Accueil › Blog › Comment reconnaĆ®tre et contrer une campagne de phishing ?

Comment reconnaƮtre et contrer une campagne de phishing ?

Sommaire

L’hameƧonnage est une stratĆ©gie de cybercriminalitĆ© visant Ć  tromper une victime pour lui soutirer des informations sensibles ou l’inciter Ć  effectuer une action malveillante. L’objectif du hameƧonnage est de chercher Ć  abuser de la confiance des utilisateurs afin de les amener Ć  faire des actions ou Ć  dĆ©voiler des secrets pouvant profiter Ć  un attaquant. Une attaque d’hameƧonnage peut prendre plusieurs formes : phishing, vishing, smishing, etc. La plus courante des menaces est celle dite de phishing où les cybercriminels utilisent des courriels frauduleux en imitant des organisations de confiance (banques, administrations, entreprises, etc.).

AprĆØs avoir dĆ©crit diffĆ©rentes techniques d’une campagne d’hameƧonnage, cet article s’attachera Ć  prĆ©senter quelques astuces pour reconnaĆ®tre et se protĆ©ger d’une campagne de type phishing qui est la forme la plus courante d’hameƧonnage.

Qu’est-ce qu’une campagne de phishing ?

Par campagne d’hameƧonnage, on entend une forme d’opĆ©ration organisĆ©e basĆ©e sur du social engineering qui consiste Ć  tromper un grand nombre d’utilisateurs en usant diffĆ©rentes techniques et diffĆ©rents leviers tels que la peur, la pitiĆ©, la curiositĆ©, l’aviditĆ©, etc.

Tout d’abord, il convient de rappeler qu’une campagne peut ĆŖtre plus efficace sur des pĆ©riodes clĆ©s. Par exemple, les ā€œblack fridayā€, les soldes, les dĆ©clarations d’impĆ“ts, la pĆ©riode de NoĆ«l, etc., sont autant de pĆ©riodes propices pour des attaques de type phishing.

Quelles sont les diffĆ©rentes formes d’hameƧonnage ?

1) Phishing (ou campagnes par e-mail)

Il s’agit de la plus rĆ©pandue des attaques d’hameƧonnage. Le phishing peut ĆŖtre de masse ou ciblĆ©. L’attaquant envoie un e-mail frauduleux en imitant une entitĆ© lĆ©gitime et de confiance, pour inciter la personne Ć  cliquer sur un lien malveillant ou Ć  fournir des donnĆ©es sensibles.

Pour plus de rĆ©alisme, les cybercriminels sont toujours en recherche de fiabilitĆ© et de lĆ©gitimitĆ©. Certains usurpent l’identitĆ© visuelle des vraies organisations (logos, charte graphique), utilisent des adresses e-mail ou des domaines ressemblant aux originaux (technique du typosquatting). D’autres reproduisent le style de communication officiel de l’entitĆ©.

2) Smishing

Le smishing est une forme de phishing semblable Ć  celle par e-mail, Ć  la seule diffĆ©rence prĆØs que les SMS sont les vecteurs d’attaque. Ce moyen de communication est Ć©galement plus propice aux rĆ©ponses rapides, dans le sens où une personne est encline Ć  consulter et Ć  rĆ©pondre plus promptement Ć  un SMS qu’à un courriel.

Cette stratƩgie a dƩjƠ fait de nombreuses victimes. Plus de 75% des entreprises dans le monde ont ƩtƩ confrontƩs Ơ des SMS de smishing sur le premier semestre 2024 (Ơ titre comparatif, 30% des utilisateurs sont ciblƩs chaque trimestre par des attaques de phishing).

3) Quishing

Le quishing est une attaque de hameƧonnage par QR-Code. De plus en plus rĆ©pandu et dangereux d’un point de vue de la sĆ©curitĆ©, le quishing sĆ©duit les attaquants pour sa simplicitĆ© et sa mĆ©connaissance par le grand public. Ils dĆ©ploient un code QR frauduleux, qu’ils collent sur un autre dĆ©jĆ  existant ou qu’ils envoient par e-mail, qui, une fois scannĆ©, redirige l’utilisateur vers un site spĆ©cialement conƧu pour voler des informations personnelles.

Cette forme d’attaque est dangereuse car les QR Codes sont devenus omniprĆ©sents dans notre quotidien. Ils sont dans la rue, les restaurants, le mĆ©tro, et sont vus comme inoffensifs. D’où le fait que le quishing est une mĆ©thode de plus en plus plĆ©biscitĆ©e par les hackers.

4) Vishing

Le vishing, contraction de Ā« voice phishing Ā», est une technique d’attaque qui passe par la voix, en rĆØgle gĆ©nĆ©rale via le tĆ©lĆ©phone. Le hacker se fait passer pour une entitĆ© lĆ©gitime (banques, services gouvernementaux, assurances) pour obtenir des informations sensibles.

Pour rĆ©ussir leur attaque et manipuler leurs victimes, les escrocs utilisent la persuasion, l’urgence, voire l’intimidation.

5) Whaling

Les campagnes de phishing ont aussi pour cible les dirigeants et chefs d’entreprises, c’est le Ā« whaling Ā». Cette forme de phishing pose de gros enjeux de sĆ©curitĆ©. D’une part pour sa faible notoriĆ©tĆ© dans les milieux dirigeants. D’autre part pour son insidiositĆ© et pour ses gains en cas d’attaque rĆ©ussie. Selon une Ć©tude menĆ©e par GetApp, 72 % des cadres se sont retrouvĆ©s dans la ligne de mire des cybercriminels.

Dans le cas du whaling, l’attaquant exploite les informations rendues publiques, notamment celles disponibles sur les rĆ©seaux sociaux de l’entreprise visĆ©e. Il Ć©tablit ensuite une relation avec sa cible en s’appuyant sur des Ć©lĆ©ments de sa vie personnelle et en se faisant passer pour une personne digne de confiance. Ce processus de manipulation et de construction de la confiance souvent long peut durer des semaines, voire plusieurs mois.

Les cibles privilĆ©giĆ©es sont des personnes occupant des postes Ć©levĆ©s dans l’entreprise ou ayant accĆØs aux finances de celle-ci (les assistants de direction, les responsables des ressources humaines, les gestionnaires de paie, les directeurs financiers, etc.).

Quels sont les risques d’une campagne d’hameƧonnage pour une organisation ?

Les risques sont multiples :

  • Vol de donnĆ©es sensibles : en cas d’attaque rĆ©ussie, les donnĆ©es clients, les documents confidentiels, ou encore les contrats, peuvent ĆŖtre rĆ©cupĆ©rĆ©s par les hackers.
  • Pertes financiĆØres directes et indirectes : Sony a, par exemple, subi des pertes estimĆ©es Ć  plus de 100 millions de dollars suite Ć  une attaque de phishing rĆ©ussie en 2014.
  • Virement frauduleux : comme ce fĆ»t le cas pour une multinationale basĆ©e Ć  Hong Kong le 5 fĆ©vrier 2024 où environ 26 millions de dollars amĆ©ricains ont Ć©tĆ© dĆ©tournĆ©s grĆ¢ce Ć  unĀ deepfakeĀ crƩƩ Ć  partir de vidĆ©os et d’enregistrements audio publics des employĆ©s de l’entreprise.
  • Atteinte Ć  la rĆ©putation de l’organisation : une attaque de phishing rĆ©ussie peut fortement et gravement nuire Ć  l’image et Ć  la rĆ©putation de votre entreprise. En effet, cela pourrait influer sur la confiance de vos clients, de vos partenaires et serait une publicitĆ© nĆ©gative. Par exemple, en 2020, Twitter a vu son cours chuter de 4% en bourse, suite Ć  une attaque de type phishing.

A l’ère de l’Intelligence Artificielle, chacune des mĆ©thodes employĆ©es peuvent ĆŖtre optimisĆ©es. Un mail ou un SMS de phishing peuvent ĆŖtre rĆ©digĆ©s par Chat GPT et ne contenir aucune faute d’orthographe. Ce qui Ć©tait jusqu’alors l’un des moyens les plus rapides et efficaces pour dĆ©tecter un contenu frauduleux. MĆŖme un appel tĆ©lĆ©phonique peut ĆŖtre dĆ©tournĆ© Ć  l’aide de l’IA. Cette technologie peut transposer la voix d’un tiers de confiance, sur celle du cybercriminel, qui pourra escroquer sa victime en se faisant passer pour son banquier, son assureur, etc. Les enjeux de sĆ©curitĆ© sous l’ère de l’IA sont nombreux et de plus en plus prĆ©sents dans notre quotidien.

Comprendre l’importance de l’ingĆ©nierie sociale

Pour rĆ©ussir leurs campagnes, les attaquants exploitent diffĆ©rents leviers psychologiques de l’être humain. Cette approche, que l’on appelle l’ingĆ©nierie sociale, repose sur trois grands biais cognitifs.

L’urgence

Le premier est le sentiment d’urgence. Les cybercriminels cherchent Ć  crĆ©er un sentiment d’urgence chez l’utilisateur ciblĆ©. En d’autres termes, ils cherchent Ć  court-circuiter notre capacitĆ© de rĆ©flexion critique en nous poussant Ć  agir vite. Sous pression, l’utilisateur ne prendra pas le temps de vĆ©rifier la lĆ©gitimitĆ© et la crĆ©dibilitĆ© du message.

ConcrĆØtement, cela peut prendre la forme de courriels reposant sur le sentiment d’urgence. Les e-mails ressemblent Ć  : Ā« Votre compte sera dĆ©finitivement supprimĆ© dans les prochaines 24 heures si vous ne confirmez pas vos informations. Pour le faire, veuillez cliquer sur ce lien. Ā». Ou Ć  : Ā« Offre exceptionnelle : -70% sur les Iphone 15 Pro. Plus que 2 heures pour en profiter ! Pour visualiser notre boutique en ligne, cliquez sur ce lien Ā».

La peur

Le deuxiĆØme levier est celui de la peur. Les attaquants crĆ©ent des scĆ©narios alarmants pour pousser l’utilisateur Ć  chercher une solution rapide, mĆŖme si elle comporte des risques. Par exemple, cliquer sur un lien frauduleux pour espĆ©rer rĆ©soudre un problĆØme. Le message le plus rĆ©pandu est celui-ci : Ā« Alerte sĆ©curitĆ© : nous avons dĆ©tectĆ© une tentative d’intrusion sur votre compte bancaire. Cliquez ici pour vĆ©rifier vos derniĆØres transactions. Ā»

A la rĆ©ception de ce message, la victime souhaite au plus vite consulter ses derniĆØres transactions et l’état de son compte bancaire. Il clique alors sur le lien, rentre ses coordonnĆ©es bancaires sur une fausse page de sa banque et confirme ses identifiants. Une autre page s’ouvre, mais ce n’est pas son compte qui apparaĆ®t. L’utilisateur a donnĆ©, sans le savoir, ses donnĆ©es bancaires Ć  des hackers.

La peur provoque une rĆ©action de stress qui altĆØre le jugement. Dans cet Ć©tat, nous sommes plus enclins Ć  suivre les instructions qui nous sont donnĆ©es, mĆŖme si elles proviennent d’une source non vĆ©rifiĆ©e.

L’appĆ¢t du gain

La curiositĆ© et l’appĆ¢t du gain constituent le troisiĆØme biais cognitif du cerveau humain. Elle joue sur notre envie de dĆ©couverte et notre dĆ©sir de nouveautĆ©. Sachant cela, les hackers crĆ©ent des scĆ©narios qui nous poussent Ć  agir rapidement.

L’élĆ©ment commun Ć  tous ces biais cognitifs est la rapiditĆ©. Plusieurs stratĆ©gies doivent ĆŖtre mises en place, mais la plus efficace reste celle-ci : prenez le temps de vĆ©rifier l’information et de se questionner. Voici quelques techniques pour ne plus tomber dans le piĆØge du phishing :

  • Former les utilisateurs Ć  reconnaĆ®tre ces leviers psychologiques ;
  • Encourager les collaborateurs Ć  prendre le temps de vĆ©rifier l’origine d’une sollicitation inattendue : « D’où vient ce mail ?Ā Ā» ; « Qui l’a envoyĆ© ?Ā Ā» ; « Est-ce que la situation dĆ©crite dans ce mail correspond vraiment Ć  la mienne ?Ā Ā» ;
  • Mettre en place des procĆ©dures de vĆ©rification pour les demandes sensibles ;
  • Mettre en place un protocole pour remonter les e-mails de phishing Ć  l’équipe IT de votre entreprise ;

Comment reconnaĆ®tre une campagne de phishing et s’en protĆ©ger ?

Analyser la forme…

Vous venez de recevoir un mail inattendu, d’un expĆ©diteur inconnu. Voici le mail :

Ā« Objet : Mise Ć  jour importante de votre compte bancaire – Action requise immĆ©diatement

De : service.client@banque-securise.com

Nous vous informons qu’une activitĆ© inhabituelle a Ć©tĆ© dĆ©tectĆ©e sur votre compte bancaire. Pour protĆ©ger vos informations personnelles et Ć©viter tout accĆØs non autorisĆ©, nous avons temporairement suspendu votre compte.

Veuillez suivre les Ʃtapes ci-dessous pour rƩactiver votre compte :

  1. Cliquez sur le lien sƩcurisƩ suivant : [https://banque-securise.com/verification]
  2. Connectez-vous avec vos identifiants habituels.
  3. VƩrifiez vos informations personnelles et effectuez la mise Ơ jour demandƩe.

Important : Si vous ne rĆ©activez pas votre compte dans les 24 heures, il sera dĆ©finitivement suspendu pour des raisons de sĆ©curitĆ©.

Nous vous remercions de votre comprƩhension et restons Ơ votre disposition pour toute question.

Cordialement,Ā« 

Par chance, vous êtes sensibilisés au phishing et vous savez quels sont les éléments à vérifier pour reconnaître une campagne de phishing.

Les premiĆØres vĆ©rifications portent sur la forme du mail. Examinez l’adresse mail de l’expĆ©diteur. Vous pouvez utiliser un service WHOIS pour vĆ©rifier les informations d’enregistrement du domaine. GrĆ¢ce Ć  Ƨa, vous pourrez dĆ©terminer si l’adresse mail est existante, authentique, et digne de confiance.

De plus , survolez les liens, sans cliquer dessus, pour rĆ©vĆ©ler l’URL rĆ©elle. Cela vous donnera une idĆ©e prĆ©cise de s’il s’agit d’un lien frauduleux ou non. Ensuite, vĆ©rifiez les logos, les images ou la mise en page du mail. S’il s’agit de phishing, les Ć©lĆ©ments seront de mauvaise qualitĆ©, flous ou pixellisĆ©s, ou bien, plus simplement, la mise en page sera diffĆ©rente des communications habituelles de l’entreprise.

… Et analyser le fond

Une fois que vous avez vĆ©rifiĆ© la forme, vous pouvez ne pas encore ĆŖtre sĆ»r de s’il s’agit d’un e-mail de phishing ou pas. Cela peut arriver, notamment quand chacun des Ć©lĆ©ments mentionnĆ©s prĆ©cĆ©demment sont crĆ©dibles et bien rĆ©alisĆ©s par les hackers.

Vous devez donc analyser le fond du mail. Relisez le corps du message et regardez s’il y a des fautes d’orthographe ou des erreurs grammaticales. Ces fautes de franƧais peuvent vous mettre la puce Ć  l’oreille. S’il en contient, cela peut indiquer qu’il a Ć©tĆ© traduit automatiquement, et qu’il s’agit peut-ĆŖtre d’un e-mail de phishing.

En outre, mƩfiez-vous des demandes urgentes qui incitent Ơ agir rapidement, qui plus est lors de demandes soudaines de donnƩes sensibles. Aucune entreprise lƩgitime ne vous demandera des coordonnƩes confidentielles (mots de passe, donnƩes bancaires) par email.

Bonnes pratiques

Voici une liste non exhaustive des bonnes pratiques Ć  appliquer pour Ć©viter de tomber dans le piĆØge d’un phishing rĆ©ussi.

  • N’ayez pas une confiance aveugle dans le nom de l’expĆ©diteur et mĆ©fiez-vous des piĆØces jointes.
  • Ne cliquez jamais sur les liens ou boutons dans un e-mail suspect, il vaut mieux ĆŖtre prudent et ne pas prendre de risque plutĆ“t que de voir ses identifiants volĆ©s.
  • Utilisez un antivirus et un filtre anti-spam pour votre messagerie.
  • En cas de doute, contactez directement votre service sĆ©curitĆ© ou l’entreprise concernĆ©e, mais via ses canaux officiels.
  • Formez vos collaborateurs, collĆØgues Ć  reconnaĆ®tre le phishing.
  • DĆ©ployez en interne des e-mails tests pour mener des simulations de phishing et sensibiliser vos collaborateurs au phishing de maniĆØre concrĆØte.

Quelques liens utiles pour aller plus loin :

Pour finir, gardez en tête que ces analyses ne sont pas infaillibles et ne doivent pas être la seule vérification que vous ferez sur les liens et pièces jointes.

Ces articles pourraient vous intƩresser

Leak me I’m famous

DĆ©couvrez l’ampleur des fuites de donnĆ©es et leurs consĆ©quences.

RƩponse Ơ incident

CoordonnƩes du CERT

Ā 

Mail :Ā cert@synetis.com

Téléphone : 02 30 21 31 04

USER ID :Ā CERT SYNETIS

KEY ID :Ā 2F6F A FE30 7877

Empreinte clé PGP : 8D8ACAAC20557C7C1FF58332F6FA110FE307877

Le CERT Synetis est en cours de qualification PRIS (Prestataires de RĆ©ponse aux Incidents de SĆ©curitĆ©) par l’ANSSI

Echangez avec un expert SOC
Contactez notre Ʃquipe Audit