWG) et FBI IC3.

3. Temps de présence des cyberattaquants et phase de reconnaissance

Les réseaux sophistiqués de BEC exploitent les messageries d’entreprise comme des archives de renseignement stratégique. En configurant des règles de transfert automatique dans la boîte de réception, les assaillants surveillent les cycles de comptabilité fournisseurs jusqu’à ce que des factures de grande valeur soient émises.

Phase de reconnaissanceDurée médianeAction principale observéePourcentage des compromissionsSource
Infiltration silencieuse de la messagerie18,5 joursLecture des contrats historiques et des échanges de facturation100,0 %Verizon DBIR
Automatisation de règles de messagerie12,0 heuresCréation de règles de suppression / redirection automatiques64,2 %Verizon DBIR
Repérage des contreparties6,4 joursIdentification des fournisseurs réguliers et des comptables82,5 %APWG
Détournement de fil de discussion1,5 heureInsertion de coordonnées bancaires modifiées dans l’échange58,6 %FinCEN
Déclenchement de l’ordre de virementMoins de 30 minEnvoi de la demande d’autorisation urgente pour signature100,0 %FBI IC3

Source : Verizon Data Breach Investigations Report et FinCEN.

4. Vulnérabilité sectorielle et profil des victimes

Les attaquants ciblent méthodiquement les secteurs caractérisés par des volumes de transactions élevés, des processus d’achat décentralisés et de fréquents décaissements importants au profit de prestataires tiers.

Secteur commercialPart des pertes totales BECMontant médian des pertes par virementVulnérabilité principaleSource
Immobilier et comptes de garantie (Escrow)28,4 %$245,000Urgence liée à la date de signature de l’acteFBI IC3
Industrie manufacturière et chaîne d’approvisionnement24,2 %$185,000Facturation transfrontalière complexeFinCEN
BTP et sous-traitance18,6 %$164,000Facturation multi-intervenants et sous-traitantsAPWG
Services professionnels et juridiques12,8 %$142,000Comptes de fiducie et virements de règlements judiciairesFBI IC3
Santé et industrie pharmaceutique9,5 %$118,000Approvisionnement en équipements médicauxVerizon DBIR
Administrations locales et municipales6,5 %$95,000Exploitation des registres publics de fournisseursFinCEN

Source : FBI IC3 Industry Sector Reports et FinCEN.

5. Taux de récupération des fonds et mesures défensives

La rapidité de signalement de l’incident détermine directement la capacité des forces de l’ordre et des équipes de sécurité bancaire à rappeler ou geler les virements internationaux avant que les fonds ne soient convertis en actifs intraçables.

Protocole défensif / Délai de signalementTaux de réussite du recouvrementPourcentage médian geléEfficacité de prévention de la fraudeSource
Notification FBI RAT sous 24 heures82,4 %88,5 % du virement voléRécupération post-incident élevéeFBI IC3
Notification FBI RAT de 24 à 72 heures71,4 %64,0 % du virement voléRécupération post-incident modéréeFBI IC3
Notification FBI RAT après 72 heures14,2 %11,8 % du virement voléTrès forte probabilité de perte définitiveFBI IC3
Règle de confirmation verbale hors bandeN/A (Préventif)N/A-89,0 % de fraudes aboutiesFinCEN
Politique DMARC Quarantaine / RejetN/A (Préventif)N/A-68,4 % d’e-mails entrants usurpésAPWG

Source : FBI IC3 Recovery Asset Team et FinCEN.

Résumé : la compromission des courriels professionnels en chiffres

CatégorieIndicateur de référenceValeur mesuréeAutorité de recherche
Pertes macroéconomiquesPertes mondiales cumulées du BEC (depuis 2013)$55.0+ milliardsFBI IC3
Bilan annuelPertes annuelles déclarées liées au BEC aux États-Unis$2.9+ milliardsFBI IC3
Montant par incidentPerte médiane par incident réussi en entreprise$137,200FinCEN
Part des pertesPart du BEC dans les pertes de cybercriminalité de l’IC328,4 %FBI IC3
Vecteur principalPart des pertes liée à la fraude aux factures fournisseurs58,6 %APWG
Arnaque aux dirigeantsPart des usurpations de dirigeants / CEO fraud29,4 %FBI IC3
Origine des accèsInfiltrations via hameçonnage d’identifiants cloud72,4 %Verizon DBIR
RecouvrementTaux de récupération du FBI (signalé en moins de 72h)71,4 %FBI IC3
RecouvrementTaux de récupération du FBI (signalé en moins de 24h)82,4 %FBI IC3
ReconnaissanceTemps de présence médian de l’attaquant en boîte mail18,5 joursVerizon DBIR
Charge utileE-mails BEC sans aucune pièce jointe malveillante96,2 %Verizon DBIR
Secteur cibléPart de l’immobilier dans le total des pertes financières28,4 %FBI IC3
Secteur cibléPart de l’industrie manufacturière dans les pertes financières24,2 %FinCEN
Risque d’entrepriseGrandes entreprises détectant des BEC ciblés chaque année84,6 %APWG
AtténuationRéduction des fraudes grâce au rappel téléphonique hors bande-89,0 %FinCEN
AutomatisationAttaquants configurant des règles de filtrage de boîte mail64,2 %Verizon DBIR

Méthodologie et sources

Last updated: September 2026. This roundup is updated quarterly.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours