L’hameçonnage est un type d’attaque d’ingénierie sociale qui soutire des informations sensibles à ses victimes en se faisant passer pour des entités ou des personnes crédibles ou faisant autorité. Il se produit généralement par e-mail. Les lecteurs cliquent souvent sur des liens ou suivent des instructions qui les amènent à communiquer leur numéro de carte bancaire ou de sécurité sociale, que le cybercriminel peut ensuite utiliser à des fins malveillantes.
L’hameçonnage est l’une des cyberattaques les plus répandues dans l’arsenal des acteurs malveillants. Il est essentiel que les utilisateurs de technologies, en particulier les personnes qui ont déjà été victimes d’hameçonnage, connaissent les notions fondamentales sur ces attaques.
- Comment fonctionne l’hameçonnage
- Comment identifier et éviter les attaques par hameçonnage
- Que se passe-t-il si vous tombez dans le piège de l’hameçonnage ?
- Quels sont les différents types d’attaques par hameçonnage ?
- 3 exemples concrets d’hameçonnage
- En résumé : éviter les attaques par hameçonnage en entreprise
Comment fonctionne l’hameçonnage
Les attaques par hameçonnage commencent généralement par un e-mail ou un message provenant d’une personne qui se fait passer pour une figure familière ou faisant autorité, comme un responsable, un membre de la famille, un établissement financier ou un site d’achat en ligne.
Le message contient généralement un lien accompagné d’une note alarmiste ou urgente qui pousse les victimes à cliquer et à suivre les instructions sans réfléchir aux conséquences possibles.
Le fonctionnement peut varier selon le mode d’exécution et l’objectif final.
Par exemple, un e-mail d’hameçonnage peut avoir un objet qui convainc la victime de se connecter à son compte pour corriger un mot de passe compromis, et l’amène ainsi à saisir cette même information dans un formulaire en ligne provenant d’une fausse boutique arborant des logos d’apparence familière.
À l’inverse, un SMS d’hameçonnage peut inciter les victimes à cliquer sur un lien qui télécharge un logiciel malveillant sur leur téléphone.
Pour être efficaces, les acteurs malveillants doivent se renseigner sur les entreprises ou les personnes ciblées afin de créer des modèles convaincants que le destinataire ne pourra pas ignorer. Parfois, l’attaque est encore plus ciblée et personnelle.
Comment identifier et éviter les attaques par hameçonnage
L’identification des escroqueries par hameçonnage varie selon la méthode, mais les e-mails sont les plus courants. Lorsque vous examinez un e-mail, recherchez les caractéristiques suivantes :
- Salutations impersonnelles, comme « à qui de droit » ou « monsieur, madame »
- Adresses e-mail non officielles contenant des chiffres ou des suites de lettres aléatoires
- Usage excessif d’émojis
- Pièces jointes suspectes
- Fautes de frappe ou erreurs grammaticales
- Polices inhabituelles dans l’objet des e-mails
- Toute demande d’informations personnelles
- Liens ou boutons vous invitant à agir
Une bonne règle générale consiste à toujours vous connecter à vos comptes depuis les applications de votre smartphone ou en saisissant l’URL dans votre navigateur, plutôt que de cliquer sur des liens contenus dans des e-mails ou des SMS. Appelez également la personne ou l’établissement au numéro enregistré dans votre téléphone ou indiqué sur son site web, plutôt qu’à celui qui apparaît dans le message.
Les entreprises et les organismes réglementaires comme l’IRS, les banques ou les places de marché en ligne légitimes ne demanderont pas d’informations par e-mail. Avant de cliquer ou de répondre à des instructions, contactez l’entreprise et échangez avec son service client pour confirmer que la communication est légitime. Même si ce n’est pas le cas, vous l’aidez en signalant que des acteurs malveillants ciblent ses clients.
Que se passe-t-il si vous tombez dans le piège de l’hameçonnage ?
Si vous êtes victime d’hameçonnage, la situation peut être corrigée si vous agissez rapidement. Même si l’expérience est stressante, il existe des moyens de protéger vos données et vos documents afin d’en récupérer le plus possible. Voici les bonnes pratiques à suivre pour gérer la situation avec le plus de calme possible.
Tout d’abord, n’essayez pas de sauvegarder des données sur des disques durs externes ou des clés USB. Ne branchez pas de périphériques externes sur l’appareil concerné, surtout si vous soupçonnez la présence d’un logiciel malveillant. Les documents peuvent déjà être contaminés, et les connecter à d’autres appareils pour les transférer pourrait propager l’infection.
Il peut sembler judicieux de récupérer les informations précieuses d’un ordinateur infecté, mais cela pourrait en réalité aggraver la situation. Dans cette optique, la première étape consiste à vous déconnecter immédiatement du réseau afin d’empêcher toute nouvelle propagation du logiciel malveillant.
Vous devez ensuite lancer des analyses avec des programmes antimalware ou antivirus. Tous les programmes ne peuvent pas faire face aux nouvelles attaques par hameçonnage, mais il est toujours utile de commencer par une analyse sommaire. Entre-temps, vous pouvez essayer de modifier vos identifiants pour le site web concerné depuis un autre appareil.
Si vous avez communiqué un mot de passe à un site ou des données similaires, vous pouvez essayer d’en déloger l’hameçonneur en utilisant les méthodes de récupération pour reprendre le contrôle du compte.
Aux États-Unis, déposez immédiatement un signalement auprès de la Federal Trade Commission (FTC). La FTC propose un formulaire qui demande aux utilisateurs de suivre des instructions pour ouvrir une enquête sur un vol d’identité présumé. Vous pouvez également déposer une plainte auprès de l’Internet Crime Complaint Center du FBI (IC3).
Voici d’autres mesures que vous pouvez prendre pour sécuriser vos données si vous soupçonnez une violation :
- Demandez le gel de vos comptes auprès de toutes les sociétés émettrices de cartes et des agences d’évaluation du crédit.
- Configurez des alertes à la fraude ou des mesures d’authentification supplémentaires sur les comptes sensibles.
- Supprimez des navigateurs les mots de passe, adresses ou informations de carte enregistrés.
- Signalez les messages d’hameçonnage comme indésirables et renforcez les filtres antispam de vos boîtes de réception.
- Prévenez la direction de votre entreprise et les équipes informatiques.
- Configurez un gestionnaire de mots de passe pour stocker vos mots de passe dans un service chiffré.
- Contactez les entreprises concernées afin qu’elles puissent avertir leurs clients d’une escroquerie par hameçonnage en cours.
Les entreprises peuvent également devoir gérer les conséquences de l’hameçonnage sur le plan médiatique. La perte de la fidélité des clients et de la confiance dans la marque compte parmi les effets négatifs les plus notables d’une épidémie publique d’hameçonnage.
Quels sont les différents types d’attaques par hameçonnage ?
Le succès des attaques par hameçonnage les a rapidement amenées à se décliner en différents types, notamment le spear phishing, le clone phishing, l’angler phishing, le whaling, le smishing et le vishing. Aussi amusants que puissent paraître ces noms, leurs conséquences ne le sont pas du tout.
Spear phishing
Le spear phishing consiste à ce que des pirates ciblent des personnes particulières en utilisant des méthodes de tromperie plus sophistiquées et personnalisées. Ils peuvent par exemple se faire passer pour un collègue avec lequel la cible communique fréquemment au travail.
On parle parfois de compromission de messagerie professionnelle (BEC), car ces attaques exploitent la relation d’un employé avec sa hiérarchie.
Clone phishing
Les hameçonneurs peuvent copier du contenu légitime et y apporter de minuscules modifications pour y intégrer des liens et des pièces jointes malveillants. Le clone phishing rend difficile, même pour les observateurs les plus méfiants, la détection de l’arnaque. C’est une raison de plus pour toujours saisir les URL manuellement plutôt que de cliquer sur des liens reçus par e-mail ou SMS.
Angler phishing
L’angler phishing consiste en l’utilisation de robots ou de faux comptes ressemblant à de vraies personnes ou entreprises pour soutirer des informations aux victimes par messages privés ou par d’autres moyens sur les réseaux sociaux.
Whaling
Le whaling cible les « gros poissons », des personnes disposant de beaucoup d’argent et de peu à perdre. Ces cibles très en vue pourraient réagir avec virulence si elles découvrent qu’elles ont été victimes d’hameçonnage, ou la somme perdue pourrait leur être insignifiante, ce qui place les pirates dans une situation particulière en matière de prise de risque.
Smishing et vishing
Ces mots-valises désignent respectivement l’hameçonnage par SMS et l’hameçonnage vocal. Ces tactiques reposent sur des SMS ou des appels téléphoniques. Les appels peuvent prendre la forme de messages vocaux ou de conversations automatisées, qui guident les victimes jusqu’à ce qu’elles saisissent des données précieuses comme leur numéro de carte bancaire ou de sécurité sociale.
Il peut par exemple s’agir d’un faux représentant d’une banque appelant pour protéger votre compte contre la fraude et demandant votre numéro de carte bancaire pour « vérification ».
Faux jumeaux et pharming
L’attaque par faux jumeau est une attaque ciblant spécifiquement les points d’accès Wi-Fi, tandis que le pharming consiste pour les pirates à s’introduire dans les serveurs de noms de domaine (DNS) afin de manipuler les adresses IP.
3 exemples concrets d’hameçonnage
L’hameçonnage peut se produire à grande ou à petite échelle et cibler des particuliers, des entreprises ou des gouvernements. Voici quelques exemples récents d’attaques par hameçonnage notables.
1. Cibles de la finance décentralisée
Une manipulation malveillante de Google Ads a récemment ciblé des traders de cryptomonnaies, entraînant la perte de millions de dollars d’actifs numériques. Des entreprises comme Lido et Radiant ont dû s’empresser de protéger leurs utilisateurs qui cliquaient sur des publicités pour les cryptomonnaies contenant des liens légèrement modifiés et les incitant à communiquer leurs informations de portefeuille à des escrocs.
2. Des e-mails légitimes provenant de YouTube
Un expéditeur « no-reply[at]youtube[dot]com » convainc de nombreux utilisateurs inscrits à YouTube de saisir leurs informations, ce qui met des chaînes entières en danger. Les enquêtes révèlent que l’e-mail est légitime, mais les hameçonneurs ont trouvé des failles dans le système de partage de la plateforme vidéo pour usurper l’identité d’un compte authentique.
3. Attaque contre les infrastructures ukrainiennes
En 2015, des entreprises du secteur de l’électricité ukrainien ont subi des pannes qui ont touché des centaines de milliers de citoyens, probablement à la suite d’une attaque de spear phishing. Une personne ciblée a ouvert des pièces jointes contenant le logiciel malveillant BlackEnergy, particulièrement destructeur, ce qui a déclenché les interruptions.
En résumé : éviter les attaques par hameçonnage en entreprise
L’hameçonnage ne disparaîtra jamais : il deviendra seulement plus inventif. La plupart des internautes doivent rester vigilants et faire preuve d’un minimum de prudence face à toute communication.
Avant de cliquer sur quoi que ce soit, appelez la personne ou l’entreprise pour vérifier la situation ou la signaler, ou connectez-vous à son site web depuis son application ou en saisissant l’URL dans votre navigateur.
De leur côté, les entreprises doivent tout mettre en œuvre pour former leurs employés aux dangers de l’hameçonnage sous toutes ses formes et encourager les utilisateurs à signaler immédiatement les e-mails suspects à leur équipe informatique.
La lutte contre le vol d’identité et les violations de données en ligne est un effort collectif. Les utilisateurs doivent échanger sur les stratégies permettant de tenir tout le monde informé des variantes d’hameçonnage les plus récentes et les plus innovantes.
Apprenez à vous prémunir contre les attaques d’ingénierie sociale pour vous protéger, vous et votre entreprise.