Résumé
Les attaques de phishing exploitent la psychologie humaine à travers des e-mails, des SMS, des appels et des sites web frauduleux afin de dérober des identifiants et des données sensibles. Se protéger contre ces menaces nécessite une stratégie multiniveau : formation des collaborateurs, filtrage des e-mails, authentification multifacteur (MFA), accès à privilèges minimaux et adoption de technologies résistantes au phishing telles que les passkeys (clés d’accès). Alors que l’intelligence artificielle générative renforce considérablement les capacités des attaquants, les entreprises doivent investir autant dans des défenses alimentées par l’IA que dans une planification proactive de la résolution des incidents.
Qu’est-ce que le phishing ?
Le terme « phishing » a été inventé au milieu des années 1990 et désigne une forme d’attaque d’ingénierie sociale qui exploite les tendances naturelles des personnes à faire confiance, à se conformer à l’autorité et à agir rapidement face à des situations perçues comme des urgences. Les cybercriminels élaborent des messages convaincants qui usurpent l’identité d’entités légitimes en utilisant une image de marque et un langage familiers pour gagner la confiance de la personne visée.
Comment le phishing exploite-t-il la psychologie et le comportement humains ?
Les tentatives de phishing utilisent souvent des tactiques visant à susciter un sentiment d’urgence ou de peur, afin de pousser la personne ciblée à agir sans vérifier l’authenticité de la demande. Elles peuvent également exploiter la curiosité humaine, la cupidité ou l’envie d’aider autrui, comme on l’observe dans le cat-phishing (également appelé Les arnaques de type catfishing qui exploitent les émotions de la personne visée. Les attaquants peuvent exploiter la psychologie humaine pour contourner les mesures de sécurité techniques et inciter des personnes à divulguer des informations sensibles ou à effectuer des actions qui compromettent leur sécurité.
Comment les stratégies de phishing évoluent-elles ?
Les entreprises et leurs équipes doivent rester informées et mettre en place des mesures solides de prévention du phishing, d’autant plus que les techniques de phishing continuent d’évoluer. Les attaquants conçoivent désormais des e-mails hautement personnalisés et convaincants, en s’appuyant sur des technologies avancées telles que l’IA générative pour produire des contenus d’un réalisme trompeur. Le passage des courriels de masse aux attaques ciblées de spear phishing et de whaling rend la détection de ces menaces de plus en plus difficile pour les personnes et les entreprises.
Comment les réseaux sociaux et les cryptomonnaies transforment-ils le paysage du phishing ?
Les plateformes de réseaux sociaux, telles que LinkedIn, sont devenues un terrain fertile pour les attaquants qui ciblent les personnes en recherche d’emploi avec de fausses offres et des recruteurs usurpés. De plus, l’essor des cryptomonnaies a ouvert de nouvelles voies à la fraude, avec des millions dérobés via de faux programmes d’investissement en cryptomonnaies et des tentatives de phishing visant les portefeuilles numériques.
Comment les attaques de phishing se produisent-elles ?
Les cybercriminels créent des arnaques de phishing afin d’obtenir illégalement des données utilisateur telles que des identifiants de connexion et des numéros de carte bancaire. Cela peut se produire lorsqu'une personne malveillante, se faisant passer pour une entité de confiance, incite une victime à ouvrir un SMS, un e-mail ou une autre communication qui semble provenir d'une organisation légitime, comme une banque ou un organisme gouvernemental. En cliquant sur un lien dans le message, l'utilisateur est redirigé vers un site web qui en reproduit l'apparence. Si l'utilisateur saisit des informations personnelles sur le faux site, l’attaquant peut les dérober pour commettre une fraude ou une fraude à l'identité.
Quels sont les différents types de phishing ?
| Type de phishing | Description |
|---|---|
| E-mail ou phishing | Se faire passer pour une entreprise ou une personne légitime par e‑mail afin d’extraire des informations sensibles, des détails de compte ou de l’argent. |
| Phishing vocal ou vishing | Utilisation de la synthèse vocale par téléphone ou via des services de voix sur IP (VoIP) pour convaincre les personnes concernées de fournir des informations sensibles ou d’effectuer certaines actions. Le vishing peut également se produire en personne, en s’appuyant sur l’interaction interpersonnelle plutôt que sur la communication électronique. |
| Message texte ou smishing | Le fait d’inciter des destinataires, via des SMS ou des applications de messagerie, à partager des informations ou à effectuer des actions malveillantes. |
| Phishing par QR code | Placer des codes QR qui redirigent les personnes concernées vers des sites malveillants afin de collecter des informations sensibles. |
| Phishing Wi-Fi ou « evil twin » | Créer un faux point d’accès Wi-Fi afin de surveiller le trafic d’une personne ciblée et de la rediriger vers des sites malveillants. |
| Phishing non ciblé | Envoyer un grand nombre de messages malveillants sans cibler de personne en particulier, dans l’espoir qu’un faible pourcentage des destinataires se laissera piéger. |
| phishing à l'anguille | Souvent, ces personnes se font passer pour des représentants du service client sur les réseaux sociaux afin d’extraire des informations ou de l’argent auprès de leurs victimes, sans même connaître leurs cibles. |
| Compromission de la messagerie d’entreprise (BEC) | Amener une personne occupant un poste à haute responsabilité au sein de l’entreprise à effectuer des actions, transférer des fonds ou divulguer des informations sensibles par le biais d’un courriel. |
| Phishing adversary-in-the-middle (AitM) | Intercepter le trafic réseau d’une personne ciblée afin de modifier l’apparence des sites web ou de les rediriger vers des sites malveillants. |
| Spear phishing | Élaborer des messages de phishing personnalisés destinés à des publics restreints et ciblés afin d’obtenir des informations sensibles ou de provoquer des actions précises. |
| Arnaque au président | Une forme de spear phishing visant des personnes à haute valeur ou des cadres supérieurs au sein d’une organisation. |
| Catphishing | Créer de faux profils sur des sites de réseaux sociaux et de rencontres afin d’attirer des victimes dans une relation frauduleuse dans le but d’obtenir un avantage financier ou personnel. |
| Phishing sur les réseaux sociaux | Exploiter les relations d’une personne sur les plateformes de réseaux sociaux afin d’extraire des informations sensibles ou de les diriger vers des sites malveillants. |
| Phishing de cryptomonnaie | Cibler les utilisateurs et utilisatrices de cryptomonnaies ainsi que les services associés afin de dérober des fonds ou d’accéder à des comptes. |
| Phishing lié au recrutement ou à des offres d’emploi frauduleuses | Se faire passer pour des agents de recrutement ou des personnes travaillant aux ressources humaines afin d’exploiter des personnes en recherche d’emploi et d’extraire de l’argent ou des informations sensibles. |
| Pharming | Rediriger les utilisateurs d’un site web légitime vers un site frauduleux en exploitant des vulnérabilités dans le logiciel serveur DNS ou en modifiant les fichiers hôtes locaux d’un utilisateur. |
| Phishing par clonage | Créer une réplique quasi identique d’un courriel légitime déjà envoyé, en remplaçant les liens ou pièces jointes par des éléments malveillants. |
| Hameçonnage par fenêtre contextuelle | Affichage d’une fenêtre contextuelle frauduleuse prétendant que l’ordinateur d’un utilisateur est infecté par un logiciel malveillant, le trompant pour qu’il télécharge un logiciel nuisible ou fournisse des informations personnelles. |
| Phishing par échange de carte SIM (Subscriber Identity Module) | Le fait d’amener des opérateurs mobiles à transférer le numéro de téléphone d’une personne ciblée vers une carte SIM contrôlée par l’attaquant, ce qui lui permet de contourner l’authentification à deux facteurs par SMS. |
| Malvertising | Placer des publicités malveillantes sur des sites web légitimes, redirigeant les utilisateurs vers des sites de phishing ou les incitant à télécharger des logiciels malveillants. |
| Phishing en cours de session | Afficher une fausse fenêtre contextuelle pendant une session de navigation active, indiquant que la session de l'utilisateur a expiré et lui demandant de saisir à nouveau ses identifiants de connexion. |
Quelles sont les bonnes pratiques pour la prévention du phishing ?
Associer une équipe vigilante et bien formée à des technologies de surveillance et d’identité de pointe permet de réduire le risque d’être victime d’une attaque de phishing.
Comment détecter une attaque de phishing ?
Les arnaques de phishing évoluent en permanence, mais peuvent inclure :
- Urgence: les attaquants exercent une pression sur les personnes ciblées pour qu’elles réagissent immédiatement, en invoquant des comptes suspendus, des factures impayées ou des conséquences graves en cas d’inaction.
- Adresses e‑mail ou domaines suspects: les e‑mails de phishing proviennent souvent de fournisseurs de messagerie publics ou de domaines usurpés, imitant des entreprises légitimes.
- Liens web trompeurs: les e-mails de phishing contiennent des liens qui semblent légitimes, mais redirigent les personnes ciblées vers des sites malveillants aux URL trompeuses.
- Salutations impersonnelles: les emails de phishing envoyés en masse utilisent souvent des formules d’appel génériques telles que « Madame, Monsieur » ou simplement « bonjour ».
- Demandes inattendues: remettez en question la légitimité des suspensions de compte surprenantes, des demandes de vérification d’informations ou des factures imprévues.
- Langage inhabituel: Faites preuve de vigilance lorsqu’un message provenant d’une personne de votre entourage ou d’un ou d’une collègue ne correspond pas à son style de communication habituel.
- Pièces jointes à risque: évitez de télécharger des pièces jointes provenant d’expéditeurs inconnus ou qui n’ont pas été analysées par votre fournisseur de messagerie.
Comment pouvez-vous prévenir les attaques de phishing ?
- Former vos collaborateurs et collaboratrices : proposez une formation de sensibilisation au phishing afin d’apprendre à votre personnel comment réagir face à une tentative de phishing suspectée. Renforcez cette formation par des simulations afin de montrer aux collaborateurs et collaboratrices à quoi ressemble une tentative dans des conditions réelles.
- Mettre en place des filtres de messagerie et des passerelles : déployer des solutions de filtrage des e-mails et des passerelles de messagerie sécurisées pour identifier et bloquer les e-mails suspects avant qu'ils n'atteignent la boîte de réception de vos collaborateurs. De plus, intégrez des outils permettant aux utilisateurs de signaler les tentatives de phishing suspectées, afin de faciliter la création de profils des potentiels attaquants.
- Utiliser l’authentification multifacteur (MFA) : Mettez en place la MFA sur vos comptes professionnels et personnels. Bien que la MFA ne soit pas infaillible, elle peut réduire de manière significative le risque de compromission de comptes à la suite d’attaques de phishing. De plus, l’utilisation de technologies sans mot de passe, telles que les passkeys, dans le cadre de l’authentification primaire peut réduire davantage les risques.
- Déployer une protection des terminaux : Utilisez des outils de protection des terminaux dotés de fonctionnalités anti-phishing, comme des listes noires de sites de phishing connus, une surveillance à l’échelle du réseau et des appareils, ainsi qu’une sécurité des e-mails capable d’identifier les messages suspects et les liens malveillants.
- Mettre en place des politiques de vérification des paiements : définir des processus imposant plusieurs validations de factures avant tout transfert de fonds et autoriser les paiements uniquement via des canaux approuvés. Soyez vigilant face aux demandes de moyens de paiement difficiles à tracer ou à bloquer, comme les cartes cadeaux ou les cryptomonnaies.
- Adopter le principe du moindre privilège : Réduisez votre surface d’attaque en veillant à ce que les collaborateurs et collaboratrices puissent accéder uniquement aux outils et systèmes nécessaires à leurs missions.
- Adopter des technologies d’identité avancées : tirer parti de solutions de nouvelle génération telles que les passkeys, qui permettent des expériences utilisateur sans mot de passe et résistantes au phishing, tout en assurant une protection continue contre les menaces.
- Élaborer un plan de résolution des incidents : concevez un plan de résolution des incidents complet afin de détecter, contenir et résoudre rapidement les attaques de phishing. Inclure des procédures pour le signalement des activités suspectes, l’enquête des incidents et l’atténuation de l’impact des attaques réussies.
Quel a été l’impact d’une attaque de phishing réelle sur une grande entreprise ?
Que s’est-il passé lors de l’attaque de phishing contre le DNC en 2016 ?
Les attaques de phishing peuvent avoir des conséquences dévastatrices pour les personnes, les entreprises et même les États ! Par exemple, lors de l’élection présidentielle américaine de 2016, le Democratic National Committee (DNC) a été visé par le groupe de cybercriminels soutenu par l’État russe, connu sous le nom de Guccifer 2.0, que l’on pense être rattaché à la Direction principale de l’état-major général (GRU), une organisation de renseignement militaire. Ce groupe a ciblé le DNC avec des e-mails de phishing semblant provenir de sources légitimes telles que Gmail. Malgré les soupçons de nombreuses personnes destinataires, y compris le président de la campagne présidentielle d’Hillary Clinton, John Podesta, les attaquants ont réussi à compromettre des comptes de messagerie en raison d’une mauvaise communication au sein de l’équipe de campagne.
Quel a été l’impact de la brèche du DNC ?
Les conséquences de cette attaque de phishing ont été importantes. Les pirates informatiques ont obtenu des informations sensibles à partir des e-mails du DNC. Par la suite, ils ont divulgué le contenu à Wikileaks, provoquant une perturbation majeure de la campagne présidentielle et suscitant des inquiétudes quant à une ingérence étrangère dans le processus électoral des États-Unis.
À quoi ressemblera le phishing de demain ?
Avec le développement rapide de l’IA, le risque d’utilisation abusive de cette technologie dans des attaques de phishing suscite une inquiétude croissante. Les modèles d’IA générative comme GPT-4 et DALL-E 2 peuvent créer des textes, des images et des vidéos d’un réalisme saisissant à partir de simples instructions. Si elles sont exploitées, ces puissants outils peuvent élaborer des e-mails de phishing de plus en plus convaincants et personnalisés, ce qui complique encore davantage la détection et la prévention des attaques.
Comment des personnes malveillantes pourraient-elles exploiter l’IA générative à des fins malveillantes ?
Par exemple, des attaquants pourraient utiliser l’IA générative pour créer de faux enregistrements vocaux imitant de près les modèles de parole et l’intonation du directeur général (DG) d’une entreprise, afin d’inciter des collaboratrices et collaborateurs à divulguer des informations sensibles ou à transférer des fonds. Ils pourraient également utiliser des images générées par l’IA pour créer de faux sites web ou des profils sur les réseaux sociaux presque impossibles à distinguer des véritables.
Comment l’IA peut-elle être utilisée pour se défendre contre le phishing ?
Cependant, l’IA est une arme à double tranchant qui peut aussi contribuer à contrer les attaques de phishing avec la même efficacité. Les entreprises doivent rester vigilantes et adapter leurs stratégies de prévention du phishing pour faire face à ces menaces émergentes. Cela peut inclure l’investissement dans des solutions de défense reposant sur l’IA capables de détecter et de filtrer les tentatives de phishing générées par l’IA, ainsi que la poursuite de la sensibilisation et de la formation des collaborateurs.
En restant informés, et en mettant en place de manière proactive des mesures de défense robustes, les individus et les organisations peuvent protéger leur personnel ainsi que leurs clients, et garder une longueur d’avance sur le phishing.
Foire aux questions (FAQ)
Qu’est-ce qui rend les attaques de phishing si difficiles à détecter ?
Les attaques de phishing sont difficiles à détecter car elles exploitent la psychologie humaine en créant un sentiment d’urgence, de peur ou de curiosité, plutôt que de reposer uniquement sur des vulnérabilités techniques. Les attaquants se font passer pour des entités de confiance en utilisant une image de marque familière, des domaines usurpés et des contenus générés par l’IA de plus en plus convaincants, ce qui complique la distinction entre les communications frauduleuses et les messages légitimes.
Quelle est la différence entre le spear phishing et le whaling ?
Le spear phishing consiste à élaborer des messages personnalisés destinés à un public restreint et ciblé afin d’obtenir des informations sensibles ou de provoquer des actions précises. Le whaling est une forme de spear phishing qui vise spécifiquement des personnes à haute valeur ou des cadres supérieurs au sein d’une organisation, comme les cadres dirigeants ou les membres du conseil d’administration.
Comment l’authentification multifacteur contribue-t-elle à prévenir le phishing ?
L’authentification multifacteur (MFA) ajoute une couche supplémentaire de vérification au-delà du mot de passe, ce qui réduit considérablement le risque de prise de contrôle de compte, même si des identifiants sont dérobés lors d’une attaque de phishing. Associer l’authentification multifacteur (MFA) à des technologies sans mot de passe telles que les clés d’accès offre une protection encore plus robuste et résistante au phishing.
Comment l’IA générative transforme-t-elle le paysage des menaces liées au phishing ?
Les modèles d’IA générative peuvent produire des textes, des images et même des enregistrements vocaux d’un réalisme saisissant, permettant ainsi aux attaquants de concevoir à grande échelle des contenus de phishing bien plus convaincants et personnalisés. Par exemple, l’IA pourrait être utilisée pour imiter les modèles d’élocution d’un PDG afin de tromper les collaborateurs et les inciter à transférer des fonds ou à divulguer des informations sensibles.
Que doit inclure le plan de résolution des incidents d'une entreprise en cas de phishing ?
Un plan de résolution des incidents efficace doit définir des rôles clairs et des circuits d’escalade pour le signalement des communications suspectes, établir les étapes d’investigation et de confinement des incidents confirmés, et préciser les procédures de reprise. Elle doit également intégrer des mécanismes permettant de mettre à jour les défenses et la formation en s’appuyant sur les enseignements tirés de chaque événement.
Comment fonctionne le phishing de type adversary-in-the-middle (AitM) ?
Le phishing de type « Adversary-in-the-Middle » (AiTM) consiste à intercepter le trafic réseau d’une personne ciblée afin de modifier l’apparence de sites web ou de la rediriger vers des sites malveillants, ce qui permet aux attaquants d’extraire des identifiants ou des jetons de session à l’insu de la personne concernée, en temps réel.
Prévenir les attaques de phishing avec Okta
Découvrez comment la sécurité basée sur l'identité d'Okta s'étend à l'ensemble du parcours utilisateur pour offrir une protection contre le phishing sans nuire à la productivité.
Vous souhaitez en savoir plus sur la résistance au phishing ? Consultez notre page dédiée à la protection contre les menaces grâce à la résistance au phishing.