SCB Cameroun
Secteur Financier et Bancaire
Type d'attaque
Ingénierie sociale (T1204)
Phishing (T1566)
Smishing (T1660)
Statut
Confirmé
Impact
Modéré
Fiabilité
Vérifié
Résumé & analyse
Cette campagne de phishing contre la SCB est une attaque de type "Brand Impersonation" (Usurpation de marque).
- Le Modus Operandi :
- L'appât : Les clients reçoivent un email utilisant le logo et la charte graphique de la SCB. Le message prétexte souvent une "mise à jour obligatoire du compte", une "activité suspecte détectée" ou une "nouvelle réglementation de la COBAC".
- Le vecteur : Un lien hypertexte redirige vers un site miroir (une copie presque parfaite de l'interface SCB Online).
- La récolte : Une fois que le client saisit son identifiant et son code secret, les informations sont envoyées directement aux serveurs des cybercriminels.
- L'Objectif : Prendre le contrôle des comptes bancaires pour effectuer des virements frauduleux ou des achats en ligne non autorisés.
- Impact : Pertes financières directes pour les clients et dégradation de la confiance numérique envers les services de banque à distance.
Pourquoi la SCB ?
- Notoriété : En tant qu'institution historique, elle dispose d'une large base de clients, ce qui augmente mathématiquement le taux de réussite des campagnes de masse.
- Convergence Groupe : L'appartenance à un grand groupe international (Attijariwafa Bank) fait de la filiale camerounaise une cible pour tester des kits de phishing développés pour d'autres marchés (Maroc, Sénégal, etc.).
Sources
La banque a émis plusieurs alertes de sécurité officielles
Envoi de SMS d'alerte, blocage des faux sites par l'ANTIC
Recommandations
- Déploiement du 2FA (Authentification à deux facteurs) : Généraliser l'usage d'une application d'authentification ou de notifications "In-App" pour valider toute connexion, rendant les identifiants volés inutilisables seuls.
- DMARC/SPF/DKIM : Renforcement technique des serveurs mail de la banque pour empêcher l'envoi d'emails dont l'expéditeur semble être @scb.cm.
- Éducation des clients : Rappeler qu'aucune banque ne demande jamais de code secret ou de mot de passe par email ou SMS.

