CYBERAZIMUT
Surveillance de votre exposition sur Internet

Une lettre
de trop

Le 13 mars 2026, une municipalité vire 545 598 $ à son entrepreneur. L'argent part ailleurs. Ses propres systèmes n'avaient pas été touchés : un domaine enregistré quatre jours plus tôt portait une lettre de plus que le sien.

Le déroulement des faits
13 mars 2026Caroline du Sud

Surfside Beach, 4 155 habitants. Un virement de 545 598,30 $ part chez un inconnu.

Des courriels demandent que le quatrième paiement du chantier, dû à Wildcat Contractors (l'entrepreneur qui enfouit les fils le long d'Ocean Boulevard), passe du chèque au virement électronique. Le domaine utilisé, surfsidesbeach.org, avait été enregistré le 9 mars, quatre jours plus tôt : un « s » de plus que le surfsidebeach.org de la municipalité. Avant de payer, la ville écrit au vrai domaine de l'entrepreneur pour demander un rappel téléphonique. La réponse contient un numéro, et la revue ne pourra pas établir s'il venait d'un employé de Wildcat ou des fraudeurs. Le virement part le jour même. L'affaire est découverte le 28 avril, 46 jours plus tard, et l'argent avait abouti dans un compte en Utah.

Revue indépendante commandée par la ville, publiée en juillet 2026, rapportée par WBTW. L'enquête judiciaire numérique conclut qu'aucun accès non autorisé aux systèmes internes ni aux comptes Microsoft 365 de la ville n'a été trouvé. Elle portait sur la municipalité seulement : l'état du courrier électronique de l'entrepreneur n'a pas été examiné.

23 déc. 2025 au 15 janv. 2026L'Oréal

705 domaines enregistrés en trois semaines, et pas un seul ne répondait encore.

Tous accolent un mot lié à l'embauche au nom de la marque : applicationloreal.com, processhiringloreal.com, lorealhiringnetwork.com. Deux registraires, 52 titulaires déclarés, mais vraisemblablement un ou deux acteurs derrière l'ensemble. Aucun de ces 705 domaines ne servait de site web au moment du dépôt de la plainte. Ils étaient en réserve, prêts à servir. La marque a obtenu leur transfert par une procédure de règlement de litige.

Décision UDRP rendue sous l'égide de l'OMPI, rapportée par Domain Name Wire le 18 mars 2026.

5 juin 2025Analyse de 600 domaines

Les faux domaines n'imitent pas votre site web. Ils imitent vos outils internes.

En passant en revue plus de 600 domaines liés à un même groupe entre le premier trimestre de 2022 et celui de 2025, des chercheurs relèvent que 81 % d'entre eux usurpent des fournisseurs de technologie plutôt que la marque publique de la cible. Les mots qui reviennent dans les adresses sont vpn, helpdesk, okta, sso, mfa, servicedesk. Le détail qui compte pour la suite : ces domaines restent actifs moins de sept jours en moyenne.

ReliaQuest, analyse publiée le 5 juin 2025. Jeu de données de plus de 600 domaines, du premier trimestre de 2022 au premier trimestre de 2025.

Ce que ces trois cas ont en commun

Aucun de ces domaines n'a été piraté. Ils ont été achetés.

Trois ans avant le virement de Surfside Beach, le gouvernement du Canada avait décrit le procédé en deux phrases, sur son site de sensibilisation grand public.

« Pour ce faire, les cybercriminels mettent en ligne un site Web qui s'apparente à un autre site connu, mais dont le nom de domaine est mal orthographié. »

« À première vue, le faux site peut sembler légitime; c'est précisément ce qui permet aux cybercriminels de tromper les gens afin de voler leurs renseignements personnels. »

Gouvernement du Canada, Centre canadien pour la cybersécurité, campagne Pensez cybersécurité, 20 février 2023. Le terme technique est « typosquattage », ou détournement d'adresse URL.

Le mot important n'est pas « piratage ». C'est « s'apparente ».

Les courriels de Surfside Beach venaient d'un domaine appartenant au fraudeur, régulièrement enregistré, payé quelques dollars. La revue indépendante n'a trouvé aucune intrusion dans les systèmes de la municipalité. De quel côté un compte de courrier a pu être compromis, personne ne l'a établi : la revue portait sur la ville, pas sur son entrepreneur. Ce qui est certain, c'est que le nom qui a servi à tromper n'a été volé à personne.

Et la victime n'est presque jamais celle qu'on croit. Le faux domaine de Surfside Beach a servi à tromper un fournisseur. Ceux de l'affaire L'Oréal visaient des candidats à l'embauche. Ceux du troisième cas visaient les employés eux-mêmes, en imitant le portail VPN ou le service d'assistance. Votre domaine est un actif dont vous ne contrôlez que la moitié : le nom exact vous appartient, tout ce qui lui ressemble appartient au premier qui l'enregistre.

Le chiffre qui résume tout le problème n'est pas 545 598 $. C'est 46. Pendant ces 46 jours, la ville pensait avoir payé son entrepreneur, et l'entrepreneur attendait son paiement. La ville avait pourtant vérifié ce qu'on lui avait appris à vérifier : elle a demandé un rappel téléphonique. Personne ne surveillait le seul objet qui aurait révélé la fraude en une minute : un domaine presque identique, apparu quatre jours avant le virement.

Pourquoi personne ne l'a vu venir ?

Le problème n'est pas de bloquer ces domaines. C'est de savoir qu'ils existent.

Ce n'est pas une impression. Les deux chiffres qui suivent expliquent pourquoi la vérification annuelle ne peut pas fonctionner.

1 sur 3déjà malveillant

Sur plus de 30 000 domaines sosies mesurés en six mois, plus de 10 000 servaient déjà à quelque chose

L'analyse portait sur plus de 500 des sites les plus visités au monde, entre février et juillet 2024. Les services professionnels, où logent la comptabilité, le droit et le conseil, comptaient pour plus du quart des marques imitées, juste derrière les services Internet.

Zscaler ThreatLabz, Phishing via Typosquatting and Brand Impersonation: Trends and Tactics, publié le 10 septembre 2024.

4 joursentre l'achat et le vol

La fenêtre se compte en jours, pas en trimestres

Le domaine de Surfside Beach a été enregistré le 9 mars et a servi le 13. Dans l'analyse des 600 domaines, la durée de vie utile est du même ordre : moins de sept jours d'activité en moyenne avant abandon. Une vérification faite une fois par année a une chance sur cinquante de tomber pendant la fenêtre. Le reste du temps, elle ne trouve rien et rassure.

Dates de Surfside Beach : revue indépendante de la ville, juillet 2026. Durée de vie des domaines : ReliaQuest, 5 juin 2025.

Ce n'est pas de la négligence, c'est une question de rythme. Une PME a un fournisseur informatique payé pour que les choses fonctionnent, pas pour interroger chaque matin le registre des noms de domaine. Personne n'a de raison de taper son propre nom avec une faute de frappe.

Et l'essentiel n'est jamais rapporté. Les Canadiens ont déclaré plus de 704 M$ de pertes à la fraude en 2025, et plus de 2,4 G$ depuis 2022. Le communiqué qui annonce ces chiffres rappelle qu'on estime que 5 % à 10 % seulement des cas sont signalés. Ce n'est pas une mesure du typosquattage en particulier : c'est l'ordre de grandeur de ce qui se joue en silence dans la même famille de tromperie.

Ce qu'une surveillance comme celle proposée par CyberAzimut observe

Permutations plausibles

Lettres manquantes, doublées ou interverties, et extensions voisines, générées à partir de votre seul nom de domaine.

Domaines qui répondent

Lesquelles de ces variantes sont enregistrées et servent réellement une page aujourd'hui.

Ressemblance visuelle

Une comparaison d'image avec votre page d'accueil, pour séparer le domaine parqué de celui qui vous imite pour tromper.

Authentification du courriel

Qui peut écrire au nom de votre domaine, et quels services envoient réellement en son nom.

Constat daté

Une entrée ouverte dans votre portail quand une variante confirmée apparaît, refermée quand elle disparaît.

Rapport transmissible

Un document daté pour la direction, un client qui vous audite ou votre courtier d'assurance.

L'analyse est entièrement externe : aucun logiciel sur vos serveurs, aucun accès à vos systèmes, aucune interruption. Elle démarre d'un nom de domaine et regarde ce qui lui ressemble, exactement comme le ferait quelqu'un qui prépare un courriel en votre nom.

Ce que ce n'est pas, et il faut le dire : ce n'est pas un service de retrait de domaine, ni une protection de marque, ni une démarche juridique. Nous ne parlons pas aux registraires et nous ne déposons pas de plainte à votre place. Nous vous disons ce qui existe, ce qui vous imite vraiment, et quand ça change. On ne peut pas surveiller ce qu'on n'a jamais pris la peine de nommer.

Les quatre questions

Elles ne demandent aucune connaissance technique. Elles se posent à votre responsable informatique, à votre fournisseur de services, ou aux deux dans la même rencontre.

01Est-ce qu'on sait quels domaines ressemblent au nôtre, aujourd'hui ?

Bonne réponseUne liste datée, revue à une fréquence connue, qui couvre les fautes de frappe plausibles et les extensions voisines, pas seulement notre nom exact.
À creuser« On n'y a jamais pensé. » Le domaine de Surfside Beach a été enregistré quatre jours avant le virement.

02Comment un changement de coordonnées bancaires est-il validé chez nous ?

Bonne réponseUn rappel téléphonique à un numéro déjà connu, jamais à celui qui figure dans le courriel, et une deuxième signature au-delà d'un certain montant.
À creuser« On rappelle au numéro qu'ils nous donnent. » Surfside Beach a demandé un rappel par courriel : le numéro reçu en réponse, personne n'a pu dire s'il venait de l'entrepreneur ou du fraudeur.

03Si un faux domaine servait à écrire à nos clients, combien de temps avant qu'on l'apprenne, et par qui ?

Bonne réponseUne surveillance qui tourne en continu, parce que ces domaines vivent souvent moins d'une semaine.
À creuser« Un client finirait par nous le dire. » À Surfside Beach, la nouvelle est venue de l'extérieur, 46 jours plus tard.

04Est-ce qu'on distingue un domaine simplement enregistré d'un domaine qui imite vraiment notre site ?

Bonne réponseUne vérification qui compare la page servie à la nôtre, et qui met de côté ce qui est inoffensif au lieu de tout remonter.
À creuser« On regarde s'il est pris. » Les 705 domaines de l'affaire L'Oréal ne répondaient pas encore. Ils étaient prêts.
Le premier geste ne coûte rien

Une minute pour le savoir, sans nous.

Ces quelques lignes se copient telles quelles dans un terminal : PowerShell sur Windows, Bash sur macOS et Linux. Elles fabriquent les fautes de frappe les plus courantes sur votre nom de domaine, puis demandent au DNS lesquelles répondent. Rien n'est installé, rien n'est envoyé nulle part, et aucun des sites trouvés n'est visité.

# Remplacez cyberazimut.com par votre propre nom de domaine complet.
$ErrorActionPreference = 'SilentlyContinue'
$domaine = "cyberazimut.com"
$nom = $domaine.Substring(0, $domaine.IndexOf('.'))
$exts = @($domaine.Substring($domaine.IndexOf('.') + 1), 'com', 'ca', 'net', 'org') | Select-Object -Unique

$variantes = [System.Collections.Generic.HashSet[string]]::new()
$variantes.Add($nom) | Out-Null
for ($i = 0; $i -lt $nom.Length; $i++) {
  $variantes.Add($nom.Remove($i,1)) | Out-Null                            # lettre en moins
  $variantes.Add($nom.Insert($i+1, $nom[$i])) | Out-Null                  # lettre doublee
}
for ($i = 0; $i -lt $nom.Length - 1; $i++) {
  $car = $nom.ToCharArray()
  $tmp = $car[$i]; $car[$i] = $car[$i+1]; $car[$i+1] = $tmp
  $variantes.Add(-join $car) | Out-Null                                   # lettres interverties
}

foreach ($v in ($variantes | Sort-Object)) {
  foreach ($ext in $exts) {
    try {
      $tache = [System.Net.Dns]::GetHostAddressesAsync("$v.$ext")
      if ($tache.Wait(1500) -and $tache.Status -eq 'RanToCompletion') {
        $ip = $tache.Result | Where-Object AddressFamily -eq 'InterNetwork' | Select-Object -First 1
        if ($ip) { Write-Output "$v.$ext  ->  $ip" }
      }
    } catch {}
  }
}
Write-Output "Termine. Un domaine qui repond n'est pas forcement hostile."

Le premier domaine que vous reconnaissez dans la liste devrait être le vôtre : c'est le témoin que tout fonctionne. Les suivants sont des domaines qui existent, qui répondent, et que vous n'avez pas enregistrés.

Ce que ce résultat ne prouve pas : qu'ils sont hostiles. Beaucoup sont parqués par des revendeurs, certains appartiennent à des entreprises légitimes, et quelques-uns sont à vous sans que personne ne s'en souvienne. Le tri commence là, et c'est exactement ce que la comparaison visuelle automatise. Le script ne couvre pas non plus les caractères qui se ressemblent, comme le « I » majuscule mis à la place du « l » minuscule, ni les extensions autres que .com, .ca, .net et .org. C'est un sondage, pas un inventaire.

Sources : Revue indépendante commandée par la ville de Surfside Beach (Caroline du Sud), publiée en juillet 2026 et rapportée par WBTW ; virement de 545 598,30 $ du 13 mars 2026, domaine surfsidesbeach.org enregistré le 9 mars 2026, découverte le 28 avril 2026 ; population de 4 155 habitants au recensement de 2020. Décision UDRP rendue sous l'égide de l'OMPI concernant 705 noms de domaine enregistrés du 23 décembre 2025 au 15 janvier 2026, rapportée par Domain Name Wire le 18 mars 2026. ReliaQuest, analyse publiée le 5 juin 2025 (jeu de données de plus de 600 domaines, du premier trimestre de 2022 au premier trimestre de 2025). Gouvernement du Canada, Centre canadien pour la cybersécurité, campagne Pensez cybersécurité, « Connaissez-vous le typosquattage? », 20 février 2023. Zscaler ThreatLabz, Phishing via Typosquatting and Brand Impersonation: Trends and Tactics, 10 septembre 2024 (plus de 500 domaines parmi les plus visités, février à juillet 2024). Bureau de la concurrence du Canada, communiqué du 6 mars 2026, citant les données du Centre antifraude du Canada. Montants de Surfside Beach en dollars américains, montants de fraude au Canada en dollars canadiens.
CyberAzimut · Faits vérifiés au 10 septembre 2026 · Québec, Canada · Données hébergées en sol canadien · Catalogue d'observations aligné sur le NIST CSF 2.0 · cyberazimut.com