Une attaque de compte de 4,5 millions de dollars: ce que tout investisseur devrait savoir sur la protection de son patrimoine pendant ses vacances

Naviguer en vacances avec père et fils

Que s'est-il passé

Un investisseur de Calgary poursuit TD Waterhouse Canada Inc. après que des fraudeurs auraient piraté ses comptes TD Direct Investing alors qu'il était en vacances à Hawaï.

Selon Le Globe and Mail, les intrus ont vendu ses avoirs et ont investi plus de 5 millions de dollars dans une action de Hong Kong peu cotée.

Lorsque l'entreprise s'est effondrée, il a perdu environ 4,5 millions de dollars d'épargne-retraite.

La TD affirme qu'il a effectué les transactions lui-même ou qu'il n'a pas sécurisé son compte. Rien n'a été prouvé devant les tribunaux, mais l'affaire montre à quelle vitesse la richesse peut disparaître une fois que les informations de connexion tombent entre de mauvaises mains.

Pourquoi cela continue de se produire

Il ne s'agit pas d'un incident isolé.

La Banque TD a fait face à d'autres problèmes graves contrôle réglementaire ces dernières années, et avocats spécialisés dans les fraudes en valeurs mobilières continuer à déposer des réclamations d'investisseurs qui affirment que les contrôles ont échoué.

Les banques surveillent étroitement leurs systèmes centraux, mais les véritables points faibles se situent souvent ailleurs : les appareils personnels, les mots de passe des comptes et les comptes de messagerie des clients échappent tous à la supervision et au contrôle de la banque.

Pourquoi les voyages font de vous une cible

Il convient de s'arrêter sur le calendrier : la fraude présumée s'est produite alors que l'investisseur était absent à Hawaï. Ce n'est pas une coïncidence qui mérite d'être oubliée.

Les vacances font sortir les gens de leur routine à dessein, et c'est exactement ce qui les rend propices au repos et mauvais pour la sécurité.

À la maison, la plupart des gens ont des habitudes sans même y penser : consulter leurs comptes autour d'un café le matin, remarquer un e-mail étrange entre deux réunions, reconnaître quand quelque chose ne va pas sur un relevé.

Les voyages bouleversent chacune de ces habitudes à la fois:

- Vous utilisez le réseau Wi-Fi de l'hôtel ou de l'aéroport, qui est rarement aussi sécurisé que votre réseau domestique.
- Vous consultez vos e-mails et vos applications bancaires rapidement, souvent à court de temps entre deux activités. Une alerte de connexion suspecte peut donc être ignorée au lieu d'être lue attentivement.
- En cas de changement de fuseau horaire, les notifications peuvent arriver à 3 heures du matin et être rejetées sans être lues.

De nombreuses personnes « débranchent » intentionnellement leurs finances lorsqu'elles voyagent, considérant les vacances comme une pause complète par rapport à la surveillance.

Les fraudeurs comprennent bien cette tendance. Les prises de comptes se regroupent autour d'absences connues : vacances, longs voyages et/ou voyages d'affaires.

Une fenêtre de quelques jours sans que personne ne surveille un compte de près suffit souvent pour vendre des avoirs et placer des fonds dans une position volatile unique, ce qui est exactement ce qui s'est prétendument produit dans ce cas.

Rien de tout cela ne signifie que les gens ne devraient pas voyager ou se débrancher, ils le devraient. Cela signifie que la surveillance ne peut pas reposer sur le fait que le titulaire du compte se souvient de s'enregistrer depuis une plage d'Hawaï.

Mesures que vous pouvez prendre dès maintenant

Les habitudes de base, surtout avant et pendant le voyage, réduisent considérablement vos propres risques:

- Activez l'authentification multifactorielle pour chaque compte de courtage, banque et e-mail.
- Utilisez un mot de passe unique et sécurisé pour chaque compte financier. Ne le réutilisez jamais.
- Évitez de vous connecter à des comptes financiers sur le réseau Wi-Fi public ou hôtelier lorsque vous voyagez.
- Configurez des alertes de compte pour les transactions, les retraits et les tentatives de connexion avant de partir.
- Désignez une personne en qui vous avez confiance pour qu'elle consulte les relevés pendant votre absence.
- Passez en revue attentivement l'activité de votre compte dans les jours qui suivent le retour.
- Renseignez-vous auprès de votre maison de courtage sur la possibilité de limiter ou de geler le trading sur marge si vous l'utilisez rarement.

Là où les habitudes personnelles ne suffisent pas

Même les personnes prudentes sont prises pour cible, surtout lorsqu'elles quittent leur routine.

C'est une lacune que Richter Guardian est censé combler.

Les agents de sécurité des entreprises et des banques s'arrêtent à la porte du lieu de travail. Ils ne surveillent pas le téléphone personnel, l'ordinateur portable ou le compte de messagerie dont un fraudeur a réellement besoin.

Les Guardians de Richter surveillance et prévention le service surveille en permanence, y compris pendant les déplacements des clients, pour détecter les informations d'identification compromises et les activités suspectes. Si quelque chose ne va pas, les clients ne sont pas laissés seuls à le résoudre.

Notre équipe de réponse aux incidents, le Cyber Defence Desk, est joignable par téléphone, e-mail, vidéo ou application mobile pour expliquer ce qui se passe et orienter les prochaines étapes.

L'essentiel

Les vacances devraient être synonymes de repos et non de vigilance. Pour les particuliers fortunés et les familles possédant des comptes complexes et plusieurs appareils, quelqu'un doit toujours regarder pendant que vous ne l'êtes pas. La protection ne doit pas s'arrêter là où s'arrête votre routine.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.

Protection numérique des cadres
Abonnez-vous à la newsletter

Abonnez-vous pour recevoir chaque semaine nos dernières nouvelles et informations dans votre boîte de réception.

En vous inscrivant, vous acceptez notre Politique de confidentialité.
Merci ! Votre candidature a été reçue !
Oups ! Une erreur s'est produite lors de l'envoi du formulaire.

Protégez votre vie numérique en détectant les risques avant qu'ils ne s'intensifient

Richter Guardian vous offre une cybersécurité au niveau de l'entreprise adaptée aux particuliers, aux familles et aux dirigeants.

Surveillance et renseignement sur les menaces 24h/24 et 7j/7
Détection du vol d'identité et de l'usurpation d'identité
Restauration rapide en cas d'incident et conseils d'experts
Have questions after reading?
Blogue

Articles connexes

Illustration: Voyages et médias sociaux – rester en sécurité

Conseil en sécurité: Voyages et médias sociaux – Comment rester en sécurité

Publier vos vacances en temps réel sur les médias sociaux peut vous exposer à des risques. Comment profiter de vos vacances tout en restant en sécurité.

PRÉSENTATION

Il est naturel de vouloir immortaliser les moments spéciaux de vos vacances et de les partager sur des plateformes comme Facebook et Instagram avec votre famille et vos amis. Toutefois, publier vos photos pendant que vous êtes encore en voyage peut vous exposer à divers risques liés à la cybersécurité. Les cybercriminels exploitent souvent les médias sociaux pour recueillir de l'information sur vos projets de voyage, et en partageant vos vacances en temps réel, vous pourriez, sans le savoir, devenir une cible.

COMMENT AMÉLIORER VOTRE SÉCURITÉ EN VACANCES?

En suivant ces précautions, vous pouvez profiter de vos vacances tout en réduisant au minimum les risques associés au partage sur les réseaux sociaux :

  1. Informez vos enfants sur la sécurité en matière de médias sociaux : Assurez-vous qu'ils comprennent l'importance des pratiques de partage sécurisées pendant et après le voyage.
  2. Partagez des photos après le retour à la maison : Même s'il peut être tentant de publier en temps réel, il est préférable d'attendre votre retour à la maison.
  3. Evitez de publier les détails de votre voyage ou de votre itinéraire : Préservez la confidentialité de vos réservations de voyage. Le partage de numéros de confirmation pour les réservations d'hôtel, les billets d'avion ou les excursions en ligne peut fournir aux cybercriminels des renseignements précieux.
  4. Désactivez le suivi GPS : Avant d'entreprendre votre voyage, désactivez le suivi GPS sur toutes vos applications de médias sociaux.
  5. Refusez les demandes de personnes inconnues : Soyez prudent lorsque vous recevez des demandes d'amitié d'étrangers.
  6. Configurez votre compte en mode privé : Restreignez l'accès à vos renseignements personnels en les partageant uniquement avec des personnes que vous connaissez.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.

Illustration : Campagnes de hameçonnage visent hôtels et agences de voyage

Conseil en sécurité: Enregistrement en Toute Sécurité – Des Campagnes de Hameçonnage Visent les Hôtels et les Agences de Voyage

Des campagnes d'hameçonnage ciblent les hôtels et agences de voyage via des canaux légitimes. Comment repérer l'arnaque et rester en sécurité.

Présentation

Le secteur du tourisme retrouve progressivement ses chiffres d'avant la pandémie grâce à la levée des restrictions de voyage et de confinement à l'échelle mondiale. Malheureusement, les cybercriminels profitent également de cette reprise en lançant des campagnes sophistiquées pour compromettre les systèmes des sites de réservation, des hôtels et des agences de voyage. Une fois ces systèmes compromis, les cybercriminels s'en servent pour envoyer des courriels d'hameçonnage aux clients existants.

Résumé de l'arnaque d'hameçonnage visant les hôtels et agences de voyage

  1. Hameçonnage — Les attaquants envoient des messages en se faisant passer pour l'hôtel ou l'agence de voyage. Ces messages, envoyés via des canaux légitimes, demandent souvent une vérification supplémentaire des informations de carte de crédit.
  2. Nouvelle cible — Une fois les systèmes de l'hôtel compromis, les cybercriminels utilisent les canaux de communication de l'hôtel pour cibler les clients légitimes.
  3. Fichiers malveillants — Le fichier compressé téléchargé contient en réalité des exécutables malveillants (malware) qui infiltrent l'ordinateur de l'employé.
  4. Tromper les employés — En créant un sentiment d'urgence, l'attaquant envoie un lien URL par courriel, supposément contenant des documents essentiels. Le lien redirige l'employé vers une plateforme d'hébergement légitime (Google Drive, Dropbox, etc.), où il télécharge un fichier compressé.
  5. Point d'entrée — La campagne débute avec un acteur malveillant contactant un hôtel ou une agence de voyage pour obtenir des informations sur une réservation.

Comment rester en sécurité

  1. Faites confiance à votre instinct — Si un courriel vous semble suspect, contactez directement l'hôtel ou l'agence de voyage pour vérifier la légitimité de la communication.
  2. Prenez votre temps — Les attaquants cherchent souvent à créer un sentiment d'urgence. Prenez le temps d'examiner attentivement tout courriel vous demandant des informations sensibles ou des paiements.
  3. Eviter de cliquer sur des liens non sollicités — Soyez toujours sceptique vis-à-vis des liens non sollicités, même s'ils proviennent d'une source de confiance. Vérifiez l'URL pour repérer des signes potentiels de fraude.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.

Illustration de l'article : Pourquoi les applications d'authentification sont plus sûres que les SMS

Conseil en sécurité: Pourquoi les applications d'authentification sont plus sûres que les SMS pour sécuriser vos connexions

L'authentification multifacteur renforce la sécurité de vos comptes. Les applications d'authentification sont plus sûres que les SMS car les codes ne peuvent pas être interceptés. Voici pourquoi et comment protéger vos comptes.

PRÉSENTATION

L'une des meilleures façons de renforcer la sécurité de vos comptes est d'activer l'authentification multifacteur (AMF) : cela signifie que vous avez besoin de plus qu'un simple identifiant et mot de passe pour vous connecter. Nous recommandons vivement l'usage de l'AMF pour tous vos comptes sensibles.

Cependant, toutes les méthodes AMF ne se valent pas. Les applications d'authentification sont nettement plus sécurisées que la méthode par SMS, car elles génèrent les codes de sécurité directement sur votre appareil. À l'inverse, les codes reçus par SMS peuvent être interceptés.

QU'EST-CE QUE L'AUTHENTIFICATION MULTIFACTORIELLE ET POURQUOI EST-ELLE ESSENTIELLE?

L'AMF ajoute une étape supplémentaire lors de la connexion. En plus de votre identifiant et de votre mot de passe, vous devez fournir une seconde preuve d'identité, comme un code reçu via une application ou un message texte.

Cette étape supplémentaire rend l'accès à votre compte beaucoup plus difficile pour un pirate, même s'il connaît votre mot de passe.

AMF METHOD #1: QU'EST-CE QU'UNE APPLICATION D'AUTHENTIFICATION?

Une application d'authentification est une application mobile qui génère des codes de sécurité pour la connexion. Ces codes sont des TOTP (mots de passe à usage unique basés sur le temps) et changent toutes les 30 à 60 secondes.

Pour configurer une telle application, il suffit de scanner un QR code ou d'entrer une clé secrète. Cela lie l'application à votre compte et permet à l'application de générer les bons codes à chaque session.

Pour vous connecter, saisissez votre identifiant, votre mot de passe, ainsi que le code actuel affiché dans l'application. Si ce code correspond à celui attendu par le serveur, l'accès est accordé.

Parmi les applications les plus utilisées :

  • Duo Mobile
  • Authy
  • Authentificateur Microsoft
  • Authentificateur Google

AMF #2 METHOD: SMS AUTHENTICATION

L'authentification par SMS repose sur l'envoi d'un code de sécurité via message texte. You entrez ce code en complément de votre identifiant et de votre mot de passe. Ce code (OTP — mot de passe à usage unique) est temporaire, valable pour une seule utilisation.

Certaines plateformes peuvent également envoyer ces codes par e-mail, mais le principe reste le même.

POURQUOI LES APPLICATIONS SONT PRÉFÉRABLES AUX SMS

Les applications d'authentification offrent une sécurité supérieure aux SMS pour plusieurs raisons :

  • Renouvellement constant : les codes changent automatiquement toutes les 30 à 60 secondes, rendant leur vol bien plus difficile.
  • Pas d'interception : les attaques dites « par interposition » (man-in-the-middle) permettent de voler les SMS, mais pas les codes générés en local.
  • Pas de risque de détournement de carte SIM (SIM swapping) : les hackers ne peuvent pas détourner votre numéro pour recevoir vos codes.
  • Moins de risques de piratage : les codes sont générés en local sur votre appareil, contrairement aux SMS qui transitent par les réseaux.

COMMENT LES CYBERCRIMINELS INTERCEPTENT LES CODES SMS

Voici deux techniques couramment utilisées :

  • Dérivation de carte SIM : un cybercriminel contacte votre opérateur mobile, usurpe votre identité et fait activer une nouvelle carte SIM à votre nom. Il reçoit alors tous vos messages, y compris les codes d'accès.
  • Attaques de type « par interposition » : les cybercriminels interceptent votre trafic sur un Wi-Fi public non sécurisé (dans un café, un aéroport, etc.), et capturent vos SMS.

COMMENT SÉCURISER VOS COMPTES

  • Pferiez une application d'authentification au lieu du SMS, chaque fois que c'est possible.
  • Protégez votre téléphone avec un mot de passe ou un code PIN robuste.
  • Évitez les réseaux Wi-Fi publics pour saisir vos codes de sécurité.
  • Ne partagez jamais vos codes, même avec une personne de confiance.
  • Restez vigilants face aux tentatives d'hameçonnage (hameçonnage) visant à vous soutirer vos informations.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.