Comment vérifier un site web pour substitution d'identifiants : guide étape par étape

Comment vérifier un site web pour substitution d'identifiants : guide étape par étape
La substitution de coordonnées sur un site semble banale, et c'est là son danger. Une entreprise peut « soudainement » changer de compte bancaire, un responsable peut changer de numéro de téléphone, et la page de paiement peut avoir un lien qui mène nulle part ou vers un portefeuille étranger. Pour le client, cela signifie des frais supplémentaires. Pour l'entreprise, c'est un litige, un remboursement, une perte de confiance et des discussions qui s'éternisent.
Le plus souvent, l'escroc ne casse pas tout. Il lui suffit de 1 à 2 points d'entrée : un e-mail au nom d'un employé, un accès au CMS, un mot de passe faible sur l'hébergement. Ensuite, un bloc sur la page est modifié, et l'acheteur paie au mauvais endroit. Si vous devez rapidement vous orienter dans un sujet connexe, cela sera utile Comment vérifier un site web pour fraude : guide, mais ici, il s'agit précisément de la substitution de coordonnées.
1. Qu'est-ce que la substitution de coordonnées et pourquoi est-elle dangereuse
Le remplacement des coordonnées n'est pas seulement un nouveau compte dans la facture. Cela inclut les contacts, l'e-mail, les liens de paiement, les QR codes, les informations bancaires, les signatures dans les e-mails et même le texte dans le PDF. Un seul caractère change dans l'adresse — et le client écrit déjà au mauvais endroit. Un seul chiffre change dans le numéro de compte — et l'argent va à un destinataire étranger.
Pour l'entreprise, le risque est double. Premièrement, l'argent peut passer à côté de la caisse. Deuxièmement, la réputation en souffrira : le client ne s'intéresse que rarement à savoir qui est vraiment responsable — l'hébergement, le sous-traitant ou un employé interne. Il ne voit qu'une chose : il y avait un certain compte sur le site, puis un autre. Et cela suffit pour créer un conflit.
Un autre problème est le remplacement caché dans les e-mails. Le client a reçu la facture, a ouvert la pièce jointe, a payé, et deux jours plus tard, il s'est avéré que les coordonnées avaient été remplacées. De tels cas durent souvent 1 à 2 semaines, le temps que la comptabilité et le support vérifient les anciennes versions des documents. Oui, c'est désagréable.
2. Signes qui peuvent indiquer un remplacement
Le premier signal — des changements inattendus dans les factures et les documents. Si hier, il y avait un BIC dans le PDF et qu'aujourd'hui il y en a un autre, c'est un motif d'arrêt. Un autre marqueur — de nouveaux boutons de paiement qui n'étaient pas là auparavant, ou d'anciens boutons menant à un domaine inconnu. La vérification prend 5 minutes et en fait économiser des heures.
Faites attention aux adresses e-mail. Même un point, un tiret ou un changement de domaine de company.ru à company-pay.ru change déjà le sens. Le téléphone est également vérifié non pas par son apparence, mais par les faits : le numéro peut sembler similaire, mais ne pas être le vôtre. Le remplacement des coordonnées est souvent déguisé en « mise à jour technique », et c'est la première chose à vérifier manuellement.
Il existe aussi des symptômes plus grossiers : le formulaire de commande commence à collecter des champs supplémentaires, les coordonnées dans le pied de page du site ont disparu, et un nouveau compte est apparu dans les e-mails de l'auto-répondeur. Si la page « Paiement » a soudainement 3 méthodes de transfert au lieu de 1, ce n'est pas toujours une erreur de designer. Parfois, c'est un point d'attaque. Pour comparer, il est utile d'ouvrir comment vérifier un site pour la présence d'une page et de voir comment les sections de service sont généralement présentées.
3. Quelles sections du site vérifier en premier
Commencez par la page « Contacts ». C'est là que l'on change le plus souvent le téléphone, l'e-mail, l'adresse du bureau et les liens vers les messageries. Ensuite, ouvrez « Paiement » ou « Coordonnées », si une telle page existe. En général, on y trouve le NIF, le compte bancaire, le BIC, le nom du bénéficiaire et parfois un modèle de paiement. Un symbole incorrect est déjà un motif d'enquête.
Ensuite, vérifiez les fiches produits et les pages de services. La substitution aime se cacher dans les descriptions, dans le bouton « Acheter », dans la fenêtre contextuelle et dans le court bloc de texte au-dessus du pied de page. N'hésitez pas à ouvrir la page depuis un téléphone et un ordinateur : parfois, l'attaquant ne change que la version mobile. Et oui, cela arrive.
Regardez également les documents PDF. Facture, contrat, tarif, acte — tout cela est souvent falsifié, car le fichier est téléchargé et n'est pas vérifié à nouveau avec le site. Une autre zone de risque est les courriels et les réponses automatiques. Ils peuvent contenir une ancienne bannière de signature, mais avec un nouveau lien de paiement. Le courriel est arrivé à 9h12, et la substitution a eu lieu à 9h10 — voilà une fenêtre d'attaque.
Si le site a une page de retour, vérifiez-la aussi. Le fraudeur ne s'attaque pas toujours à « Paiement » ; parfois, il modifie les sections où le client cherche la procédure de remboursement et laisse son numéro de carte. Cette vérification aide à vérifier si le site a une page, car la logique des pages de service est similaire.
4. Comment vérifier le site techniquement
Tout d'abord, comparez la version actuelle du site avec la sauvegarde. Vous avez besoin de 2 captures : celle d'hier et celle d'aujourd'hui. Si vous avez configuré des sauvegardes, ouvrez l'archive et vérifiez des fichiers spécifiques : le modèle de la page de paiement, le pied de page, le bloc de contact, le fichier de génération PDF. Même 1 ligne dans le modèle peut changer les coordonnées.
Ensuite, consultez le journal des modifications dans le CMS. Dans le panneau d'administration, l'auteur, la date et l'heure de la modification sont souvent visibles. Si le gestionnaire de contenu n'a jamais touché aux coordonnées, et que la modification provient d'un nouvel utilisateur à 03:17, c'est déjà un signal. L'historique des modifications conserve parfois les anciennes versions du texte, vous verrez donc immédiatement ce qui a été supprimé. Sans théorie superflue.
Vérifiez les fichiers sur le serveur. Surtout ceux qui gèrent les modèles, le traitement des formulaires, l'affichage des coordonnées et l'envoi des courriers. Un fichier infecté peut remplacer le numéro de compte uniquement pour une partie des visiteurs, par exemple pour les utilisateurs d'un certain navigateur ou d'une certaine région. Ce genre de choses aime se faire discrètement.
S'il y a accès au panneau d'administration, comparez ce qui y est visible avec ce qui s'affiche sur la page publique. Parfois, des données correctes sont déjà présentes dans l'admin, tandis que le site affiche un ancien cache ou un script tiers qui remplace le texte original par un texte étranger. Si vous constatez une divergence, notez-la immédiatement, pas le lendemain.
5. Comment vérifier les données de paiement et bancaires
Vérifiez le numéro d'identification fiscale, le compte bancaire, le BIC, le nom du bénéficiaire et l'objet du paiement avec les documents officiels de l'entreprise. Si un seul élément ne correspond pas, ce n'est pas un détail, mais une raison d'arrêter le paiement. Pour les vérifications internes, conservez un modèle de facture de référence, approuvé par la comptabilité et le juriste, et ne le modifiez pas sans enregistrement dans le journal.
Les liens de paiement sont vérifiés séparément. Ouvrez l'adresse en entier, pas seulement le bouton. Vérifiez le domaine, le protocole, les caractères superflus, les sous-domaines et les redirections. Si le lien passe par un raccourcisseur et que vous ne l'utilisez pas, c'est un motif de méfiance. Les QR codes ne sont pas non plus sûrs par défaut : ils peuvent être remplacés en 30 secondes, et le client ne s'en rend même pas compte.
Il existe aussi une méthode simple. Prenez 2 canaux différents : un site et un contrat papier, ou un site et une facture de la comptabilité. Si les informations correspondent aux deux endroits, le risque est plus faible. Si elles ne correspondent pas, commencez par déterminer où se trouve la source de l'erreur. À ce stade, beaucoup demandent pour la première fois comment vérifier un site pour détecter un remplacement d'informations sans faire appel à un développeur, et la réponse est généralement la même : il faut comparer non seulement le texte, mais aussi le chemin par lequel le client accède au paiement.
| Que vérifier | Où chercher | À quoi faire attention |
|---|---|---|
| NIF et nom | Informations, contrat, facture | Correspondance exacte de l'écriture |
| Compte courant et BIC | Page de paiement, PDF | 1 chiffre d'erreur est déjà critique |
| Lien de paiement | Bouton, lettre, code QR | Domaine, redirections, protocole |
| Bénéficiaire du paiement | Facture, caisse, formulaire de paiement | Correspondance avec le nom officiel |
6. Que faire si le remplacement a été confirmé
La première étape consiste à désactiver la page ou le formulaire suspect. Si vous n'avez accès qu'à l'admin, retirez le bloc de la publication et restaurez l'ancienne version à partir de la sauvegarde. N'attendez pas la fin de la journée. Le remplacement des informations dans le fonctionnement du site n'aime pas les pauses : plus la page reste ouverte longtemps, plus le risque de perdre le paiement augmente.
Ensuite, restaurez les informations correctes à partir du modèle de référence. Vérifiez non seulement la page, mais aussi l'e-mail, le PDF, le message automatique, la signature du responsable et la page dans la version mobile. Si le remplacement a eu lieu à plusieurs endroits, corrigez les 5 points en même temps. Sinon, le client verra l'ancien lien dans l'e-mail et le nouveau sur le site, ce qui créera de la confusion.
Puis, informez les clients si des commandes ou des paiements ont été affectés. Écrivez brièvement : ce qui s'est passé, quelles sont les informations correctes, où s'adresser si le paiement est déjà parti ailleurs. Ne faites pas un texte qui s'étend sur 2 écrans. Les gens ont besoin d'une réponse, pas d'une stylistique.
Changez les mots de passe et fermez les accès inutiles. Vérifiez les comptes des employés, des sous-traitants, le mail de l'administrateur, FTP, l'hébergement et le panneau CMS. S'il y a eu une connexion suspecte, notez l'heure et l'IP, puis demandez à un spécialiste de vérifier les logs. On y voit souvent d'où a commencé la substitution.
7. Comment protéger le site contre une nouvelle substitution
Commencez par les droits d'accès. Le responsable du contenu ne doit pas avoir accès aux fichiers système, et le sous-traitant ne doit pas avoir un accès complet à toute l'administration, si sa tâche est seulement la mise en page. L'authentification à deux facteurs sur le panneau de contrôle et le mail réduit considérablement le risque, surtout si quelqu'un stocke le mot de passe dans le navigateur.
Il est utile de tenir un journal des modifications. Qui, quand et quoi a changé - 3 lignes suffisent déjà à clarifier en cas d'incident. Si le site est petit, un simple tableau suffit. Si le projet est grand, utilisez le contrôle de version et les notifications de modifications dans les sections critiques. Pas pour le plaisir, mais pour ne pas chercher le coupable à travers des captures d'écran.
Les sauvegardes ne sont pas nécessaires «au cas où», mais selon un calendrier. Conservez les 2-3 dernières versions pour pouvoir revenir sur une modification ratée en 10-15 minutes. Ajoutez une surveillance des fichiers : si le modèle des informations change, vous devez en être informé, et non pas une semaine plus tard par le client. Ce n'est pas un luxe.
Une autre couche de protection consiste à vérifier les scripts et plugins externes. La substitution peut parfois provenir d'un module de paiement tiers ou d'un formulaire de contact. Si vous avez un ancien plugin qui n'a pas été mis à jour depuis 8 mois, vérifiez-le en premier. Et n'oubliez pas de tester le site après les mises à jour sur une copie séparée, et non pas directement sur le domaine de production.
8. Quand faut-il faire appel à des spécialistes
Si le remplacement n'a touché qu'un seul bloc de texte, un administrateur de site peut s'en charger. Mais si des fichiers ont été modifiés sur le serveur, si des utilisateurs inconnus sont apparus ou si les informations sont à nouveau remplacées après un retour en arrière, faites appel à un développeur et à un spécialiste de la sécurité de l'information. Un remplacement répété le même jour signifie presque toujours que l'accès est encore ouvert.
Un avocat est nécessaire lorsque des transferts vers des informations bancaires étrangères ont déjà eu lieu ou qu'il y a un risque de litige avec un client. Il aidera à documenter l'incident, à conserver la correspondance et à préparer des notifications. Parfois, il est plus important de ne pas réparer le site dans la première minute, mais de bien collecter les preuves : captures d'écran, journaux, heures de modifications, copies de pages. Cela permet ensuite d'économiser non pas des heures, mais des semaines.
Si vous n'êtes pas sûr de l'endroit où chercher le remplacement, il est préférable de procéder à une vérification sur plusieurs couches : contenu du site, courriels, PDF, accès, liens de paiement, journaux CMS. Plus il y a de points de correspondance, plus il est facile de comprendre où le remplacement a eu lieu. Et oui, dans de telles situations, la précipitation est presque toujours un obstacle.
En pratique, il suffit souvent de 4 vérifications : ouvrir la page des coordonnées, comparer le compte avec le modèle, vérifier le courriel de paiement et consulter les journaux de modifications des derniers jours. S'il y a une divergence à au moins un endroit, ce n'est plus une supposition, mais une recherche de la cause.



