LāhameƧonnage est une stratĆ©gie de cybercriminalitĆ© visant Ć tromper une victime pour lui soutirer des informations sensibles ou lāinciter Ć effectuer une action malveillante. Lāobjectif du hameƧonnage est de chercher Ć abuser de la confiance des utilisateurs afin de les amener Ć faire des actions ou Ć dĆ©voiler des secrets pouvant profiter Ć un attaquant. Une attaque dāhameƧonnage peut prendre plusieurs formes : phishing, vishing, smishing, etc. La plus courante des menaces est celle dite de phishing où les cybercriminels utilisent des courriels frauduleux en imitant des organisations de confiance (banques, administrations, entreprises, etc.).
AprĆØs avoir dĆ©crit diffĆ©rentes techniques dāune campagne dāhameƧonnage, cet article sāattachera Ć prĆ©senter quelques astuces pour reconnaĆ®tre et se protĆ©ger dāune campagne de type phishing qui est la forme la plus courante dāhameƧonnage.
Qu’est-ce qu’une campagne de phishing ?
Par campagne dāhameƧonnage, on entend une forme dāopĆ©ration organisĆ©e basĆ©e sur du social engineering qui consiste Ć tromper un grand nombre dāutilisateurs en usant diffĆ©rentes techniques et diffĆ©rents leviers tels que la peur, la pitiĆ©, la curiositĆ©, lāaviditĆ©, etc.
Tout dāabord, il convient de rappeler quāune campagne peut ĆŖtre plus efficace sur des pĆ©riodes clĆ©s. Par exemple, les āblack fridayā, les soldes, les dĆ©clarations dāimpĆ“ts, la pĆ©riode de NoĆ«l, etc., sont autant de pĆ©riodes propices pour des attaques de type phishing.
Quelles sont les diffĆ©rentes formes dāhameƧonnage ?
1) Phishing (ou campagnes par e-mail)
Il sāagit de la plus rĆ©pandue des attaques dāhameƧonnage. Le phishing peut ĆŖtre de masse ou ciblĆ©. Lāattaquant envoie un e-mail frauduleux en imitant une entitĆ© lĆ©gitime et de confiance, pour inciter la personne Ć cliquer sur un lien malveillant ou Ć fournir des donnĆ©es sensibles.
Pour plus de rĆ©alisme, les cybercriminels sont toujours en recherche de fiabilitĆ© et de lĆ©gitimitĆ©. Certains usurpent lāidentitĆ© visuelle des vraies organisations (logos, charte graphique), utilisent des adresses e-mail ou des domaines ressemblant aux originaux (technique du typosquatting). Dāautres reproduisent le style de communication officiel de lāentitĆ©.
2) Smishing
Le smishing est une forme de phishing semblable Ć celle par e-mail, Ć la seule diffĆ©rence prĆØs que les SMS sont les vecteurs dāattaque. Ce moyen de communication est Ć©galement plus propice aux rĆ©ponses rapides, dans le sens où une personne est encline Ć consulter et Ć rĆ©pondre plus promptement Ć un SMS quāĆ un courriel.
Cette stratégie a déjà fait de nombreuses victimes. Plus de 75% des entreprises dans le monde ont été confrontés à des SMS de smishing sur le premier semestre 2024 (à titre comparatif, 30% des utilisateurs sont ciblés chaque trimestre par des attaques de phishing).
3) Quishing
Le quishing est une attaque de hameƧonnage par QR-Code. De plus en plus rĆ©pandu et dangereux dāun point de vue de la sĆ©curitĆ©, le quishing sĆ©duit les attaquants pour sa simplicitĆ© et sa mĆ©connaissance par le grand public. Ils dĆ©ploient un code QR frauduleux, quāils collent sur un autre dĆ©jĆ existant ou quāils envoient par e-mail, qui, une fois scannĆ©, redirige lāutilisateur vers un site spĆ©cialement conƧu pour voler des informations personnelles.
Cette forme dāattaque est dangereuse car les QR Codes sont devenus omniprĆ©sents dans notre quotidien. Ils sont dans la rue, les restaurants, le mĆ©tro, et sont vus comme inoffensifs. Dāoù le fait que le quishing est une mĆ©thode de plus en plus plĆ©biscitĆ©e par les hackers.
4) Vishing
Le vishing, contraction de Ā« voice phishing Ā», est une technique dāattaque qui passe par la voix, en rĆØgle gĆ©nĆ©rale via le tĆ©lĆ©phone. Le hacker se fait passer pour une entitĆ© lĆ©gitime (banques, services gouvernementaux, assurances) pour obtenir des informations sensibles.
Pour rĆ©ussir leur attaque et manipuler leurs victimes, les escrocs utilisent la persuasion, lāurgence, voire lāintimidation.
5) Whaling
Les campagnes de phishing ont aussi pour cible les dirigeants et chefs dāentreprises, cāest le Ā« whaling Ā». Cette forme de phishing pose de gros enjeux de sĆ©curitĆ©. Dāune part pour sa faible notoriĆ©tĆ© dans les milieux dirigeants. Dāautre part pour son insidiositĆ© et pour ses gains en cas dāattaque rĆ©ussie. Selon une Ć©tude menĆ©e par GetApp, 72 % des cadres se sont retrouvĆ©s dans la ligne de mire des cybercriminels.
Dans le cas du whaling, lāattaquant exploite les informations rendues publiques, notamment celles disponibles sur les rĆ©seaux sociaux de lāentreprise visĆ©e. Il Ć©tablit ensuite une relation avec sa cible en sāappuyant sur des Ć©lĆ©ments de sa vie personnelle et en se faisant passer pour une personne digne de confiance. Ce processus de manipulation et de construction de la confiance souvent long peut durer des semaines, voire plusieurs mois.
Les cibles privilĆ©giĆ©es sont des personnes occupant des postes Ć©levĆ©s dans lāentreprise ou ayant accĆØs aux finances de celle-ci (les assistants de direction, les responsables des ressources humaines, les gestionnaires de paie, les directeurs financiers, etc.).
Quels sont les risques d’une campagne dāhameƧonnage pour une organisation ?
Les risques sont multiples :
- Vol de donnĆ©es sensibles : en cas dāattaque rĆ©ussie, les donnĆ©es clients, les documents confidentiels, ou encore les contrats, peuvent ĆŖtre rĆ©cupĆ©rĆ©s par les hackers.
- Pertes financières directes et indirectes : Sony a, par exemple, subi des pertes estimées à plus de 100 millions de dollars suite à une attaque de phishing réussie en 2014.
- Virement frauduleux : comme ce fĆ»t le cas pour une multinationale basĆ©e Ć Hong Kong le 5 fĆ©vrier 2024 où environ 26 millions de dollars amĆ©ricains ont Ć©tĆ© dĆ©tournĆ©s grĆ¢ce Ć unĀ deepfakeĀ crƩƩ Ć partir de vidĆ©os et dāenregistrements audio publics des employĆ©s de lāentreprise.
- Atteinte Ć la rĆ©putation de lāorganisation : une attaque de phishing rĆ©ussie peut fortement et gravement nuire Ć lāimage et Ć la rĆ©putation de votre entreprise. En effet, cela pourrait influer sur la confiance de vos clients, de vos partenaires et serait une publicitĆ© nĆ©gative. Par exemple, en 2020, Twitter a vu son cours chuter de 4% en bourse, suite Ć une attaque de type phishing.
A lāĆØre de lāIntelligence Artificielle, chacune des mĆ©thodes employĆ©es peuvent ĆŖtre optimisĆ©es. Un mail ou un SMS de phishing peuvent ĆŖtre rĆ©digĆ©s par Chat GPT et ne contenir aucune faute dāorthographe. Ce qui Ć©tait jusquāalors lāun des moyens les plus rapides et efficaces pour dĆ©tecter un contenu frauduleux. MĆŖme un appel tĆ©lĆ©phonique peut ĆŖtre dĆ©tournĆ© Ć lāaide de lāIA. Cette technologie peut transposer la voix dāun tiers de confiance, sur celle du cybercriminel, qui pourra escroquer sa victime en se faisant passer pour son banquier, son assureur, etc. Les enjeux de sĆ©curitĆ© sous lāĆØre de lāIA sont nombreux et de plus en plus prĆ©sents dans notre quotidien.
Comprendre l’importance de l’ingĆ©nierie sociale
Pour rĆ©ussir leurs campagnes, les attaquants exploitent diffĆ©rents leviers psychologiques de lāĆŖtre humain. Cette approche, que lāon appelle lāingĆ©nierie sociale, repose sur trois grands biais cognitifs.
Lāurgence
Le premier est le sentiment dāurgence. Les cybercriminels cherchent Ć crĆ©er un sentiment dāurgence chez lāutilisateur ciblĆ©. En dāautres termes, ils cherchent Ć court-circuiter notre capacitĆ© de rĆ©flexion critique en nous poussant Ć agir vite. Sous pression, lāutilisateur ne prendra pas le temps de vĆ©rifier la lĆ©gitimitĆ© et la crĆ©dibilitĆ© du message.
ConcrĆØtement, cela peut prendre la forme de courriels reposant sur le sentiment dāurgence. Les e-mails ressemblent Ć : Ā« Votre compte sera dĆ©finitivement supprimĆ© dans les prochaines 24 heures si vous ne confirmez pas vos informations. Pour le faire, veuillez cliquer sur ce lien. Ā». Ou Ć : Ā« Offre exceptionnelle : -70% sur les Iphone 15 Pro. Plus que 2 heures pour en profiter ! Pour visualiser notre boutique en ligne, cliquez sur ce lien Ā».
La peur
Le deuxiĆØme levier est celui de la peur. Les attaquants crĆ©ent des scĆ©narios alarmants pour pousser lāutilisateur Ć chercher une solution rapide, mĆŖme si elle comporte des risques. Par exemple, cliquer sur un lien frauduleux pour espĆ©rer rĆ©soudre un problĆØme. Le message le plus rĆ©pandu est celui-ci : Ā« Alerte sĆ©curitĆ© : nous avons dĆ©tectĆ© une tentative dāintrusion sur votre compte bancaire. Cliquez ici pour vĆ©rifier vos derniĆØres transactions. Ā»
A la rĆ©ception de ce message, la victime souhaite au plus vite consulter ses derniĆØres transactions et lāĆ©tat de son compte bancaire. Il clique alors sur le lien, rentre ses coordonnĆ©es bancaires sur une fausse page de sa banque et confirme ses identifiants. Une autre page sāouvre, mais ce nāest pas son compte qui apparaĆ®t. Lāutilisateur a donnĆ©, sans le savoir, ses donnĆ©es bancaires Ć des hackers.
La peur provoque une rĆ©action de stress qui altĆØre le jugement. Dans cet Ć©tat, nous sommes plus enclins Ć suivre les instructions qui nous sont donnĆ©es, mĆŖme si elles proviennent dāune source non vĆ©rifiĆ©e.
LāappĆ¢t du gain
La curiositĆ© et lāappĆ¢t du gain constituent le troisiĆØme biais cognitif du cerveau humain. Elle joue sur notre envie de dĆ©couverte et notre dĆ©sir de nouveautĆ©. Sachant cela, les hackers crĆ©ent des scĆ©narios qui nous poussent Ć agir rapidement.
LāĆ©lĆ©ment commun Ć tous ces biais cognitifs est la rapiditĆ©. Plusieurs stratĆ©gies doivent ĆŖtre mises en place, mais la plus efficace reste celle-ci : prenez le temps de vĆ©rifier lāinformation et de se questionner. Voici quelques techniques pour ne plus tomber dans le piĆØge du phishing :
- Former les utilisateurs à reconnaître ces leviers psychologiques ;
- Encourager les collaborateurs Ć prendre le temps de vĆ©rifier lāorigine dāune sollicitation inattendue : « Dāoù vient ce mail ?Ā Ā» ; « Qui lāa envoyĆ© ?Ā Ā» ; « Est-ce que la situation dĆ©crite dans ce mail correspond vraiment Ć la mienne ?Ā Ā» ;
- Mettre en place des procƩdures de vƩrification pour les demandes sensibles ;
- Mettre en place un protocole pour remonter les e-mails de phishing Ć lāĆ©quipe IT de votre entreprise ;
Comment reconnaĆ®tre une campagne de phishing et s’en protĆ©ger ?
Analyser la formeā¦
Vous venez de recevoir un mail inattendu, dāun expĆ©diteur inconnu. Voici le mail :
Ā« Objet : Mise Ć jour importante de votre compte bancaire ā Action requise immĆ©diatement
De : service.client@banque-securise.com
Nous vous informons quāune activitĆ© inhabituelle a Ć©tĆ© dĆ©tectĆ©e sur votre compte bancaire. Pour protĆ©ger vos informations personnelles et Ć©viter tout accĆØs non autorisĆ©, nous avons temporairement suspendu votre compte.
Veuillez suivre les Ʃtapes ci-dessous pour rƩactiver votre compte :
- Cliquez sur le lien sƩcurisƩ suivant : [https://banque-securise.com/verification]
- Connectez-vous avec vos identifiants habituels.
- Vérifiez vos informations personnelles et effectuez la mise à jour demandée.
Important : Si vous ne rƩactivez pas votre compte dans les 24 heures, il sera dƩfinitivement suspendu pour des raisons de sƩcuritƩ.
Nous vous remercions de votre compréhension et restons à votre disposition pour toute question.
Cordialement,Ā«
Par chance, vous êtes sensibilisés au phishing et vous savez quels sont les éléments à vérifier pour reconnaître une campagne de phishing.
Les premiĆØres vĆ©rifications portent sur la forme du mail. Examinez lāadresse mail de lāexpĆ©diteur. Vous pouvez utiliser un service WHOIS pour vĆ©rifier les informations dāenregistrement du domaine. GrĆ¢ce à ça, vous pourrez dĆ©terminer si lāadresse mail est existante, authentique, et digne de confiance.
De plus , survolez les liens, sans cliquer dessus, pour rĆ©vĆ©ler lāURL rĆ©elle. Cela vous donnera une idĆ©e prĆ©cise de sāil sāagit dāun lien frauduleux ou non. Ensuite, vĆ©rifiez les logos, les images ou la mise en page du mail. Sāil sāagit de phishing, les Ć©lĆ©ments seront de mauvaise qualitĆ©, flous ou pixellisĆ©s, ou bien, plus simplement, la mise en page sera diffĆ©rente des communications habituelles de lāentreprise.
⦠Et analyser le fond
Une fois que vous avez vĆ©rifiĆ© la forme, vous pouvez ne pas encore ĆŖtre sĆ»r de sāil sāagit dāun e-mail de phishing ou pas. Cela peut arriver, notamment quand chacun des Ć©lĆ©ments mentionnĆ©s prĆ©cĆ©demment sont crĆ©dibles et bien rĆ©alisĆ©s par les hackers.
Vous devez donc analyser le fond du mail. Relisez le corps du message et regardez sāil y a des fautes dāorthographe ou des erreurs grammaticales. Ces fautes de franƧais peuvent vous mettre la puce Ć lāoreille. Sāil en contient, cela peut indiquer quāil a Ć©tĆ© traduit automatiquement, et quāil sāagit peut-ĆŖtre dāun e-mail de phishing.
En outre, méfiez-vous des demandes urgentes qui incitent à agir rapidement, qui plus est lors de demandes soudaines de données sensibles. Aucune entreprise légitime ne vous demandera des coordonnées confidentielles (mots de passe, données bancaires) par email.
Bonnes pratiques
Voici une liste non exhaustive des bonnes pratiques Ć appliquer pour Ć©viter de tomber dans le piĆØge dāun phishing rĆ©ussi.
- Nāayez pas une confiance aveugle dans le nom de lāexpĆ©diteur et mĆ©fiez-vous des piĆØces jointes.
- Ne cliquez jamais sur les liens ou boutons dans un e-mail suspect, il vaut mieux être prudent et ne pas prendre de risque plutÓt que de voir ses identifiants volés.
- Utilisez un antivirus et un filtre anti-spam pour votre messagerie.
- En cas de doute, contactez directement votre service sĆ©curitĆ© ou lāentreprise concernĆ©e, mais via ses canaux officiels.
- Formez vos collaborateurs, collègues à reconnaître le phishing.
- Déployez en interne des e-mails tests pour mener des simulations de phishing et sensibiliser vos collaborateurs au phishing de manière concrète.
Quelques liens utiles pour aller plus loin :
- MOOC de lāANSSI afin de sāinitier Ć la cybersĆ©curitĆ© :Ā https://secnumacademie.gouv.fr
- Tests Google de sensibilisation et dāentraĆ®nement :Ā https://phishingquiz.withgoogle.com
- Analyses de liens :
- https://transparencyreport.google.com/safe-browsing/searchĀ : module dāanalyse via IA de Google
- https://checkphish.aiĀ : analyse via Deep Learning
- Analyses de piĆØces jointes (sauf si la piĆØce jointe est un document sensible interne) :
- https://www.virustotal.comĀ : analyse via plusieurs dizaines de services et anti-virus
- https://any.runĀ (plus poussĆ©) : permet de visualiser ce qui se passe lors du clic sur le lien, ainsi que ce quāil se passe au niveau systĆØme
Pour finir, gardez en tête que ces analyses ne sont pas infaillibles et ne doivent pas être la seule vérification que vous ferez sur les liens et pièces jointes.


