Généralement, les attaques par hameçonnage requièrent peu de connaissances en informatique et reposent principalement sur la manipulation psychologique pour susciter la peur ou jouer sur l'appât du gain. Faisons donc un tour d'horizon du phishing, en découvrant les réflexes à adopter pour ne pas se faire duper, et en tentant de comprendre en quoi un antivirus nous protège du phishing.
L'hameçonnage recouvre l'ensemble des techniques et approches permettant à des cyber-escrocs d'amener des personnes à révéler leurs informations personnelles, comme des identifiants, des numéros de carte de crédit, de sécurité sociale ou une copie de papiers d'identité. La plupart du temps, ce type d'attaques se fait en envoyant des e-mails frauduleux qui redirigent eux-mêmes vers des sites web contrefaits d'une organisation légitime comme Paypal, une administration ou une banque en ligne.Depuis les années 2000, le fonctionnement de l'hameçonnage reste peu ou prou le même. La victime reçoit des e-mails lui demandant d'actualiser, de confirmer ou de saisir des informations personnelles d'une banque, d'une organisation ou d'une administration. Le contenu du message suggère régulièrement qu'un problème est survenu et invite à cliquer sur un lien hypertexte donnant accès à une fausse page web.Le phishing du faux colis à payer a le vent en poupe, prudence !Cette dernière ressemble à s'y méprendre à la page officielle du service, la victime est amenée à saisir ses informations personnelles ou à envoyer des documents personnels. Les informations sont instantanément récupérées par les malfaiteurs qui peuvent alors usurper l'identité de la victime, détourner ses fonds et nuire à sa réputation.
L'hameçonnage par e-mail est la voie privilégiée des fraudeurs en ligne, car elle reste simple, demande peu de connaissances en informatique et s'avère peu coûteuse. Le même message est envoyé à des millions de personnes et le fraudeur doit simplement attendre qu'elles mordent à l'hameçon.Ce même modèle peut aussi être adapté à une cible retenue pour un enjeu financier, stratégique ou industriel. Dans ce type d'attaque appelé « harponnage », ou « spear phishing » en anglais, les fraudeurs envoient un message à une ou plusieurs personnes ciblées avec un contenu personnalisé et lié à leurs activités. Des pirates peuvent ainsi se faire passer pour un sous-traitant pour voler des informations confidentielles ou professionnelles.Les arnaques et fausses promesses ont eut le vent en poupe avec la fameuse arnaque nigériane et d'autres nombreuses escroqueries en ligne promettant au choix, amour, gloire ou une très importante somme d'argent en échange d'un transfert pécuniaire à l'étranger. Faisant appel à la pitié des victimes et avec une agressivité allant crescendo, ce type d'escroquerie repose à la fois sur une emprise mentale sur les victimes et l'appât d'un gain facile. Si tous les publics sont visés, notons ici que selon le rapport « Spam and phishing in 2019 » par Kaspersky, environ 55 % du trafic mondial d'e-mails est constitué de spams et de phishing.Exemple d'e-mail d'une fausse loterieMoins répandu, l'hameçonnage par téléphone est davantage pernicieux car les fraudeurs se font passer pour une banque, un service en ligne ou une administration et demandent des informations personnelles en appelant directement leurs victimes. Il est important de ne jamais communiquer d'informations personnelles, bancaires et tout autre renseignement par téléphone, que ce soit avec une personne physique ou avec un automate.Le phishing par SMS est certes peu courant, mais tout aussi efficace. De la même manière que par e-mail, un faux lien est inséré dans le contenu du message et renvoie vers une copie frauduleuse d'un site officiel.
Les pirates utilisent également plusieurs méthodes par e-mail pour contrer les filtres anti-spam des clients. Au premier abord, l'apparence des e-mails frauduleux est recopiée à l'identique des messages officiels. Outre l'esthétique, les e-mails frauduleux peuvent manipuler les URL ou bien utiliser des images au lieu du texte pour rendre la détection du spam plus délicate.Il existe toutefois des éléments particuliers pour reconnaître une tentative d'hameçonnage plus facilement :
Tentative d'hameçonnage via un faux e-mail de la Banque Postale
Les éléments spécifiques d'un hameçonnage étant passés en revue, il est important de s'armer, de sensibiliser tous les publics, les jeunes comme les moins jeunes, les néophytes comme les personnes les plus expérimentées, à bien se prémunir contre ce type d'attaque pouvant amener un préjudice moral et/ou financier potentiellement important.Voici une liste non exhaustive des gestes barrières pour lutter contre l'hameçonnage :
Les organismes bancaires, les administrations, les services fiscaux et autres services informent qu'un message est disponible directement dans l'espace client.
Les fournisseurs de messagerie intègrent des filtres anti-spam permettant de faire office de premier rideau défensif. Ils utilisent généralement les dernières définitions pour détecter les tentatives d'hameçonnage les plus récentes. Il en est de même pour les logiciels de messagerie comme Thunderbird et Outlook qui permettent aussi de se protéger efficacement contre le spam, le vecteur principal de transmission du phishing.Dans la même optique, les navigateurs web sont également munis d'une protection anti-phishing intégrée. Les sites trompeurs laissent place à un message d'avertissement pour informer que ladite page est bloquée. Les utilisateurs peuvent passer leur chemin, signaler un faux positif ou ignorer l'avertissement.Les antivirus sont également un très bon moyen de se protéger contre le phishing , et ce, de deux manières. D'une part, le filtre antispam permet de se débarrasser du courrier indésirable en amont, avec une base de données spam mise à jour régulièrement. Les antivirus disposent aussi d'un module qui bloque toutes les pages web frauduleuses et qui usurpent un service ou une organisation. Lorsqu'une personne clique sur un lien d'hameçonnage, la page web est automatiquement bloquée avec un avertissement. Si cette double protection est très efficace, les réflexes cités plus haut sont indispensables pour se protéger efficacement.Avertissement de tentative de phishing sous Malwarebytes
Les bons réflexes et l'œil aiguisé ne suffisent pas toujours à se protéger contre le phishing : il est donc important de bien connaître les gestes à faire en cas de préjudice.