SCB Cameroun
Le 17 mai 2019, SCB Cameroun publie sur son compte LinkedIn officiel une alerte intitulée « [ALERTE SUR LE PHISHING — E-mail frauduleux] », mettant en garde sa clientèle contre une campagne de courriels usurpant l'identité de la banque.
Ce que la source établit
- L'émetteur : la banque elle-même, sur son canal officiel.
- La date : 17 mai 2019, établie par l'horodatage technique de la publication.
- Le vecteur : le courrier électronique, et la qualification retenue par la banque est le phishing.
- L'alerte a été relayée : 32 réactions et 6 republications à ce jour, et un commentaire d'un internaute demandant quelle est la véritable adresse électronique de la banque — signe que le doute portait bien sur l'identification de l'expéditeur légitime.
Ce qui n'est pas établi
- Le contenu du message frauduleux. Le corps de l'alerte est publié sous forme d'image et n'est pas restituable en texte ; l'article miroir du site de la banque a été retiré. Le prétexte employé, l'adresse usurpée et l'existence d'un site de collecte ne sont donc pas documentés.
- L'ampleur : nombre de clients ciblés, nombre de victimes, préjudice. Aucun chiffre n'est public.
- La durée de la campagne et sa date de début.
- Les suites : aucune plainte, aucune intervention de l'ANTIC ni de la COBAC n'est documentée sur ce cas.
Correction apportée à cette fiche
Cette fiche était datée du 5 juillet 2024 et présentée comme un phénomène récurrent de juin 2024 à janvier 2025. Elle décrivait une campagne d'usurpation de marque avec site miroir de « SCB Online », des prétextes de « mise à jour obligatoire du compte » ou de « nouvelle réglementation de la COBAC », l'envoi de SMS d'alerte par la banque et le blocage de faux sites par l'ANTIC.
Aucun de ces éléments n'est attesté. Le fil d'actualités de SCB Cameroun ne comporte aucune alerte de sécurité entre 2023 et septembre 2026, et les cinquante-cinq publications recensées sur cette période sont institutionnelles. Ni SMS d'alerte, ni intervention de l'ANTIC visant la SCB n'ont laissé de trace — ce sont pourtant les faits les plus aisément documentables s'ils avaient eu lieu. La seule alerte de sécurité publiée par cette banque dans toute son histoire publique en ligne est celle du 17 mai 2019, et c'est désormais l'objet de cette fiche.
Une prudence particulière s'imposait ici : la maison mère de la SCB, Attijariwafa bank, publie régulièrement des alertes d'usurpation abondamment relayées au Maroc. Une alerte du groupe n'est pas une alerte de la filiale camerounaise.
Réserve de vérification
La page Facebook de SCB Cameroun n'a pas pu être parcourue sur la période juin 2024 – janvier 2025. Les banques camerounaises publient une part importante de leurs alertes sur ce canal sans les reprendre ailleurs. Si une alerte y figurait à ces dates, elle constituerait un épisode distinct, à traiter dans sa propre fiche.
Ce que cet incident donne à voir du cadre camerounais : ce qui est obligatoire, ce qui ne l'est pas, et ce dont personne n'a à rendre compte.
Usurpation de marque par courriels reprenant le logo et la charte de la banque, avec des prétextes de « mise à jour obligatoire » ou de « nouvelle réglementation de la COBAC ». L'invocation d'une autorité de régulation comme appât montre qu'aucun canal officiel ne permet au client de vérifier une communication qui se réclame du régulateur.
- Déploiement du 2FA (Authentification à deux facteurs) : Généraliser l'usage d'une application d'authentification ou de notifications "In-App" pour valider toute connexion, rendant les identifiants volés inutilisables seuls.
- DMARC/SPF/DKIM : Renforcement technique des serveurs mail de la banque pour empêcher l'envoi d'emails dont l'expéditeur semble être @scb.cm.
- Éducation des clients : Rappeler qu'aucune banque ne demande jamais de code secret ou de mot de passe par email ou SMS.
SCB Cameroun — « [ALERTE SUR LE PHISHING — E-mail frauduleux] », publication officielle sur le compte LinkedIn de la banque, 17 mai 2019 à 17 h 36 UTC
https://www.linkedin.com/posts/scb-cameroun_alerte-sur-le-phishing-e-mail-frauduleux-activity-6535206317588652032-OOTX/
Date établie par décodage de l'identifiant d'activité LinkedIn (6535206317588652032 >> 22 = horodatage Unix en millisecondes).
Le corps de l'alerte est diffusé sous forme d'image ; seul son intitulé est disponible en texte. La page correspondante du site de la banque (scbcameroun.net, article 17) n'est plus accessible.

