4 exemples d’hameçonnage : repérer et éviter les attaques frauduleuses

Restez vigilants face aux arnaques par hameçonnage en étudiant ces exemples réels. Découvrez comment repérer et éviter ces attaques frauduleuses.

May 24, 2023
7 minute read
Digital hook surrounded by mail on a binary background.
Enterprise Networking Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’hameçonnage est une technique d’ingénierie sociale par laquelle des pirates utilisent des pratiques frauduleuses pour recueillir les données sensibles des internautes. Les hameçonneurs obtiennent des informations précieuses sous couvert d’anonymat et commettent des fraudes sans craindre d’être identifiés. 

Grâce aux attaques par hameçonnage, les escrocs peuvent mettre la main sur des informations personnelles, comme des données financières et des identifiants de connexion, ou implanter des logiciels malveillants dans le système hôte.

D’année en année, les attaques par hameçonnage se multiplient. Un rapport de SlashNext montre que les activités d’hameçonnage ont augmenté de manière constante pendant la pandémie, avec 255 millions d’attaques par hameçonnage pour la seule année 2022. Parmi ces attaques, le vol d’identifiants reste la forme la plus courante.

Cet article passe en revue quelques exemples récents d’attaques par hameçonnage très médiatisées et leurs conséquences. Il fournit ensuite quelques conseils rapides pour prévenir les attaques par hameçonnage dans votre organisation.

Twilio et Signal

En août 2022, la plateforme de communications cloud Twilio a été victime d’une attaque d’ingénierie sociale au cours de laquelle des employés ont été trompés et amenés à transmettre des informations sensibles sur des clients dans le cadre d’une attaque par hameçonnage par SMS.

Selon les informations disponibles, les employés ont reçu des messages du service informatique de Twilio leur indiquant qu’ils devaient se connecter pour réinitialiser leurs mots de passe.

Les employés ont été redirigés vers un faux site ressemblant à celui de Twilio et invités à cliquer sur des liens malveillants. Une fois les liens intégrés ouverts, les attaquants se sont emparés de leurs identifiants et les ont utilisés pour accéder au système interne de Twilio et dérober des informations essentielles sur les clients.

Après enquête, Twilio a publié un communiqué indiquant que l’incident avait touché au total 93 comptes Authy et 209 clients. Le service de messagerie Signal a également révélé que cet incident avait pu compromettre les données personnelles d’environ1 900 de ses clients.

Advertisement

Allegheny Health Network

Le 31 mai 2022, Allegheny Health Network (AHN) a subi une attaque par hameçonnage qui a entraîné l’exposition d’informations de santé protégées (PHI) d’environ 8 000 patients.

Un employé du réseau a été ciblé par un lien malveillant dans un e-mail, ce qui a compromis son compte. Une fois le lien ouvert, les attaquants ont pu accéder au compte de messagerie de l’employé et, par son intermédiaire, à des informations sensibles et critiques sur les patients.

Selon AHN, les PHI compromises comprenaient les noms des patients, leurs dates de naissance, numéros d’identification, antécédents médicaux, diagnostics et traitements, adresses e-mail, numéros de téléphone et numéros de permis de conduire.

Après avoir découvert la compromission de son système, AHN a immédiatement isolé son système informatique et mis en place des mesures préventives. L’organisation a également fait appel à une agence de cybersécurité pour déterminer la cause profonde de l’incident.

AHN a même offert gratuitement pendant deux ans des services de protection contre l’usurpation d’identité aux personnes dont les numéros de sécurité sociale et les informations financières avaient été divulgués.

Mailchimp

En mars 2022, des pirates ont utilisé des techniques d’ingénierie sociale pour cibler les employés de Mailchimp et compromettre leurs comptes. Dans un premier temps, les attaquants ont obtenu illégalement des identifiants d’utilisateur afin d’accéder aux comptes clients de Mailchimp. Puis, à l’aide de ces comptes, les pirates ont lancé des attaques par hameçonnage ciblées contre des entreprises qui utilisaient les e-mails de Mailchimp.

Bien que l’équipe de Mailchimp ait réagi rapidement pour maîtriser l’incident, les pirates ont tout de même compromis 300 comptes clients de Mailchimp et exporté les informations d’audience de 102 comptes. En outre, des acteurs malveillants ont également mis la main sur les clés API de clients, qu’ils ont utilisées pour envoyer des messages usurpés.

Une nouvelle fois, en août 2022, Mailchimp a été victime d’une attaque par hameçonnage Okta qui a également ciblé Twilio et Klaviyo.

Advertisement

Mailchimp a encore été la cible d’une attaque en janvier 2023. Il s’agissait de la troisième compromission en moins d’un an. Une fois de plus, ses employés ont été dupés par un e-mail d’hameçonnage, ce qui a permis aux attaquants de pirater leur outil d’administration des comptes. Cette fois, les acteurs malveillants ont pu accéder aux données de 133 clients.

Oktapus

En juillet 2022, une vaste campagne d’hameçonnage appelée Oktapus a spécifiquement ciblé les clients d’Okta, le leader de la gestion des identités et des accès (IAM). Plus de 130 organisations ont été compromises, 10 000 identifiants Okta ont été dérobés et 169 domaines distincts ont été identifiés lors de l’attaque.

Selon les chercheurs en sécurité de Group-IB, les employés ont reçu des SMS contenant un lien vers des sites d’hameçonnage qui reproduisaient la page d’authentification Okta de leur entreprise. Lorsque l’utilisateur cliquait sur le lien et accédait à la page malveillante, il lui était demandé de saisir un code d’authentification à deux facteurs (2FA). Une fois le code renseigné, les pirates obtenaient l’accès à toutes les ressources auxquelles ces utilisateurs avaient eux-mêmes accès.

Les organisations ciblées se trouvaient principalement aux États-Unis et au Royaume-Uni, et la plupart étaient des éditeurs de logiciels fournissant des services cloud. Parmi les entreprises ciblées figuraient Mailchimp, CloudFlare, Microsoft, AT&T, Verizon Wireless, Twitter, T-Mobile, Coinbase, Binance et Epic Games.

Malgré l’ampleur de l’attaque, l’analyse de Group-IB indique que le sujet « X » (l’acteur malveillant à l’origine de la campagne) était relativement inexpérimenté et avait utilisé des méthodes peu sophistiquées pour mener l’attaque.

Types d’attaques par hameçonnage

Un e-mail — ou un SMS ou appel téléphonique — d’hameçonnage utilise souvent un langage qui inspire la peur à l’utilisateur et le pousse à agir rapidement.

Les types d’attaques par hameçonnage les plus courants sont les suivants :

  • Attaques par e-mail : L’hameçonnage par e-mail est l’une des formes d’hameçonnage les plus courantes : les fraudeurs se font passer pour des organisations légitimes et envoient des e-mails contenant des pièces jointes malveillantes.
  • Vishing : Le vishing, ou hameçonnage vocal, consiste pour un pirate à tenter d’obtenir des informations personnelles en simulant un appel provenant d’une organisation réputée.
  • Hameçonnage ciblé : L’hameçonnage ciblé est une forme d’attaque visant des victimes précises ou une organisation donnée.
  • Whaling : Le whaling est une forme spécialisée d’attaque par hameçonnage ciblé visant les cadres dirigeants d’une entreprise.
  • Hameçonnage par clonage : Dans le cadre de l’hameçonnage par clonage, les escrocs reproduisent un e-mail légitime afin d’inciter les utilisateurs à cliquer dessus.
Advertisement

Prévenir les attaques par hameçonnage

Même s’il est impossible de prévenir les attaques par hameçonnage de manière totalement efficace, le meilleur moyen d’éviter tout dommage est de disposer d’une équipe bien informée et vigilante. Vous pouvez également mettre en place l’authentification multifacteur (MFA) et utiliser un logiciel anti-hameçonnage pour renforcer votre protection.

N’ouvrez que les e-mails provenant de sources fiables

Il est recommandé de n’ouvrir que les e-mails provenant de sources fiables que vous connaissez, d’éviter de cliquer sur des liens suspects et de ne jamais télécharger de pièces jointes sans avoir préalablement vérifié leur légitimité.

Les e-mails provenant de sources inconnues peuvent contenir des logiciels malveillants et d’autres menaces. Même si vous connaissez l’expéditeur, si le contenu de l’e-mail semble étrange, mieux vaut le supprimer que l’ouvrir.

Voici d’autres moyens de déterminer si un e-mail n’est pas fiable :

  • Il contient des macros intégrées.
  • Il utilise des formats tels que les fichiers .reg, .exe, .msi, .cmd et .js.
  • Il est truffé de fautes de grammaire.

Formez vos employés

L’un des meilleurs moyens de prévenir les attaques par hameçonnage dans une organisation consiste à former votre personnel aux pratiques de communication sécurisée et à le sensibiliser aux conséquences d’une attaque par hameçonnage. Les organisations devraient régulièrement mettre en place des programmes de formation afin de sensibiliser les employés aux activités d’hameçonnage et de les aider à repérer les activités suspectes.

Un programme solide de formation des employés à la lutte contre l’hameçonnage devrait inclure des fonctionnalités de signalement, une formation à la conformité, des contenus pédagogiques à jour, des supports d’hameçonnage simulé, ainsi que des fonctionnalités de renseignement sur les menaces.

Advertisement

Utilisez l’authentification multifacteur (MFA)

Intégrer la MFA à votre stratégie de lutte contre l’hameçonnage est une étape importante pour protéger vos appareils. La MFA utilise des méthodes d’authentification supplémentaires, comme un code PIN, un jeton de sécurité physique ou une identité biométrique, pour confirmer l’identité d’un utilisateur. Ainsi, même si les pirates parviennent à franchir la première couche de sécurité, ils doivent encore disposer d’une autre méthode d’authentification pour accéder au compte d’un utilisateur.

Utilisez un logiciel anti-hameçonnage

Alors que les particuliers et les organisations sont régulièrement victimes de tentatives d’hameçonnage, l’utilisation d’un bon logiciel anti-hameçonnage constitue l’une des meilleures précautions contre ces attaques.

Les logiciels anti-hameçonnage analysent les e-mails entrants pour détecter les usurpations et identifient puis isolent les messages malveillants en temps réel, protégeant ainsi vos systèmes sensibles. En outre, ces solutions vous empêchent d’accéder à des sites web malveillants.

Les principales fonctionnalités à rechercher dans un logiciel anti-hameçonnage sont les suivantes :

  • Analyse de la boîte de réception.
  • Mise en quarantaine des appareils infectés.
  • Compatibilité avec les appareils mobiles.
  • Identification des liens malveillants.
  • Indépendance vis-à-vis du serveur de messagerie.

Foire aux questions (FAQ)

Quelle est la tentative d’hameçonnage la plus courante ?

Les faux e-mails sont l’une des tentatives d’hameçonnage les plus courantes utilisées par les fraudeurs. Ces derniers enregistrent un faux domaine imitant celui d’une organisation légitime.

L’utilisateur reçoit un e-mail urgent contenant le nom de l’organisation et une URL presque impossible à distinguer de l’originale, puis clique dessus en pensant qu’elle est authentique.

Il est alors redirigé vers une page qui est une réplique presque parfaite de la véritable page de connexion, où il est invité à saisir ses identifiants afin que les fraudeurs puissent les dérober.

Quels sont les signes d’une tentative d’hameçonnage ?

Bien que les e-mails d’hameçonnage soient courants, ils restent difficiles à repérer. Voici quelques signes fréquents d’une attaque par hameçonnage — même s’il est important de souligner que toutes les tentatives d’hameçonnage ne présentent pas nécessairement l’ensemble de ces caractéristiques, voire aucune.

  • Des e-mails contenant des fautes d’orthographe.
  • Des e-mails au contenu inhabituel.
  • Des e-mails demandant des informations personnelles.
  • Des e-mails envoyés depuis des adresses inconnues.

En résumé : repérer et éviter les arnaques par hameçonnage

Les attaques par hameçonnage sont coûteuses, non seulement en raison des pertes financières, mais aussi de la perte de réputation et de confiance lorsque des entreprises sont victimes d’escrocs. Et alors que les cybercriminels deviennent de plus en plus innovants et efficaces pour cibler les particuliers et les organisations, les utilisateurs et les organisations doivent connaître les bonnes pratiques en matière de cybersécurité.

La mise en œuvre de mesures de sécurité à plusieurs niveaux, l’utilisation d’outils anti-hameçonnage et la formation des utilisateurs et des employés à reconnaître les e-mails d’hameçonnage sont indispensables pour garder une longueur d’avance — afin que votre entreprise n’apparaisse pas dans la prochaine version de cet article.

Advertisement

Pour plus d’informations sur la manière de prévenir les tentatives d’hameçonnage visant vos employés, voici huit bonnes pratiques, ainsi qu’un guide pour former vos employés sur les points à surveiller.

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.