L’hameçonnage est une technique d’ingénierie sociale par laquelle des pirates utilisent des pratiques frauduleuses pour recueillir les données sensibles des internautes. Les hameçonneurs obtiennent des informations précieuses sous couvert d’anonymat et commettent des fraudes sans craindre d’être identifiés.
Grâce aux attaques par hameçonnage, les escrocs peuvent mettre la main sur des informations personnelles, comme des données financières et des identifiants de connexion, ou implanter des logiciels malveillants dans le système hôte.
D’année en année, les attaques par hameçonnage se multiplient. Un rapport de SlashNext montre que les activités d’hameçonnage ont augmenté de manière constante pendant la pandémie, avec 255 millions d’attaques par hameçonnage pour la seule année 2022. Parmi ces attaques, le vol d’identifiants reste la forme la plus courante.
Cet article passe en revue quelques exemples récents d’attaques par hameçonnage très médiatisées et leurs conséquences. Il fournit ensuite quelques conseils rapides pour prévenir les attaques par hameçonnage dans votre organisation.
Twilio et Signal
En août 2022, la plateforme de communications cloud Twilio a été victime d’une attaque d’ingénierie sociale au cours de laquelle des employés ont été trompés et amenés à transmettre des informations sensibles sur des clients dans le cadre d’une attaque par hameçonnage par SMS.
Selon les informations disponibles, les employés ont reçu des messages du service informatique de Twilio leur indiquant qu’ils devaient se connecter pour réinitialiser leurs mots de passe.
Les employés ont été redirigés vers un faux site ressemblant à celui de Twilio et invités à cliquer sur des liens malveillants. Une fois les liens intégrés ouverts, les attaquants se sont emparés de leurs identifiants et les ont utilisés pour accéder au système interne de Twilio et dérober des informations essentielles sur les clients.
Après enquête, Twilio a publié un communiqué indiquant que l’incident avait touché au total 93 comptes Authy et 209 clients. Le service de messagerie Signal a également révélé que cet incident avait pu compromettre les données personnelles d’environ1 900 de ses clients.
Allegheny Health Network
Le 31 mai 2022, Allegheny Health Network (AHN) a subi une attaque par hameçonnage qui a entraîné l’exposition d’informations de santé protégées (PHI) d’environ 8 000 patients.
Un employé du réseau a été ciblé par un lien malveillant dans un e-mail, ce qui a compromis son compte. Une fois le lien ouvert, les attaquants ont pu accéder au compte de messagerie de l’employé et, par son intermédiaire, à des informations sensibles et critiques sur les patients.
Selon AHN, les PHI compromises comprenaient les noms des patients, leurs dates de naissance, numéros d’identification, antécédents médicaux, diagnostics et traitements, adresses e-mail, numéros de téléphone et numéros de permis de conduire.
Après avoir découvert la compromission de son système, AHN a immédiatement isolé son système informatique et mis en place des mesures préventives. L’organisation a également fait appel à une agence de cybersécurité pour déterminer la cause profonde de l’incident.
AHN a même offert gratuitement pendant deux ans des services de protection contre l’usurpation d’identité aux personnes dont les numéros de sécurité sociale et les informations financières avaient été divulgués.
Mailchimp
En mars 2022, des pirates ont utilisé des techniques d’ingénierie sociale pour cibler les employés de Mailchimp et compromettre leurs comptes. Dans un premier temps, les attaquants ont obtenu illégalement des identifiants d’utilisateur afin d’accéder aux comptes clients de Mailchimp. Puis, à l’aide de ces comptes, les pirates ont lancé des attaques par hameçonnage ciblées contre des entreprises qui utilisaient les e-mails de Mailchimp.
Bien que l’équipe de Mailchimp ait réagi rapidement pour maîtriser l’incident, les pirates ont tout de même compromis 300 comptes clients de Mailchimp et exporté les informations d’audience de 102 comptes. En outre, des acteurs malveillants ont également mis la main sur les clés API de clients, qu’ils ont utilisées pour envoyer des messages usurpés.
Une nouvelle fois, en août 2022, Mailchimp a été victime d’une attaque par hameçonnage Okta qui a également ciblé Twilio et Klaviyo.
Mailchimp a encore été la cible d’une attaque en janvier 2023. Il s’agissait de la troisième compromission en moins d’un an. Une fois de plus, ses employés ont été dupés par un e-mail d’hameçonnage, ce qui a permis aux attaquants de pirater leur outil d’administration des comptes. Cette fois, les acteurs malveillants ont pu accéder aux données de 133 clients.
Oktapus
En juillet 2022, une vaste campagne d’hameçonnage appelée Oktapus a spécifiquement ciblé les clients d’Okta, le leader de la gestion des identités et des accès (IAM). Plus de 130 organisations ont été compromises, 10 000 identifiants Okta ont été dérobés et 169 domaines distincts ont été identifiés lors de l’attaque.
Selon les chercheurs en sécurité de Group-IB, les employés ont reçu des SMS contenant un lien vers des sites d’hameçonnage qui reproduisaient la page d’authentification Okta de leur entreprise. Lorsque l’utilisateur cliquait sur le lien et accédait à la page malveillante, il lui était demandé de saisir un code d’authentification à deux facteurs (2FA). Une fois le code renseigné, les pirates obtenaient l’accès à toutes les ressources auxquelles ces utilisateurs avaient eux-mêmes accès.
Les organisations ciblées se trouvaient principalement aux États-Unis et au Royaume-Uni, et la plupart étaient des éditeurs de logiciels fournissant des services cloud. Parmi les entreprises ciblées figuraient Mailchimp, CloudFlare, Microsoft, AT&T, Verizon Wireless, Twitter, T-Mobile, Coinbase, Binance et Epic Games.
Malgré l’ampleur de l’attaque, l’analyse de Group-IB indique que le sujet « X » (l’acteur malveillant à l’origine de la campagne) était relativement inexpérimenté et avait utilisé des méthodes peu sophistiquées pour mener l’attaque.
Types d’attaques par hameçonnage
Un e-mail — ou un SMS ou appel téléphonique — d’hameçonnage utilise souvent un langage qui inspire la peur à l’utilisateur et le pousse à agir rapidement.
Les types d’attaques par hameçonnage les plus courants sont les suivants :
- Attaques par e-mail : L’hameçonnage par e-mail est l’une des formes d’hameçonnage les plus courantes : les fraudeurs se font passer pour des organisations légitimes et envoient des e-mails contenant des pièces jointes malveillantes.
- Vishing : Le vishing, ou hameçonnage vocal, consiste pour un pirate à tenter d’obtenir des informations personnelles en simulant un appel provenant d’une organisation réputée.
- Hameçonnage ciblé : L’hameçonnage ciblé est une forme d’attaque visant des victimes précises ou une organisation donnée.
- Whaling : Le whaling est une forme spécialisée d’attaque par hameçonnage ciblé visant les cadres dirigeants d’une entreprise.
- Hameçonnage par clonage : Dans le cadre de l’hameçonnage par clonage, les escrocs reproduisent un e-mail légitime afin d’inciter les utilisateurs à cliquer dessus.
Prévenir les attaques par hameçonnage
Même s’il est impossible de prévenir les attaques par hameçonnage de manière totalement efficace, le meilleur moyen d’éviter tout dommage est de disposer d’une équipe bien informée et vigilante. Vous pouvez également mettre en place l’authentification multifacteur (MFA) et utiliser un logiciel anti-hameçonnage pour renforcer votre protection.
N’ouvrez que les e-mails provenant de sources fiables
Il est recommandé de n’ouvrir que les e-mails provenant de sources fiables que vous connaissez, d’éviter de cliquer sur des liens suspects et de ne jamais télécharger de pièces jointes sans avoir préalablement vérifié leur légitimité.
Les e-mails provenant de sources inconnues peuvent contenir des logiciels malveillants et d’autres menaces. Même si vous connaissez l’expéditeur, si le contenu de l’e-mail semble étrange, mieux vaut le supprimer que l’ouvrir.
Voici d’autres moyens de déterminer si un e-mail n’est pas fiable :
- Il contient des macros intégrées.
- Il utilise des formats tels que les fichiers .reg, .exe, .msi, .cmd et .js.
- Il est truffé de fautes de grammaire.
Formez vos employés
L’un des meilleurs moyens de prévenir les attaques par hameçonnage dans une organisation consiste à former votre personnel aux pratiques de communication sécurisée et à le sensibiliser aux conséquences d’une attaque par hameçonnage. Les organisations devraient régulièrement mettre en place des programmes de formation afin de sensibiliser les employés aux activités d’hameçonnage et de les aider à repérer les activités suspectes.
Un programme solide de formation des employés à la lutte contre l’hameçonnage devrait inclure des fonctionnalités de signalement, une formation à la conformité, des contenus pédagogiques à jour, des supports d’hameçonnage simulé, ainsi que des fonctionnalités de renseignement sur les menaces.
Utilisez l’authentification multifacteur (MFA)
Intégrer la MFA à votre stratégie de lutte contre l’hameçonnage est une étape importante pour protéger vos appareils. La MFA utilise des méthodes d’authentification supplémentaires, comme un code PIN, un jeton de sécurité physique ou une identité biométrique, pour confirmer l’identité d’un utilisateur. Ainsi, même si les pirates parviennent à franchir la première couche de sécurité, ils doivent encore disposer d’une autre méthode d’authentification pour accéder au compte d’un utilisateur.
Utilisez un logiciel anti-hameçonnage
Alors que les particuliers et les organisations sont régulièrement victimes de tentatives d’hameçonnage, l’utilisation d’un bon logiciel anti-hameçonnage constitue l’une des meilleures précautions contre ces attaques.
Les logiciels anti-hameçonnage analysent les e-mails entrants pour détecter les usurpations et identifient puis isolent les messages malveillants en temps réel, protégeant ainsi vos systèmes sensibles. En outre, ces solutions vous empêchent d’accéder à des sites web malveillants.
Les principales fonctionnalités à rechercher dans un logiciel anti-hameçonnage sont les suivantes :
- Analyse de la boîte de réception.
- Mise en quarantaine des appareils infectés.
- Compatibilité avec les appareils mobiles.
- Identification des liens malveillants.
- Indépendance vis-à-vis du serveur de messagerie.
Foire aux questions (FAQ)
Quelle est la tentative d’hameçonnage la plus courante ?
Les faux e-mails sont l’une des tentatives d’hameçonnage les plus courantes utilisées par les fraudeurs. Ces derniers enregistrent un faux domaine imitant celui d’une organisation légitime.
L’utilisateur reçoit un e-mail urgent contenant le nom de l’organisation et une URL presque impossible à distinguer de l’originale, puis clique dessus en pensant qu’elle est authentique.
Il est alors redirigé vers une page qui est une réplique presque parfaite de la véritable page de connexion, où il est invité à saisir ses identifiants afin que les fraudeurs puissent les dérober.
Quels sont les signes d’une tentative d’hameçonnage ?
Bien que les e-mails d’hameçonnage soient courants, ils restent difficiles à repérer. Voici quelques signes fréquents d’une attaque par hameçonnage — même s’il est important de souligner que toutes les tentatives d’hameçonnage ne présentent pas nécessairement l’ensemble de ces caractéristiques, voire aucune.
- Des e-mails contenant des fautes d’orthographe.
- Des e-mails au contenu inhabituel.
- Des e-mails demandant des informations personnelles.
- Des e-mails envoyés depuis des adresses inconnues.
En résumé : repérer et éviter les arnaques par hameçonnage
Les attaques par hameçonnage sont coûteuses, non seulement en raison des pertes financières, mais aussi de la perte de réputation et de confiance lorsque des entreprises sont victimes d’escrocs. Et alors que les cybercriminels deviennent de plus en plus innovants et efficaces pour cibler les particuliers et les organisations, les utilisateurs et les organisations doivent connaître les bonnes pratiques en matière de cybersécurité.
La mise en œuvre de mesures de sécurité à plusieurs niveaux, l’utilisation d’outils anti-hameçonnage et la formation des utilisateurs et des employés à reconnaître les e-mails d’hameçonnage sont indispensables pour garder une longueur d’avance — afin que votre entreprise n’apparaisse pas dans la prochaine version de cet article.
Pour plus d’informations sur la manière de prévenir les tentatives d’hameçonnage visant vos employés, voici huit bonnes pratiques, ainsi qu’un guide pour former vos employés sur les points à surveiller.