Bastani Security
Réserver l’exercice d’incendie
Trousse gratuite · Pour les équipes immobilières et hypothécaires · Toronto et le Grand Toronto

La trousse contre la fraude par virement le jour de la clôture Puis les instructions de virement ont changé.

Un seul courriel usurpé contenant des coordonnées de virement « mises à jour » peut expédier la mise de fonds d'un client à un voleur, et l'argent ne revient presque jamais. Cette trousse vous donne le réflexe de vérification exact, les signaux d'alerte dans les courriels, un document d'une page à remettre aux clients et un plan calme pour la première heure si l'argent a déjà bougé. Aucune barrière d'inscription devant la valeur : lisez-la, copiez-la, mettez-la en pratique dès aujourd'hui.

  • La procédure exacte de vérification hors bande que votre équipe suit avant tout mouvement de fonds - rédigée pour qu'un adjoint puisse l'appliquer dès le premier jour
  • Une liste de contrôle des signaux d'alerte dans les courriels le jour de la clôture, que les agents peuvent garder sur le bureau
  • Un document d'une page destiné au client, « comment nous protégeons vos fonds », que vous pouvez personnaliser à votre image et envoyer
  • Un plan clair et sans panique pour la première heure si les fonds ont déjà été envoyés - qui appeler, dans quel ordre, tout de suite
Envoyez-moi la trousse modifiable par courriel

Gratuit, sans mur d’inscription. Vous voulez les modèles modifiables ou un coup de main pour le déploiement? Vous n’avez qu’à demander.

01

Pourquoi le jour de la clôture est la cible

Il s'agit d'une compromission de courriel d'affaires (BEC), et une transaction immobilière ou hypothécaire en est le terrain idéal : des sommes importantes, une date de clôture ferme et une dizaine de parties - agent, acheteur, avocat, courtier hypothécaire, prêteur - qui s'écrivent toutes par courriel. L'antivirus ne se déclenche jamais, car il n'y a aucun logiciel malveillant. Ce n'est qu'un courriel crédible au pire moment possible. Savoir exactement comment cela se déroule est la première défense.

Des semaines avant la clôture, un attaquant s'introduit discrètement dans une boîte de courriel de la chaîne - souvent au moyen d'un seul mot de passe réutilisé ou d'une page de connexion convaincante. Il n'agit pas encore ; il lit.
Il étudie le fil en silence : les noms, la date de clôture, le ton, le vocabulaire du compte en fiducie. Il apprend à parler exactement comme votre avocat, votre client ou vous-même.
Juste avant le mouvement des fonds, un courriel impeccable arrive avec des coordonnées bancaires « mises à jour » et une note sur un changement de dernière minute. Il correspond à tout ce que le client a déjà vu, alors personne ne le remet en question.
L'argent est viré et retiré en quelques heures. Le temps que quelqu'un appelle pour confirmer, il a disparu - et le client se tourne vers vous. La seule défense fiable est un réflexe de vérification, pas un outil.
Une règle à retenir : les coordonnées bancaires et de virement ne changent pratiquement jamais en cours de transaction. Traitez toute instruction « mise à jour » comme suspecte tant que vous ne l'avez pas vérifiée de vive voix, à un numéro auquel vous faites déjà confiance.
02

La procédure de vérification hors bande (à copier)

« Hors bande » signifie simplement : confirmez les instructions de paiement par un canal différent de celui par lequel elles sont arrivées. Si les coordonnées de virement sont venues par courriel, vous vérifiez par téléphone - à un numéro que vous aviez déjà, jamais celui indiqué dans le courriel. C'est l'unique réflexe qui déjoue presque toutes les fraudes par virement le jour de la clôture. Imprimez-la, collez-la près du bureau, et rendez-la non négociable avant tout mouvement de fonds.

Étape 1 - Déclencheur : chaque fois que des instructions de virement, des coordonnées de compte en fiducie ou une destination de dépôt arrivent ou changent, la procédure démarre. Aucune exception, même si tout « semble correct » et que la transaction est serrée.
Étape 2 - Utilisez un numéro connu, jamais celui du courriel : appelez le bureau de l'avocat ou de l'agence à un numéro tiré de votre dossier, de votre liste de contacts ou du site Web officiel du cabinet - jamais le numéro ou l'adresse de réponse du nouveau courriel. Les attaquants placent leur propre numéro « à appeler pour confirmer » directement dans le message.
Étape 3 - Relisez les détails à voix haute, ne posez pas de question fermée : lisez le nom du compte, le numéro d'institution, le numéro de transit et le numéro de compte à voix haute et faites confirmer chacun. Ne demandez pas « ces coordonnées sont-elles exactes ? » - une personne occupée répond oui. Faites-leur relire les leurs à voix haute.
Étape 4 - Vérifiez les changements en personne lorsque c'est possible : pour un premier virement ou tout changement d'instructions, confirmez de vive voix avec une personne que vous pouvez identifier. Soyez particulièrement vigilant devant l'urgence, le secret, ou un « nouvel adjoint / nouveau contact » avec qui vous n'avez jamais traité.
Étape 5 - Confirmez aussi de façon indépendante les coordonnées de réception du client : la fraude détourne aussi le produit de vente d'un vendeur ou un remboursement. Vérifiez les coordonnées bancaires du client de la même façon, directement avec le client, à un numéro qu'il vous a donné en personne ou plus tôt dans le dossier.
Étape 6 - Consignez-le : notez qui a vérifié, le numéro appelé, l'heure, et que les coordonnées ont été confirmées. Une ligne au dossier. Cela protège le client et cela vous protège.
Note sur les outils : les scénarios et les rappels vivent là où votre équipe travaille déjà - faites apparaître cette procédure dans les listes de contrôle de clôture de Lone Wolf, Dotloop ou Broker Bay, et épinglez-la dans le dossier de transaction pour qu'elle accompagne chaque dossier.
03

Signaux d'alerte dans les courriels le jour de la clôture (liste de contrôle de bureau)

Remettez ceci à chaque agent et adjoint qui touche à une clôture. Aucun de ces signaux à lui seul ne prouve la fraude - mais l'un d'eux signifie : arrêtez et appliquez la procédure de vérification avant que l'argent ne bouge. Lisez le courriel comme un sceptique, et non comme quelqu'un qui essaie de vider sa boîte de réception avant le dîner.

Des coordonnées de virement ou de compte en fiducie « mises à jour » ou « corrigées » qui arrivent à l'approche de la clôture - le classique changement.
Une adresse de réponse ou un « appelez ce numéro pour confirmer » différent de l'adresse habituelle du contact ou du numéro à votre dossier.
Des domaines subtilement ressemblants : une lettre échangée, .ca au lieu de .com, « cabinetnom-droit.com » plutôt que le vrai. Survolez l'expéditeur avant de lui faire confiance.
Pression et secret : « virez aujourd'hui », « n'en parlez pas encore à l'autre partie », « je suis en signature, occupez-vous-en ». L'urgence est l'outil préféré du fraudeur.
Une réponse qui reprend parfaitement le vrai fil, mais le détail concernant l'argent est nouveau - l'attaquant lit depuis un moment.
Une toute première instruction de paiement, ou un « nouvel adjoint / nouveau teneur de livres » avec qui vous n'avez jamais traité, qui envoie des coordonnées bancaires.
Un ton, une grammaire ou une signature légèrement différents de quelqu'un à qui vous écrivez tout le temps - fiez-vous à votre intuition et vérifiez.
Un lien « DocuSign » ou « signez pour débloquer les instructions de virement » - allez directement sur la plateforme source, jamais le lien dans le courriel.
04

Le document d'une page pour le client : comment nous protégeons vos fonds

La fraude par virement fonctionne en partie parce que les clients ignorent qu'elle existe - alors ils paniquent et agissent sur un faux courriel avant que quiconque ne l'intercepte. Remettez ceci aux clients au début de la transaction, pas le jour où les fonds bougent. Mettez-le sur votre papier à en-tête, envoyez-le avec la convention, et il accomplit deux choses : il protège leur argent et il fait paraître votre agence comme les professionnels qui l'ont vu venir.

Dites-le aux clients d'emblée : « Les coordonnées de virement et bancaires de cette transaction ne changeront pas par courriel. Si vous recevez un jour un message disant qu'elles ont changé, n'y donnez pas suite - appelez-nous d'abord au numéro que nous vous avons donné. »
Donnez-leur un seul numéro de téléphone de confiance, par écrit, et dites-leur de n'utiliser que ce numéro pour confirmer quoi que ce soit au sujet de l'argent - jamais un numéro tiré d'un courriel.
Fixez l'attente dès le départ : « Nous et votre avocat confirmerons les coordonnées de virement avec vous par téléphone avant tout mouvement de fonds. Si cet appel n'a pas lieu, le virement n'a pas lieu. »
Expliquez à quoi ressemble une fraude en mots simples : un courriel de dernière minute annonçant des « coordonnées bancaires mises à jour », l'urgence, le secret, une adresse légèrement différente - et le fait que de vrais professionnels ne les bousculeront jamais pour éviter une confirmation téléphonique.
Donnez une seule consigne en cas de doute : « Arrêtez, n'envoyez rien et appelez-nous. Nous préférerons toujours un appel de cinq minutes plutôt que de courir après un virement déjà parti. »
Rendez-le impossible à égarer : une seule page, à votre image, avec votre numéro de confiance, daté. Les clients le conservent parce qu'il concerne le plus gros chèque de leur vie.
05

Si les fonds ont déjà été envoyés : la première heure

Si un virement a abouti au mauvais compte, l'heure qui suit compte plus que toute autre. L'argent peut parfois être gelé ou rappelé si vous agissez vite - la rapidité l'emporte toujours sur les reproches. Gardez ceci là où votre équipe peut le saisir sous pression, car personne ne réfléchit clairement sur le moment. C'est une préparation pratique, pas un avis juridique ; faites intervenir un conseiller juridique tôt.

Appelez immédiatement la banque émettrice et demandez un rappel de virement / rappel SWIFT, ainsi que le signalement du transfert comme frauduleux. Chaque minute compte - les fonds sont souvent retirés en quelques heures.
Faites appeler le client à sa banque en parallèle pour faire de même de son côté et pour geler tout autre transfert.
Communiquez avec l'institution réceptrice si vous pouvez l'identifier, pour signaler la fraude et demander le gel des fonds.
Signalez-le au Centre antifraude du Canada (CAFC) au 1-888-495-8501 ou à antifraud-centre.ca, et déposez une plainte auprès de votre police locale - vous voudrez les numéros de dossier pour la banque et toute réclamation.
Conservez tout : ne supprimez pas les courriels, les en-têtes ou les textos. Faites des captures d'écran des messages et des coordonnées de virement. Ces preuves aident les banques, la police et tout assureur.
Avisez rapidement votre agence de courtage attitrée, l'avocat et votre assureur / assureur en responsabilité professionnelle - et vérifiez si une couverture criminalité ou cyber peut s'appliquer.
Changez le mot de passe et activez l'authentification multifacteur sur toute boîte de courriel possiblement compromise, afin que l'attaquant ne puisse pas continuer à surveiller le fil ou envoyer une « correction ».
Communiquez calmement avec le client par téléphone - il sera effrayé. Être la personne posée et organisée durant la première heure fait toute la différence entre un incident évité de justesse et un client perdu.
Comment l’utiliser

Imprimez la procédure de vérification et le plan de la première heure et collez-les là où les clôtures se déroulent vraiment - près du bureau de l'adjoint et du téléphone. Le document d'une page pour le client va sur votre papier à en-tête, envoyé au début de chaque transaction, pas le jour où les fonds bougent. Cette trousse est une préparation pratique, pas un avis juridique, d'assurance ou financier - confirmez les procédures de compte en fiducie et de vérification avec votre avocat et votre agence de courtage attitrée.

Une liste de vérification, c’est un début. Un exercice, ça marque durablement.

L’Exercice d’incendie cybernétique mène ces attaques exactes contre votre équipe - en toute sécurité - pour que les réflexes de cetrousse d’outils deviennent une seconde nature. Trois heures, sur place, avec un plan de 30 jours noté.

Réserver l’exercice d’incendie Voir la page immobilier et prêts hypothécaires →
Cette trousse est-elle vraiment gratuite, ou est-ce un entonnoir de vente déguisé ?

Elle est véritablement à vous. Copiez la procédure dans votre liste de contrôle de clôture, remettez le document d'une page aux clients, collez le plan de la première heure près du téléphone - sans piège. Si votre équipe préfère répéter l'attaque en direct plutôt que simplement lire à son sujet, c'est ce que fait notre Exercice d'intervention cyber, mais la trousse tient debout d'elle-même.

Nous utilisons Lone Wolf, Dotloop et Broker Bay - est-ce que cela s'intègre à notre flux de travail ?

Oui. La procédure de vérification est conçue pour vivre à l'intérieur des listes de contrôle de clôture et des dossiers de transaction que vous utilisez déjà, afin qu'elle accompagne chaque transaction. Les habitudes fonctionnent de la même façon quelle que soit la plateforme - l'essentiel est que les coordonnées de virement soient confirmées de vive voix avant que l'argent ne bouge.

Lire une trousse est une chose - comment amener nos agents à réellement le faire sous pression ?

C'est justement l'écart qu'un document ne peut combler, et c'est exactement à cela que sert l'Exercice d'intervention cyber. Nous faisons vivre à vos agents et à votre adjoint une tentative de fraude par virement le jour de la clôture, sécuritaire et autorisée - sans logiciel malveillant, sans argent réel, sans humilier personne - pour que le réflexe de vérification soit une mémoire musculaire lorsque le vrai courriel arrive. C'est une séance en direct d'environ trois heures pour tout votre bureau, 3 900 $ + HST, et vous repartez avec cette procédure adaptée à votre cabinet et un plan de 30 jours avec pointage.

Plus de ressources dans la bibliothèque de ressources · des questions? contact@bastani.org