8 septembre 2022 • Hameçonnage
Que signifie exactement le Phishing ?
Le Phishing est une forme de fraude numérique dans laquelle les cybercriminels se font passer pour une autorité de confiance — comme une banque, une agence gouvernementale ou une entreprise renommée — et vous envoient un message urgent. Par e-mail, appel téléphonique, message WhatsApp ou SMS, il vous est demandé de cliquer sur un lien, d'ouvrir une pièce jointe ou de fournir des informations sensibles. Avant que vous ne vous en rendiez compte, l'escroc a obtenu l'accès à vos coordonnées bancaires, vos identifiants de connexion ou vos documents personnels.
Le terme « Phishing » est dérivé du mot anglais « fishing ». Tout comme un pêcheur lance sa ligne en espérant que quelque chose morde, les cybercriminels envoient des messages trompeurs en espérant que leurs victimes mordront à l'hameçon. Et malheureusement, cela fonctionne — le phishing reste l'une des méthodes de cyberattaque les plus courantes et les plus efficaces à l'échelle mondiale.
Le Phishing aux Pays-Bas
Selon les chiffres du Bureau Central des Statistiques (CBS), pas moins de 2,5 millions de Néerlandais ont été victimes de phishing rien qu'en 2021. Cette forme de cybercriminalité se développe rapidement car les messages frauduleux sont de plus en plus difficiles à reconnaître. Les faux e-mails semblent désormais remarquablement professionnels, reproduisant souvent la mise en page exacte, les logos et le ton des organisations légitimes. Même les personnes averties numériquement ont du mal à faire la distinction entre un message authentique et un faux soigneusement élaboré.
Pour les entreprises, le risque est encore plus grand. Un seul employé cliquant sur le mauvais lien peut exposer toute une organisation à des violations de données, des pertes financières et des atteintes à la réputation.
Types courants d'attaques de Phishing
Le Phishing n'est pas une attaque universelle. Les cybercriminels utilisent une gamme de techniques, chacune adaptée pour exploiter différents canaux de communication et cibles.
Le phishing par e-mail est la forme la plus répandue. Les attaquants envoient des e-mails en masse qui semblent provenir d'organisations légitimes, exhortant les destinataires à cliquer sur un lien malveillant ou à télécharger une pièce jointe infectée. Ces e-mails imitent souvent des banques, des services de livraison ou des fournisseurs de logiciels.
Smishing (phishing par SMS) utilise les messages texte pour tromper les victimes. Vous pourriez recevoir un SMS affirmant que votre colis est retenu ou que votre compte bancaire a été compromis, avec un lien menant à un faux site web conçu pour voler vos identifiants.
Vishing (hameçonnage vocal) implique des appels téléphoniques d'escrocs se faisant passer pour des employés de banque, du support informatique ou des fonctionnaires. Ils utilisent la pression et l'urgence pour vous convaincre de divulguer des informations personnelles ou d'accorder un accès à distance à votre appareil.
Spear phishing est une forme ciblée de phishing où l'attaquant effectue des recherches sur un individu ou une organisation spécifique avant de créer un message hautement personnalisé. Parce que ces e-mails font référence à des noms réels, des rôles ou des activités récentes, ils sont bien plus convaincants — et bien plus dangereux — que les tentatives de phishing génériques.
Whaling (harponnage de haut niveau) pousse le spear phishing (hameçonnage ciblé) un cran plus loin en ciblant les cadres supérieurs et les décideurs. Ces attaques impliquent souvent de fausses factures, des demandes urgentes de virement bancaire ou l'usurpation d'identité de membres du conseil d'administration, et peuvent entraîner des pertes financières importantes.
Différentes formes de Phishing
Il existe de nombreuses formes différentes de phishing. Le spear phishing en est un exemple. Il y a aussi le clone phishing, où le cybercriminel copie un e-mail d'une entreprise légitime. Les liens originaux sont alors remplacés par des liens malveillants. Le phone phishing est également possible, où le criminel se fait passer pour un membre du personnel d'une banque, par exemple.
Comment pouvez-vous repérer les faux messages ?
Reconnaître les messages de phishing peut être délicat. Ci-dessous, nous partageons quelques exemples et conseils pour reconnaître un faux message.
Premièrement, vérifiez l'adresse e-mail de l'expéditeur. Vous pouvez souvent repérer, à partir de l'e-mail, qu'il ne s'agit pas d'un véritable e-mail de l'entreprise. Par exemple, la véritable adresse e-mail d'une boutique en ligne est [email protected], mais l'adresse e-mail dans l'e-mail de phishing est [email protected].
Il en va de même pour les liens dans l'e-mail. Une astuce consiste à survoler le lien afin de voir l'URL réelle. Vous constaterez souvent que le lien ne renvoie pas au site web réel. Vérifiez donc toujours cela avant de cliquer sur un lien.
Une autre façon de reconnaître un faux message est par le texte lui-même. De nombreux messages de phishing contiennent des fautes d'orthographe, ce qui est une indication que ce n'est pas un vrai e-mail.
Enfin, soyez prudent lorsqu'un message crée un sentiment d'urgence. Des phrases comme « votre compte sera fermé dans les 24 heures » ou « action immédiate requise » sont conçues pour vous faire agir avant de réfléchir. Les organisations légitimes vous poussent rarement à agir immédiatement.
Phishing via les réseaux sociaux
Le Phishing se fait aussi via les réseaux sociaux. Les cybercriminels créent un faux portail de connexion. Par exemple, vous voyez un portail de connexion Facebook. Cependant, le portail est créé par des cybercriminels. Si quelqu'un se connecte via ce portail, les identifiants de connexion sont envoyés au créateur du portail.
LinkedIn est une autre cible courante. Les attaquants y envoient de fausses demandes de connexion ou des offres d'emploi contenant des liens malveillants, exploitant la confiance professionnelle que les utilisateurs accordent à la plateforme. Sur Instagram et WhatsApp, les escrocs se font souvent passer pour des amis ou des marques, envoyant des messages avec des liens vers de faux concours ou des pages de « vérification de compte ». Étant donné que les messages sur les réseaux sociaux semblent plus personnels que les e-mails, les victimes sont souvent moins prudentes, ce qui rend ces attaques particulièrement efficaces.
Phishing par code QR (quishing)
Les codes QR sont utilisés pour accéder rapidement et facilement à des sites web depuis votre téléphone. Cependant, il faut être vigilant. Lorsque vous scannez un code QR, vous ne voyez pas à l'avance vers quel site web vous serez redirigé. Ainsi, vous pourriez saisir vos identifiants de connexion pour votre compte bancaire sur un site web créé par des cybercriminels.
Ce type d'attaque, connu sous le nom de quishing, connaît une croissance rapide. De faux codes QR apparaissent sur les horodateurs, les menus de restaurant et même dans le courrier physique. Vérifiez toujours l'URL qui apparaît après le scan avant de saisir toute information personnelle, et évitez de scanner les codes QR provenant de sources inconnues ou suspectes.
Et si vous avez cliqué sur un e-mail de Phishing ?
Si vous suspectez d'avoir été victime d'une attaque de phishing, agissez rapidement pour limiter les dégâts :
Changez vos mots de passe immédiatement — en commençant par le compte compromis, et tout autre compte où vous utilisez le même mot de passe. Utilisez des mots de passe forts et uniques pour chaque service.
Contactez votre banque si vous avez partagé des informations financières ou remarqué des transactions suspectes. La plupart des banques peuvent geler votre compte ou annuler des paiements non autorisés si vous agissez suffisamment rapidement.
Signalez l'incident. Aux Pays-Bas, vous pouvez signaler le phishing au Fraud Helpdesk (fraudehelpdesk.nl). Si vous êtes un employé, informez immédiatement votre service informatique afin qu'il puisse évaluer si les systèmes de l'entreprise ont été affectés.
Effectuez une analyse anti-malware sur votre appareil. Si vous avez cliqué sur un lien suspect ou téléchargé une pièce jointe, il est possible qu'un logiciel malveillant ait été installé. Utilisez un logiciel antivirus à jour pour vérifier et supprimer toute menace.
Comment protéger votre organisation contre le phishing
Les mesures techniques comme les filtres anti-spam et les pare-feu sont importantes, mais elles ne peuvent pas intercepter toutes les tentatives de phishing. La défense la plus efficace consiste à s'assurer que les membres de votre organisation savent reconnaître et réagir aux menaces.
Security awareness training enseigne aux employés à identifier les e-mails de phishing, les liens suspects et les tactiques d'ingénierie sociale. Une formation régulière garantit que les connaissances restent à jour et que votre équipe est préparée aux dernières méthodes d'attaque.
Les simulations de phishing vont plus loin en envoyant des e-mails de phishing réalistes mais inoffensifs à vos employés. Cela vous permet de mesurer la réaction de votre organisation en pratique et d'identifier ceux qui ont besoin d'un soutien supplémentaire.
Avec Guardey, vous pouvez combiner le Security Awareness Training gamifié avec des simulations de phishing automatisées — aidant votre équipe à développer de réelles compétences, et pas seulement à cocher une case. Commencez un essai gratuit de 14 jours et constatez les résultats par vous-même.