Bien qu'ancienne, la technique du phishing (hameçonnage) continue d'être massivement utilisée par les pirates informatiques.
Selon le Club des experts de la sécurité de l'information et du numérique (CESIN), le phishing reste un vecteur d’attaque majeur. Ainsi, en 2019, 79 % des entreprises membres de ce club en ont été victimes. Une bonne raison de revenir sur cette pratique frauduleuse.
Une usurpation d'identité
L'hameçonnage est une technique qui consiste à usurper l'identité d'une personne ou d'une entreprise de confiance (administration, grande entreprise...) pour tromper un internaute. Pour cela, les pirates utilisent leurs logos, reproduisent l'environnement graphique de leurs courriels et celui des pages de leurs sites et n'hésitent pas à créer des noms de domaine (adresse de site, URL) se rapprochant de ceux des sites copiés.
En outre, afin de convaincre les personnes de leur livrer des informations précieuses (le plus souvent des coordonnées bancaires, un mot de passe ...) ou de cliquer sur une pièce jointe porteuse d'un virus, les pirates leur font miroiter un gain (remboursement d'un trop perçu, promotion à saisir...) ou tentent de les inquiéter (amende ou facture en retard à payer...). Les tentatives d'hameçonnage étant adressées par courriel ou par SMS.
Comment réagir ?
Face à une tentative d'hameçonnage avérée ou supposée, autrement dit au moindre doute (demande inattendue, adresse internet différente de celle généralement utilisée par l'entreprise émettrice ...), les experts de la plate-forme publique cybermalveillance.gouv.fr conseillent de :
- contacter directement l'organisme concerné pour confirmer le message, sans passer par les liens proposés dans le courriel ou le message suspect ;
- faire opposition immédiatement (en cas d'arnaque bancaire) ;
- changer ses mots de passe divulgués ou compromis;
- porter plainte.
Le spearphishing
Contrairement à l'hameçonnage classique, où les faux courriels sont adressés au hasard, le « spearphishing » cible une victime en particulier (généralement l'employé d'une entreprise). Le courriel adressé est souvent très bien conçu, personnalisé et donc très convaincant.
Aussi, invitez vos collaborateurs confrontés à un courriel porteur d'une demande anormale ou urgente, émanant d'un partenaire régulier, à entrer en contact avec lui, par téléphone, pour vérifier l'authenticité du message.
Dans tous les cas !
Il ne faut jamais communiquer d'informations sensibles (coordonnées bancaires, mots de passe .. .) par messagerie ou téléphone !
Aucune administration ou entreprise ne transmet ce type de demande même en cette période de crise.