Ingénierie sociale
Les organisations sont soumises à la cybermenace des auteurs de menace, notamment les cybercriminels, les hacktivistes (pirates informatiques militants) et les agents gouvernementaux. Si toutes les organisations doivent se doter de puissants moyens de défense pour prévenir les cyberattaques, les auteurs de menace disposent de tactiques, de techniques et de procédures conçues pour contourner ces défenses. L’ingénierie sociale est l’une des principales méthodes d’attaque.
Qu’est-ce que l’ingénierie sociale?
L’ingénierie sociale consiste à utiliser la tromperie pour exploiter la nature humaine, nos habitudes et notre confiance afin d’obtenir des informations ou accéder à des systèmes d’information. Les auteurs de menace tentent d’influencer le comportement souhaité en faisant appel à la peur, notamment la peur de manquer quelque chose, l’intimidation, la coercition, l’urgence, l’opportunité ou même en se liant d’amitié avec l’utilisateur.
Les informations recherchées par les auteurs de menace à des fins frauduleuses peuvent inclure :
- des informations confidentielles, telles que les mots de passe et les identifiants de connexion
- des renseignements personnels, tels que les informations bancaires
Hameçonnage
L’hameçonnage est la forme la plus courante d’attaque d’ingénierie sociale.
L’hameçonnage se produit lorsqu’un auteur de menace se fait passer pour une entité de confiance par le biais d’un courrier électronique afin d’essayer d’obtenir frauduleusement des renseignements personnels, des informations financières ou l’accès à des systèmes. Le courrier électronique incite la personne ciblée à agir. L’action peut prendre la forme d’un clic sur un lien, d’une information, de l’ouverture d’une pièce jointe, du téléchargement d’un fichier ou de l’accès à distance à un poste de travail. Cette action permet à l’auteur de menace d’obtenir des informations ou d’accéder à un système.
L’hameçonnage utilise le courrier électronique pour solliciter vos informations en se présentant comme une personne ou une entité digne de confiance. Par exemple, l’auteur de menace peut envoyer des courriers électroniques sous l’identité de votre patron ou d’une institution financière pour demander des informations sur votre compte.
L’auteur de menace utilise ces informations pour accéder à vos comptes en ligne. Une fois que l’auteur de menace a accès à vos comptes, il peut l’utiliser pour mener une cyberattaque de plus grande envergure.
Hameçonnage par texto
Le « smishing » est une forme d’hameçonnage qui utilise des messages textos au lieu du courrier électronique. Bien que l’hameçonnage par texto soit également connu sous le nom de « smishing », les messages peuvent arriver par SMS, iMessage, Facebook Messenger, WhatsApp et d’autres plateformes de messagerie.
L’hameçonnage par texto est une forme courante d’attaque d’ingénierie sociale. L’auteur de menace se présente comme une personne ou une entité digne de confiance dans des messages destinés à obtenir des informations sensibles. L’hameçonnage par texto utilise généralement la menace ou l’opportunité dans le but de vous inciter à cliquer sur un lien ou à appeler un numéro.
Hameçonnage vocal
L’hameçonnage vocal est une forme d’hameçonnage qui utilise des appels téléphoniques au lieu du courrier électronique. L’hameçonnage vocal est également appelé « voice phishing ».
L’hameçonnage vocal se produit lorsqu’un auteur de menace se fait passer pour une organisation de confiance par téléphone afin d’obtenir frauduleusement des informations sensibles ou l’accès à des systèmes. Les auteurs de menace déguisent leur numéro de téléphone pour faire croire qu’ils appellent d’une institution légitime.
L’appelant utilise la peur pour inciter la personne ciblée à agir. L’action souhaitée peut être d’obtenir des informations sensibles ou confidentielles, de vous inciter à envoyer de l’argent ou d’autoriser l’accès à votre organisation, sciemment ou non.
Détournement de domaine
Le détournement de domaine est un type d’hameçonnage qui dirige les cibles vers un faux site Internet sans leur demander de cliquer sur un lien malveillant. Le terme « pharming » est une combinaison de « farming » (agriculture) et de « phishing » (hameçonnage). Il est également connu sous le nom d’hameçonnage sans appât.