Le spam désigne des messages non pertinents ou indésirables, principalement sous la forme d’e-mails, de SMS, d’URL ou de notifications envoyés à un grand nombre d’utilisateurs par des entités inconnues. Une vague de spam peut submerger les serveurs de messagerie et faire manquer aux lecteurs les messages importants qu’ils doivent voir.
Si la plupart des spams ne sont qu’une nuisance, les criminels peuvent les utiliser pour lancer des attaques malveillantes. Par exemple, les escrocs envoient des spams pour obtenir un accès illégal aux appareils et compromettre vos systèmes en lançant des attaques par hameçonnage ou en diffusant des logiciels malveillants sur le système.
Dans cet article, nous passerons en revue les différents types de spam, la façon de les identifier et les mesures que vous pouvez prendre pour les combattre.
Types de spam
Bien que le spam ait commencé principalement comme un phénomène lié aux e-mails, il est désormais répandu sous de nombreuses formes : spam SEO et sur les réseaux sociaux, smishing et spam de logiciels malveillants.
Spam SEO
Le spam SEO, également appelé « spamdexing », est une forme de spam dans laquelle les pirates utilisent le spam SEO pour injecter des liens indésirables dans des sites web et créer des backlinks vers leurs sites d’arnaque. Il s’agit pour les escrocs d’un raccourci leur permettant de gonfler rapidement le classement organique de leurs sites dans les moteurs de recherche.
Le spam SEO est une forme courante d’attaque de site web, un rapport de Sucuri indiquant que le spam SEO est l’une des tendances d’infection à la croissance la plus rapide. Par exemple, en 2018, près de 51 % des attaques contre des sites web étaient liées au spam SEO.
Spam sur les réseaux sociaux
Avec l’augmentation de l’utilisation des réseaux sociaux, les spammeurs ont trouvé une occasion en or de cibler les utilisateurs sur ces plateformes. Pour les pirates, le spam sur les réseaux sociaux vise à accroître le trafic ou les revenus du site web d’un spammeur.
Pour mesurer le spam sur les réseaux sociaux, l’agence de marketing de contenu FoundationInc s’est associée à Question Pro et Orbit Media. Parmi ses conclusions, le rapport a révélé que :
- Les comptes de réseaux sociaux comme Facebook et Instagram sont les plus touchés par le spam.
- 60 % des utilisateurs reçoivent des messages privés indésirables.
- 20 % des utilisateurs reçoivent chaque jour des messages privés indésirables.
- Les utilisateurs de LinkedIn reçoivent moins de messages indésirables.
Smishing
Le smishing (mot-valise formé à partir de SMS et de phishing) est une attaque par hameçonnage dans laquelle les escrocs envoient des messages d’hameçonnage par SMS aux utilisateurs sur leurs appareils mobiles. Les messages de smishing peuvent également être envoyés via des plateformes de messagerie populaires comme WhatsApp, Messenger, Viber, Snapchat et Skype.
Les pirates utilisent des techniques d’ingénierie sociale pour manipuler les utilisateurs et les inciter à cliquer sur des URL malveillantes. Le smishing est une méthode populaire de diffusion de spam, car les utilisateurs accordent davantage leur confiance aux plateformes de messagerie qu’aux e-mails.
Spam de logiciels malveillants (malspam)
Le malspam, ou spam malveillant, est généralement envoyé par des e-mails indésirables ou d’hameçonnage et s’active lorsque les utilisateurs ouvrent des fichiers infectés et sont redirigés vers des sites de diffusion malveillants.
Les acteurs malveillants utilisent des techniques d’usurpation (en se faisant passer pour une entité de confiance afin d’inciter les utilisateurs à ouvrir un e-mail ou à cliquer dessus) et diffusent des logiciels malveillants comme les chevaux de Troie, enregistreurs de frappe, logiciels espions et rançongiciels sur l’appareil de l’utilisateur.
Le tristement célèbre malware Emotet, qui a infecté plus d’un million d’ordinateurs et causé des milliards de dollars de dommages dans le monde entier, est un exemple de malspam.
Spam par chaîne de lettres
Un autre type de spam est le spam par chaîne de lettres, qui encourage plusieurs personnes à transférer des messages à d’autres utilisateurs de messagerie. Les fraudeurs exploitent la cupidité humaine et incitent leurs victimes à transférer des messages en chaîne.
Le spam à l’argent est un autre exemple de spam par chaîne de lettres envoyé à plusieurs personnes, en leur promettant d’importantes sommes d’argent en échange d’un petit investissement. Les escroqueries dites du « prince nigérian » sont un exemple bien connu de spam à l’argent.
Comment reconnaître le spam
Les clients de messagerie actuels sont de plus en plus efficaces pour identifier et filtrer le spam — mais, comme le sait toute personne ayant déjà dû fouiller son dossier Spam à la recherche d’un e-mail personnel important, ils ne sont pas parfaits.
Aussi forts que soient nos efforts pour l’éviter, nous avons tous, à un moment ou à un autre, été victimes du spam. Après tout, les spammeurs sont experts pour donner aux e-mails indésirables une apparence crédible. Heureusement, certains indices peuvent vous aider à détecter le spam et à éviter de cliquer dessus. Voici comment l’identifier.
Formules d’appel génériques
Les e-mails indésirables commencent généralement par des formules d’appel génériques comme « titulaire du compte », « cher monsieur », « cher client » ou autres. Un expéditeur légitime s’adressera à vous par votre nom plutôt qu’avec une formule générique copiée-collée.
Un sentiment d’urgence forcé
Le plus souvent, les e-mails indésirables créent un sentiment d’urgence et exigent que le lecteur agisse immédiatement. Selon une étude de KnowBe4, les e-mails d’hameçonnage dont l’objet était le suivant ont enregistré le plus de clics :
- Rappel informatique : votre mot de passe expire dans moins de 24 heures (12 %)
- Tous les employés : mettez à jour vos informations de santé (10 %)
- Changement de mot de passe requis immédiatement (10 %)
- Politique révisée concernant les congés et les arrêts maladie (8 %)
- Rapide sondage de l’entreprise (8 %)
- Mises à jour du compte de messagerie (8 %)
Rédaction et grammaire médiocres
Les organisations professionnelles n’envoient pas d’e-mails contenant des phrases mal formulées ou des fautes d’orthographe évidentes. Si vous remarquez l’un des éléments ci-dessus, il peut s’agir d’un e-mail indésirable.
Nom de domaine falsifié
Les acteurs malveillants modifient l’orthographe du champ d’adresse afin qu’il soit difficile, au premier coup d’œil, de le distinguer d’une source légitime. Cette technique, appelée usurpation d’adresse e-mail, consiste pour les escrocs à se faire passer pour une adresse e-mail légitime afin de tromper les utilisateurs et de les inciter à cliquer sur le message, voire à partager des informations essentielles.
Par exemple, PayPal peut être écrit Paypal, ou Walmart peut s’écrire WalMart. En règle générale, vérifiez que le nom de domaine ne comporte pas de faute d’orthographe, car les entreprises de confiance ne se trompent jamais dans leur nom.
Pièces jointes inconnues
Une bonne pratique en matière de cybersécurité consiste à ne jamais télécharger de pièces jointes inconnues provenant de sources que vous ne connaissez pas. Soyez prudent lorsque vous les téléchargez, car cela peut entraîner le téléchargement de logiciels malveillants sur votre appareil et causer des dommages.
Soyez particulièrement vigilant avec les pièces jointes comme .vbs, .exe, .js ou .scr. Comme les fichiers exécutables tels que .exe peuvent installer des fichiers sur votre ordinateur, ils peuvent facilement servir à infecter les ordinateurs avec des logiciels malveillants.
Conseils pour prévenir le spam
En 2022, environ 53 % du trafic mondial d’e-mails était constitué de spam, Google bloquant à lui seul environ 100 millions de messages indésirables chaque jour. Si vous en avez assez du flot incessant d’e-mails indésirables qui encombrent votre boîte de réception, voici quelques conseils simples et rapides pour y remédier.
Ne divulguez pas votre adresse e-mail à tout-va
Nous partageons librement nos adresses e-mail sans trop y réfléchir, que ce soit en nous abonnant à des newsletters, en souscrivant aux coupons d’entreprises ou en la partageant sur les réseaux sociaux. Chaque fois que vous le faites, toutefois, vous augmentez le risque d’être exposé aux pirates et aux spammeurs.
Par précaution, mieux vaut garder votre adresse e-mail privée et ne la partager que lorsque cela est nécessaire. Vous pouvez créer un « compte factice » uniquement pour les abonnements génériques et les inscriptions auprès d’entreprises ou, mieux encore, utiliser une adresse e-mail temporaire — de nombreuses options d’hébergement gratuites sont disponibles en ligne.
Masquer votre adresse e-mail ou utiliser des alias de messagerie améliorera la sécurité de vos e-mails et empêchera votre identifiant de tomber entre les mains des collecteurs d’adresses e-mail.
Méfiez-vous des e-mails suspects
Méfiez-vous des e-mails suspects provenant d’inconnus ou de ceux qui créent un sentiment d’urgence. Si quelque chose vous semble anormal, supprimez simplement l’e-mail au lieu de l’ouvrir et d’y répondre, car cela augmente le risque d’en recevoir encore davantage.
Ne répondez pas aux e-mails indésirables
Ne répondez jamais aux e-mails que vous soupçonnez d’être des spams. En répondant, vous confirmez que votre compte e-mail est actif, ce qui incite le spammeur à vous cibler avec davantage de messages indésirables. Vous pouvez plutôt bloquer l’expéditeur ou, en cas de doute, contacter directement la personne concernée depuis votre carnet d’adresses ou la page de contact de l’entreprise afin de vous assurer que vous avez affaire aux bons interlocuteurs et non à un usurpateur.
Utilisez un filtre anti-spam tiers
Il est fort probable que votre fournisseur de messagerie utilise déjà un filtre anti-spam pour filtrer les messages indésirables. Pour une sécurité accrue, investissez toutefois dans un filtre anti-spam tiers. Les filtres anti-spam utilisent des algorithmes fondés sur les instances ou sur des règles pour analyser le contenu d’un e-mail avant de l’acheminer. Avec deux filtres anti-spam fonctionnant côte à côte, vous pouvez être certain que même si les spammeurs parviennent à contourner l’un d’eux, l’autre pourra encore les intercepter.
Signalez les e-mails indésirables
Signaler un e-mail indésirable comme spam est une autre mesure que vous pouvez prendre pour éviter qu’une quantité excessive de spams n’atterrisse dans votre boîte de réception. Le signalement des e-mails indésirables alertera votre fournisseur de messagerie des activités du spammeur et l’empêchera de vous contacter davantage.
Créez une nouvelle adresse e-mail
Vous devrez peut-être créer une nouvelle adresse e-mail si vous avez essayé toutes les méthodes, mais continuez à recevoir un nombre excessif de messages indésirables. Une fois le nouveau compte créé, vous pourrez prévenir tous vos contacts pour les informer que vous disposez d’une nouvelle adresse e-mail.
En résumé : éviter les spams dangereux
Si toutes les formes de spam ne sont pas dangereuses, une quantité excessive de spams entraîne des coûts de bande passante, une perte de productivité et d’autres coûts cachés. Sans compter les problèmes de cybersécurité posés par les e-mails d’hameçonnage. Même s’il est impossible d’arrêter complètement le spam, vous pouvez limiter la quantité de messages indésirables que vous recevez en adoptant les mesures décrites ci-dessus.
L’une des mesures les plus importantes pour protéger votre réseau et vos terminaux consiste à installer un pare-feu efficace. Voici les meilleurs pare-feu pour les PME — ainsi que les meilleurs pare-feu pour les grandes entreprises.