Social engineering : fonctionnement, exemples et prévention

Mis à jour: 04 septembre 2026 Temps de lecture: ~

Résumé

Le social engineering exploite la psychologie humaine plutôt que des vulnérabilités techniques, en incitant les personnes à divulguer des informations sensibles à l’aide de tactiques telles que le phishing, le vishing, le baiting ou le pretexting. Les attaquants exploitent six principes fondamentaux (l’autorité, l’intimidation, la rareté, l’urgence, le consensus et la familiarité) pour manipuler les personnes ciblées. Pour se prémunir contre ces attaques, il est nécessaire de suivre des formations de sensibilisation à la cybersécurité, d’adopter une attitude de vigilance face aux communications non sollicitées, de mettre en place des pratiques d’authentification forte telles que l’authentification multifacteur (MFA), et d’effectuer un signalement rapide en cas de suspicion d’attaque.

Qu’est-ce que le social engineering ?

Le social engineering, dans le contexte de la sécurité de l’information, consiste à manipuler une personne en exploitant des comportements humains et des compétences sociales afin de la convaincre de divulguer des informations sensibles. Un cybercriminel se fait souvent passer pour une personne de votre entourage ou pour une entreprise en qui vous avez confiance et que vous respectez, afin de vous convaincre de divulguer des informations personnelles qu’il pourra ensuite utiliser pour accéder à vos comptes, voler votre argent ou perturber vos services. Près de la totalité (98 %) des cyberattaques utilisent le social engineering. 

Avec le social engineering, un acteur malveillant manipule une personne pour l’amener à divulguer des informations confidentielles, telles qu’un mot de passe, des coordonnées bancaires, un numéro de sécurité sociale ou d’autres données personnelles identifiables (PII). L’attaquant se fait souvent passer pour une entité de confiance, une personne connue ou une partie respectable. Ils peuvent poser des questions ciblées afin de piéger la victime pour qu’elle divulgue ces informations. 

Les attaques de social engineering peuvent avoir des conséquences dévastatrices, allant de pertes financières et de perturbations des services à une atteinte à la réputation, et bien plus encore. Il est important de comprendre comment fonctionne le social engineering afin de se protéger contre une éventuelle attaque. 

Pourquoi le facteur humain est-il le maillon le plus faible ?

Le maillon faible de la cybersécurité reste le facteur humain. Les attaquants exploitent l’instinct naturel humain, qui est de faire confiance, afin de recueillir les informations nécessaires pour mener une cyberattaque. Les attaques d’ingénierie sociale peuvent être lancées par e-mail, appels téléphoniques, SMS, sites web malveillants, sites peer-to-peer ou sites de réseaux sociaux.  

Avec les attaques de social engineering, un cybercriminel pose souvent des questions afin de recueillir des informations. Ils peuvent sembler respectables et discrets, mais s’ils posent les bonnes questions et obtiennent suffisamment d’informations, ils pourront utiliser ces éléments pour accéder à vos comptes et potentiellement compromettre votre ordinateur et/ou votre entreprise. Les techniques de social engineering peuvent également inclure le piégeage ou la réponse à des offres frauduleuses d’aide. 

Quels sont les six principes des attaques de social engineering ?

Le social engineering cible l’esprit humain et recherche des failles potentielles au lieu d’attaquer directement un ordinateur ou un appareil. Le social engineering est une forme de fraude qui repose sur la psychologie de la persuasion. Les cybercriminels utilisent la manipulation pour convaincre des personnes de divulguer des informations personnelles qu’ils peuvent ensuite exploiter afin d’accéder à des ressources sécurisées. 

Le social engineering repose sur les six principes clés suivants :

  1. Autorité : L’acteur malveillant peut se faire passer pour une personne en position d’autorité afin de convaincre la victime de divulguer ses identifiants ou d’obtenir son adhésion au stratagème. Par exemple, si vous avez l’impression que votre responsable vous demande des informations personnelles pour une raison précise, vous serez probablement plus enclin à les communiquer.
  2. Intimidation : Un acteur malveillant utilise souvent des menaces ou des tactiques d’intimidation subtiles pour convaincre la victime d’agir en conséquence. Cela peut inclure l’interception de communications, leur manipulation, ainsi que des menaces de divulgation à un supérieur ou à un ami dans le but de semer la méfiance.
  3. Rareté : Cela repose sur le principe de l’offre et de la demande. Plus la demande pour un produit est élevée et plus l’offre est limitée, plus il est probable qu’une personne souhaite l’obtenir. Le social engineering peut publier des liens malveillants sur des sites web faisant la promotion d’une quantité limitée d’un produit ou service afin de susciter un sentiment d’urgence. La victime clique sur le lien malveillant, saisit ses informations, et le cybercriminel les dérobe.
  4. Urgence : à l’instar de la rareté, le fait de présenter une offre comme étant disponible « pour une durée limitée » constitue une forme de manipulation psychologique basée sur le temps, qui peut inciter une personne à agir rapidement sous peine de passer à côté de l’opportunité.
  5. Consensus : en tant que forme de preuve sociale, les personnes sont plus enclines à participer à une activité lorsqu’elles constatent que d'autres y prennent également part. Cela peut signifier que si un cybercriminel parvient à convaincre une victime que ses pairs participent également à un certain stratagème, il aura plus de chances de réussir. Les cybercriminels peuvent créer de faux avis sur des services ou des produits afin de convaincre d’autres personnes d’acheter à leur tour.
  6. Familiarité : il est naturel d’être davantage enclin à s’engager ou à acheter auprès d’une personne que l’on apprécie ou respecte. Les attaquants peuvent en tirer parti, et les opérations de social engineering semblent souvent provenir d’une source connue ou respectée par la personne visée.

Quels sont les types d’attaques de social engineering les plus courants ?

Il existe une grande variété d’attaques de social engineering. Voici quelques-uns des plus courants :

Type d’attaqueFonctionnement
PhishingCette forme d’attaque de social engineering consiste à envoyer des e-mails frauduleux ou à créer des sites web malveillants afin de convaincre des personnes de divulguer leurs identifiants privés. Les attaques de phishing continuent d’augmenter et figurent parmi les vecteurs de cyberattaque les plus courants, avec plus de 300 000 attaques de phishing rien qu’en décembre 2021. Les attaques de phishing semblent généralement provenir d’une source réputée ou digne de confiance, invitant les utilisateurs et utilisatrices à télécharger une pièce jointe ou à cliquer sur un lien intégré pour se connecter à un système, révélant ainsi à leur insu leurs identifiants à un cybercriminel. Cela prend souvent la forme d’un e-mail, et il peut sembler provenir d’une entreprise que vous utilisez et en qui vous avez confiance. Les institutions financières sont fréquemment ciblées, car des acteurs malveillants envoient des courriels frauduleux prétendant provenir de votre banque ou de votre société de carte de crédit. Elles vous demandent souvent de vous connecter à votre compte. Les campagnes de phishing peuvent également cibler l’actualité, comme la pandémie de COVID-19, les actions humanitaires, les fêtes, une élection, des préoccupations économiques ou une catastrophe naturelle. Ces e-mails peuvent solliciter de l’aide et convaincre une personne de répondre en fournissant des informations précises demandées ou un soutien financier.
SmishingLe smishing, une forme de phishing, consiste à utiliser le service de messages courts (SMS) ou des messages texte pour envoyer des liens ou des sites frauduleux dans le but d’inciter une personne à cliquer dessus et à saisir ses identifiants. Un exemple serait un message qui semble provenir de votre opérateur mobile, vous invitant à vous connecter à votre compte via un lien inclus pour une raison apparemment légitime. Le lien vous redirige vers un site malveillant exploité par un acteur malveillant qui s’en servira pour dérober vos identifiants.
VishingAutre forme de phishing impliquant la communication vocale, le vishing exploite les communications téléphoniques. Le vishing consiste à demander à une personne d’appeler un certain numéro, souvent en se faisant passer pour la banque de la victime, afin de lui soutirer des codes PIN et des mots de passe. Les attaques de vishing peuvent exploiter les solutions de voix sur IP (VoIP), comme l’identification de l’appelant, qui peut facilement être usurpée. Les victimes ont tendance à faire confiance à la sécurité d’un service téléphonique, de sorte qu’elles ne soupçonnent pas de fraude.
Spear phishingLe phishing consiste généralement à envoyer des messages en masse à un grand nombre de personnes dans l’espoir d’obtenir une réponse. Les efforts visent à inciter une personne à répondre en fournissant les informations demandées. Le spear phishing, en revanche, est une approche plus ciblée. Les courriels frauduleux sont adaptés à un nombre restreint de personnes ciblées grâce à des recherches plus approfondies sur les victimes. Ces attaques demandent plus de temps à la personne malveillante ; cependant, elles ont également souvent plus de chances d’aboutir.
ScarewareIl s’agit d’une forme de malware qui exploite la perception d’une menace et joue sur l’anxiété, la peur ou le choc qui en résultent chez l’utilisateur. Le scareware implique souvent une publicité pop-up ou un e-mail indésirable qui incite un utilisateur à télécharger un malware ou à visiter un site web infecté.
AppâtageCes stratagèmes se retrouvent sur des sites web malveillants, des sites de réseaux sociaux ou des sites pair-à-pair, et consistent à attirer les utilisateurs avec quelque chose de séduisant. Cela peut inclure un nouveau film, de la nouvelle musique ou un produit difficile à trouver. La personne ciblée risque de se laisser piéger, de cliquer sur le lien ou le site malveillant, ou d’essayer d’acheter le produit.
PrétextageUne attaque d’ingénierie sociale reposant sur le pretexting utilise un récit convaincant pour inciter la personne ciblée à proposer son aide ou à fournir les informations demandées. Ces stratagèmes peuvent être un appel à l’aide, sollicitant souvent de l’argent pour venir en aide à une personne proche qui a été retenue ou pire. Ils peuvent également concerner des actions humanitaires, des œuvres caritatives, des collectes de fonds ou une aide en cas de catastrophes naturelles. Ces messages proviennent généralement de sources auxquelles l’utilisateur ou l’utilisatrice fait confiance et semblent émaner d’un interlocuteur reconnu. Ils peuvent également provenir d’une personne se faisant passer pour votre employeur ou employeuse. Les stratagèmes de pretexting peuvent prétendre que vous avez gagné et vous demander de fournir vos coordonnées bancaires afin de vous verser vos gains. Ces stratagèmes peuvent être très élaborés, avec des messages qui semblent provenir de votre banque ou de votre établissement, allant jusqu’à reproduire les logos exacts. Une tentative de pretexting peut vous informer qu’un problème nécessite votre intervention en cliquant sur le lien intégré et en fournissant les informations demandées, ce qui permet au cybercriminel d’accéder à vos données personnelles et, par conséquent, à votre compte ou à votre appareil.
Intrusion par filatureÉgalement appelée piggybacking, cette forme d’attaque de social engineering se produit lorsqu’une personne sans la bonne authentification ou autorisation suit une personne disposant de l’accès approprié. Cela peut permettre à des cybercriminels d’accéder à des lieux physiques protégés, souvent à l’aide d’une carte à puce ou d’un token, simplement en entrant derrière une personne qui en possède un.
Donner pour recevoirCela signifie « quelque chose pour quelque chose ». Dans le cadre d’une attaque de type « quid pro quo », le cybercriminel manipule la personne ciblée afin qu’elle fournisse des informations sensibles en échange d’un avantage. Il s’agit généralement d’un service ou d’un gain que le cybercriminel promet si la personne ciblée communique d’abord les informations sensibles demandées.

Comment prévenir les attaques de social engineering ?

Pour prévenir les attaques de social engineering, il est utile de connaître les tactiques que les cybercriminels utilisent. Les membres du personnel doivent suivre une formation en cybersécurité afin de comprendre les cyberattaques courantes et leurs modes d’initiation.

Il est important de rappeler que presque toutes les cyberattaques (99 %) reposent sur une intervention humaine pour être déclenchées. Le phishing et les escroqueries par e-mail sont des méthodes courantes pour lancer une attaque de social engineering. 

Voici quelques points à retenir :

  • N’ouvrez pas les pièces jointes suspectes. Les cybercriminels envoient souvent des malwares en pièce jointe dans des e-mails.
  • Vérifiez attentivement l’adresse e-mail de l’expéditeur. Les acteurs malveillants se font souvent passer pour des entreprises ou des organisations légitimes, mais l’adresse e-mail comporte généralement quelques caractères erronés.
  • Attention aux sites malveillants et aux liens usurpés. Saisissez toujours directement l’URL du site web plutôt que de cliquer sur un lien intégré. De plus, si vous survolez le lien hypertexte et que l’URL ne correspond pas au texte affiché, il pourrait s’agir d’une tentative d’usurpation. 
  • Prenez votre temps. Les cybercriminels cherchent souvent à pousser les utilisateurs et utilisatrices à agir sans réfléchir en invoquant un sentiment d’urgence ou une menace imminente. Prenez le temps de relire attentivement les informations, même en cas de pression commerciale.
  • Soyez attentif aux fautes d’orthographe, à la grammaire approximative et aux mises en page inhabituelles. Les entreprises légitimes présentent rarement des erreurs de grammaire, de syntaxe ou d’orthographe, tandis que les courriels frauduleux en comportent fréquemment.
  • Soyez attentif aux formules de salutation ou de signature génériques. Les fraudeurs envoient souvent le même message à plusieurs comptes simultanément, tandis qu’un message légitime provenant d’une entreprise ou d’une organisation a plus de chances de vous saluer personnellement par votre nom et de signer l’e-mail avec ses coordonnées.
  • Envoyez un e-mail directement à l’entreprise si vous avez un doute sur la légitimité du message. Recherchez les coordonnées de l’entreprise dont vous savez qu’elle est fiable, plutôt que d’utiliser celles proposées par un e-mail ou un site web suspect.
  • Attention aux téléchargements suspects. Veillez à ne pas télécharger de contenu dont vous n’êtes pas certain ou certaine qu’il provient d’une source fiable. Vous pouvez toujours signaler le message à votre équipe informatique afin de vérifier qu’il est sûr avant de le télécharger.
  • Soyez vigilant face aux courriels non sollicités. Si vous recevez un e-mail répondant à une question que vous n’avez pas posée ou proposant des services que vous n’avez pas sollicités, renseignez-vous de manière approfondie. Faites vos propres recherches, même si les informations semblent provenir d’une entreprise que vous connaissez et utilisez.
  • Sachez que les offres provenant de l’étranger sont frauduleuses. Toute offre ou déclaration émanant d’une entité étrangère est frauduleuse, et vous ne devez pas y répondre. 
  • Ne répondez pas aux e-mails ou aux demandes d’informations personnelles, ni à celles proposant de l’aide ou sollicitant une aide. Il s’agit d’arnaques visant à dérober votre identité et/ou votre argent.
  • Méfiez-vous des appels téléphoniques ou des messages texte suspects. Ne cliquez pas sur les liens et ne rappelez pas ces numéros. Vérifier l’identité d’une personne ou d’une entreprise avant de divulguer toute information personnelle. 

Comment protégez-vous vos appareils et votre réseau ?

De plus, vous devez veiller à protéger vos appareils et votre réseau. Utilisez un logiciel antivirus, des pare-feu et des filtres anti-spam, et veillez à maintenir toutes vos fonctionnalités de cybersécurité à jour. Utilisez l’authentification multifacteur (MFA) pour renforcer la protection de vos comptes, car cette méthode exige un facteur d’authentification supplémentaire en plus de l’identifiant et du mot de passe, ce qui complique les tentatives de piratage. 

Ne communiquez pas d’informations sensibles par e-mail ou via des sites web non sécurisés. Vérifiez que l’URL utilise « Hypertext Transfer Protocol Secure (HTTPS) » plutôt que simplement « Hypertext Transfer Protocol (HTTP) », car cela indique un niveau de sécurité supérieur.

Que faire si vous soupçonnez une attaque de social engineering ?

Si vous pensez avoir été victime d’une attaque de social engineering, signalez-le immédiatement à votre entreprise. Si vous pensez que vos comptes financiers ont été compromis, signalez-le immédiatement à vos établissements financiers. Modifiez tous les mots de passe des comptes susceptibles d’avoir été compromis. Si nécessaire, déposez une plainte auprès de la police et signalez l’usurpation d’identité à la Federal Trade Commission (FTC).

Foire aux questions (FAQ)

Qu’est-ce qui distingue le social engineering des autres cyberattaques ?

Contrairement aux attaques qui visent directement les vulnérabilités des logiciels ou du matériel, le social engineering exploite la psychologie humaine. Les attaquants exploitent des instincts naturels tels que la confiance et l’urgence pour amener des personnes à divulguer volontairement des informations sensibles, faisant ainsi de l’élément humain la principale surface d’attaque.

Quels sont les six principes utilisés par les attaquants dans le social engineering ?

Les schémas de social engineering reposent sur six principes psychologiques : l’autorité (se faire passer pour une personne détenant un pouvoir), l’intimidation (recourir à des menaces), la rareté (créer un sentiment de manque), l’urgence (inciter à agir rapidement), le consensus (s’appuyer sur la preuve sociale) et la familiarité (exploiter la confiance accordée à des sources connues).

Comment reconnaître si un email de phishing est frauduleux ?

Les signaux d’alerte incluent une adresse e-mail d’expéditeur légèrement différente d’un domaine légitime, des formules d’accueil génériques, des fautes d’orthographe ou une grammaire approximative, des liens intégrés dont les URL ne correspondent pas au texte affiché, ainsi que des demandes d’informations personnelles ou d’actions urgentes.

Quelle est la différence entre le phishing, le smishing et le vishing ?

Les trois sont des variantes de phishing qui se distinguent par le canal utilisé. Le phishing utilise des e-mails ou des sites web frauduleux ; le smishing repose sur des SMS contenant des liens malveillants ; le vishing exploite des appels vocaux ou des systèmes téléphoniques, usurpant souvent l’identifiant de l’appelant, afin de piéger les victimes et les inciter à divulguer des codes PIN ou des mots de passe.

Que faire si vous pensez avoir été la cible d’une attaque de social engineering ?

Signalez immédiatement l’incident à votre organisation. Si des comptes financiers risquent d’être compromis, informez immédiatement vos établissements financiers. Modifiez tous les mots de passe potentiellement exposés et, si nécessaire, déposez une plainte auprès de la police et signalez l’usurpation d’identité à la Federal Trade Commission (FTC).

Comment l’authentification multifacteur contribue-t-elle à protéger contre le social engineering ?

L’authentification multifacteur (MFA) ajoute une couche de sécurité supplémentaire au-delà du nom d’utilisateur et du mot de passe, en exigeant un facteur d’authentification additionnel. Cela complique considérablement la tâche d’un cybercriminel qui tenterait d’accéder à vos comptes, même si cette personne a obtenu vos identifiants à la suite d’une attaque de social engineering.

Références

Statistiques sur la cybersécurité 2021 : liste complète des chiffres, données et tendances. PurpleSec.

Rapport sur les tendances des activités de phishing. (février 2022). APWG.

Cybersécurité : 99 % des attaques par e-mail reposent sur le clic des utilisateurs et utilisatrices sur des liens. (Septembre 2019). ZDNet.

Cybersécurité pour les PME. Commission fédérale du commerce (FTC).

Continuez votre parcours dans l‘univers de l’identité