Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Mois de la sensibilisation à la cybersécurité, retour aux fondamentaux : le phishing, ne mordez pas à l’hameçon
by FireMon
La cybersécurité ne concerne plus uniquement les CISO ou les spécialistes techniques. La technologie nous touche presque tous les jours, de la chambre du nourrisson à la maison de retraite. Il est donc essentiel que chacun comprenne les bases d’un usage sûr du numérique. Octobre est le mois de la sensibilisation à la cybersécurité et FireMon vous propose des conseils dans un format facile à comprendre, même pour les plus jeunes lecteurs. Alors n’hésitez pas à les partager avec vos proches et restez prudents !
La pêche demande de la patience et de la persévérance. Vous savez quel poisson vous cherchez à attraper et vous choisissez l’appât en conséquence : des vers rouges pour le poisson-chat ou de la chair broyée pour les requins. Vous préparez soigneusement votre appât pour qu’il paraisse aussi réaliste et attrayant que possible. Cela peut prendre des heures, mais une belle prise suffit à justifier l’attente. Le phishing sur le web n’est pas très différent, si ce n’est que ce sont désormais les acteurs malveillants qui jettent le filet.
Environ 90 % des violations de données sont dues au phishing. Entre les réseaux sociaux et la messagerie, les liens cliquables intégrés aux tweets, publications, SMS et messages constituent le premier moyen pour les acteurs malveillants d’accéder à vos informations. Les entreprises et les particuliers y sont également exposés.
Des milliards d’e-mails indésirables sont diffusés chaque jour et sont souvent filtrés. Cependant, environ 30 % sont si bien conçus qu’ils passent au travers et sont ouverts par le destinataire. Le courrier indésirable peut relever d’un marketing inoffensif, mais il peut aussi constituer une ruse malveillante. Les phishers disposent de toute une boîte à outils de techniques pour amener leurs cibles à partager leurs données à leur insu.
- Phishing par e-mail – Le plus répandu. Il imite l’url ou l’adresse e-mail de sites réels, mais présente souvent un léger détail erroné. Ces messages sont souvent filtrés automatiquement, mais peuvent sembler légitimes.
- Spear phishing – Attaque par e-mail plus ciblée. Elle comporte généralement des informations personnelles identifiables, comme votre nom, votre employeur ou votre fonction, afin de paraître légitime.
- Whaling – Attaque personnalisée. Les auteurs peuvent se faire passer pour des dirigeants demandant un service personnel à leurs collaborateurs, souvent une somme d’argent en urgence. Le message est généralement court et subtil.
- Smishing et vishing – Similaires au phishing par e-mail, mais par SMS et appels téléphoniques.
- Angler phishing – Attaques ciblées sur les réseaux sociaux. Cela inclut les fausses URL, les sites clonés, les publications et tweets, ainsi que la messagerie instantanée.
Si de nombreuses attaques de phishing sont manifestement suspectes, avec un anglais approximatif ou des demandes aberrantes, certaines sont très bien dissimulées. Nous avons réuni quelques conseils pour repérer les attaques de phishing.
- Vérifiez l’adresse e-mail de l’expéditeur. Assurez-vous que l’adresse e-mail et l’organisation mentionnée dans le message correspondent. Parfois elles sont totalement différentes, parfois si proches qu’il faut y regarder à deux fois. Par exemple, un faux e-mail peut utiliser « rn » pour imiter un « m ».
- Demandez-vous si vous attendiez cet e-mail. Les tentatives de phishing cherchent souvent à obtenir des informations sensibles et utilisent un contenu accrocheur, tel que « activité suspecte sur votre compte » ou « vous avez un paiement en retard ». Cela crée un sentiment d’urgence et vise à faire paniquer le destinataire. En cas de doute, rendez-vous directement sur le site mentionné – sans cliquer sur le lien contenu dans l’e-mail– et contactez l’organisation directement.
- Recherchez les fautes de frappe dans le contenu, l’adresse e-mail et les liens. Les erreurs grammaticales et les coquilles sont des signes révélateurs d’un problème, car les acteurs malveillants ne sont souvent pas anglophones natifs.
- N’ouvrez pas les pièces jointes non fiables. Le contenu des arnaques par phishing est souvent bref et vous invite à ouvrir une pièce jointe susceptible d’endommager immédiatement votre appareil.
- Prévisualisez les liens pour vérifier leur légitimité. En cas de doute, survolez le lien avec la souris et regardez en bas de votre écran pour voir vers où il cherche à vous rediriger. Mieux encore, rendez-vous directement sur le site mentionné en saisissant son adresse dans un autre navigateur.
À retenir : ne cliquez jamais sur un élément provenant d’une source à laquelle vous n’avez pas accordé votre confiance. Si un message paraît trop abrupt, présente un caractère urgent inattendu ou semble globalement suspect, la meilleure chose à faire est de le supprimer ! Ne répondez jamais à une sollicitation visant à obtenir vos informations personnelles ou celles d’autrui.
Internet est un endroit extraordinaire. Profitez-en et naviguez de manière responsable !