Deux anciens militaires de l’US Air Force emprisonnés après avoir détourné des paiements d’entreprise par fraude au courriel

Deux ex-militaires US condamnés à 111 et 78 mois pour phishing et fraude BEC ayant détourné des millions de paiements d'entreprises.

Deux anciens militaires de l’US Air Force emprisonnés après avoir détourné des paiements d’entreprise par fraude au courriel
Fuites de données

Image d’illustration générée par IA

Deux anciens membres de l’US Air Force ont été condamnés à des peines de prison fédérales pour avoir mené une campagne d’hameçonnage et de compromission de messagerie professionnelle alors qu’ils étaient affectés à la base aérienne de Dover, dans le Delaware.

Chijioke Timothy Odimegwu, 25 ans, a été condamné à 111 mois de prison. Harafat Mogaji, 26 ans, a écopé de 78 mois, soit un total de 189 mois pour les deux hommes. Ils devront également chacun effectuer trois ans de liberté surveillée.

L’opération a duré plus de deux ans, impliqué des complices aux États-Unis et à l’étranger, et ciblé au moins 15 organisations. Les condamnations ont été annoncées le 29 septembre 2026, mais les sources divergent quant au jour de la semaine où elles ont été prononcées et annoncées par le ministère de la Justice.

L’hameçonnage a ouvert la voie à de véritables échanges sur des paiements

Les conspirateurs ont envoyé des messages d’hameçonnage pour obtenir les identifiants de messagerie d’employés. Une fois dans la boîte de réception d’une victime, les attaquants pouvaient consulter des échanges authentiques au lieu de devoir deviner quels employés, fournisseurs ou clients géraient les paiements.

Cet accès leur a permis de recourir à une forme bien connue, mais efficace, de compromission de messagerie professionnelle, ou BEC. Les conspirateurs surveillaient les échanges relatifs à des transactions en cours, s’inséraient dans des conversations par courriel déjà engagées et présentaient de fausses instructions de paiement comme des mises à jour légitimes.

Ils utilisaient à la fois des comptes compromis et des adresses courriel usurpées. Un message demandant à un employé d’effectuer un virement sur un nouveau compte bancaire pouvait ainsi s’inscrire dans le contexte d’une véritable transaction, avec des interlocuteurs connus et des échanges antérieurs reconnaissables.

Aucune exploitation de logiciel n’a été signalée. Aucun produit vulnérable, aucune version concernée ni aucun CVE n’ont été associés à l’affaire. L’opération reposait plutôt sur le vol d’identifiants, l’usurpation d’identité et la manipulation d’employés chargés des virements.

Les attaquants ont également obtenu les coordonnées bancaires, les codes d’identification personnels ainsi que les données de cartes de crédit et de débit de leurs victimes. Ils s’en sont servis pour effectuer des opérations non autorisées, régler des achats avec des données de carte volées, échanger des informations financières entre eux et, dans certains cas, vendre à d’autres pirates l’accès à des comptes compromis.

Deux virements interceptés donnent une idée des pertes possibles

La transaction la plus importante rendue publique portait sur plus de 1,68 million de dollars appartenant à une victime d’Iowa City, dans l’Iowa. Les fonds ont été détournés vers un compte bancaire de Chicago contrôlé par les conspirateurs. Une autre source arrondit le montant du virement à 1,7 million de dollars.

Une autre victime, dans l’Ohio, a vu un virement de 720 000 dollars redirigé. Les conspirateurs ont également tenté de détourner d’autres paiements concernant des organisations de l’Iowa et d’autres régions des États-Unis.

Ces montants ne constituent pas un bilan complet de la campagne. Les virements rendus publics ne représentent que deux transactions, alors que l’opération a ciblé au moins 15 organisations et que d’autres tentatives de détournement ont eu lieu. Le montant total des pertes subies par l’ensemble des victimes n’a pas été établi.

Cette ampleur illustre l’intérêt que représente l’accès aux courriels d’entreprise pour les criminels. Ils n’ont pas nécessairement besoin de créer une fausse facture ou d’établir une nouvelle relation d’affaires. En suivant le déroulement d’un paiement réel, ils peuvent intervenir au moment où une modification des coordonnées bancaires semble plausible.

Le rapport 2025 du FBI sur la cybercriminalité a recensé 24 768 plaintes pour fraude BEC et plus de 3 milliards de dollars de pertes. Ces chiffres replacent l’affaire de la base aérienne de Dover dans une catégorie de fraude plus vaste, qui continue d’entraîner des pertes considérables sans recourir à des logiciels malveillants sophistiqués ni à une vulnérabilité zero-day inconnue.

Peines de prison, dédommagements et liberté surveillée

Odimegwu a écopé de la peine la plus lourde : 111 mois de prison fédérale, soit plus de neuf ans. Il a également été condamné à verser 366 617,59 dollars de dédommagement.

Mogaji a été condamné à 78 mois, soit six ans et demi, et devra verser 995 680,45 dollars. Après leur sortie de prison, les deux hommes seront soumis à trois ans de liberté surveillée.

Certaines sources arrondissent les sommes dues à 366 617 dollars pour Odimegwu et à 995 680 dollars pour Mogaji. Les montants plus précis indiqués sont respectivement de 366 617,59 dollars et de 995 680,45 dollars.

Les deux hommes ont plaidé coupable en juin à des chefs d’accusation liés à la fraude électronique, à l’usurpation d’identité et à la fraude aux dispositifs d’accès. Le FBI et des forces de l’ordre locales ont participé à leur arrestation, selon les informations publiées sur l’enquête et les condamnations.

La date exacte des condamnations n’est pas claire au vu des sources disponibles. L’une indique que les hommes ont été condamnés un vendredi, tandis qu’une autre précise que le ministère de la Justice a annoncé les peines dans un communiqué publié un mardi. Cette divergence ne change rien aux peines de prison ni aux sommes à verser.

La campagne associait prise de contrôle de comptes et fraude aux paiements

L’efficacité de l’opération tenait à la combinaison de plusieurs formes de criminalité financière, plutôt qu’à une technique unique.

D’abord, l’hameçonnage fournissait les identifiants nécessaires pour accéder aux boîtes de réception des employés. Le groupe pouvait ainsi observer les activités habituelles de l’entreprise et les virements à venir.

Ensuite, les conspirateurs se servaient de ces informations pour repérer les échanges liés aux paiements. Au lieu d’envoyer des demandes génériques, ils pouvaient adapter leurs fausses instructions à des transactions que la victime attendait déjà.

Puis, ils usurpaient l’identité de participants de confiance en utilisant des comptes compromis ou des adresses ressemblantes. La prétendue modification des instructions de virement dirigeait alors des paiements légitimes vers des comptes bancaires contrôlés par le groupe.

Enfin, les données financières volées pouvaient servir à autre chose qu’à détourner des virements. Les identifiants bancaires, les codes PIN et les données de cartes de paiement pouvaient permettre d’effectuer des achats ou des opérations non autorisées, être échangés entre conspirateurs ou donner lieu à la vente de l’accès à des comptes à d’autres criminels.

Cette combinaison multipliait les risques. Une organisation touchée pouvait perdre un paiement important, exposer les données financières de ses employés ou de ses clients, et laisser une boîte de réception compromise à la disposition des attaquants, qui pouvaient continuer à la surveiller ou en revendre l’accès.

Que faire lorsqu’un changement de coordonnées de paiement est demandé ?

Aucune adresse courriel, aucun domaine, compte bancaire ou autre indicateur technique propre à cette campagne n’a été rendu public. Les défenseurs ne disposent donc d’aucune liste d’indicateurs publiée pour rechercher directement les traces de cette opération.

La méthode décrite met néanmoins en évidence le principal signal d’alerte : une demande de modification de coordonnées de paiement au cours d’un échange commercial en cours. Comme les criminels surveillaient de véritables conversations, les messages environnants pouvaient sembler crédibles.

Les organisations devraient vérifier tout changement de coordonnées bancaires par un canal indépendant, en utilisant les coordonnées déjà enregistrées plutôt que les numéros de téléphone ou les adresses fournis dans le courriel qui demande la modification. Les équipes chargées des paiements devraient examiner de plus près toute demande urgente, tout nouveau bénéficiaire ou tout changement inattendu de coordonnées bancaires.

En cas d’incident présumé, il faut également s’attaquer à la compromission de la boîte de réception. Rappeler un virement ou en interrompre un seul ne suffit pas à déloger un attaquant qui dispose encore d’identifiants valides et peut consulter des échanges en cours.

Les informations disponibles ne précisent pas quels services de messagerie ont été compromis ni si certaines mesures de sécurité faisaient défaut. Elles ne mentionnent pas non plus de correctif fourni par un fournisseur, puisqu’aucune vulnérabilité produit n’a été signalée.

Une tendance plus large à l’exploitation de comptes à des fins financières

Ces condamnations font suite à d’autres affaires fédérales impliquant des fraudes BEC et l’utilisation criminelle d’accès légitimes à des comptes. Le ressortissant ghanéen Derrick Van Yeboah a écopé de 85 mois de prison après avoir plaidé coupable, en mars 2026, d’avoir participé à un réseau frauduleux qui avait dérobé plus de 100 millions de dollars au moyen d’opérations BEC et d’escroqueries sentimentales. Extradé vers les États-Unis en août 2025, il a été condamné en juillet.

L’affaire Odimegwu et Mogaji est distincte, mais repose sur une logique économique similaire : l’accès à des communications de confiance peut servir à détourner des paiements avant que les victimes ne s’aperçoivent qu’un échange authentique a été manipulé.

Dans cette affaire, les conspirateurs auraient mené leurs activités alors qu’ils étaient en poste sur une base militaire américaine. Leurs condamnations sanctionnent les infractions commises, mais la leçon à retenir pour les entreprises est plus immédiate : l’accès à la véritable boîte de réception d’un employé peut donner à une demande de paiement frauduleuse l’apparence d’une simple formalité.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →