Hameçonnage

Un message fabriqué pour ressembler à celui d'une personne de confiance, afin que vous donniez un mot de passe, un code ou un paiement.

Également appelé phishing courriel frauduleux vol d'identifiants

Définition

L'hameçonnage est un message fabriqué pour ressembler à celui d'une personne de confiance. Une banque, un fournisseur, un collègue, un transporteur. Il demande une seule petite chose. Connectez-vous ici. Validez ceci. Confirmez le code que nous venons d'envoyer. Payez cette facture aujourd'hui. Le message est toute l'attaque, et rien n'est cassé sur votre ordinateur.

C'est pour cela qu'aucun pare-feu et aucun antivirus ne l'arrête vraiment. L'hameçonnage vise la personne, pas le logiciel. Les messages convaincants copient un vrai logo, un vrai nom d'expéditeur et une vraie raison de se dépêcher. Certains arrivent en réponse dans un échange auquel vous participiez déjà, parce que l'attaquant a d'abord lu cet échange depuis une boîte mail qu'il avait prise. Tout ce qui se trouve au-dessus des dernières lignes est authentique.

Le plus cher n'est presque jamais un mot de passe volé. C'est la facture. Un fournisseur écrit que ses coordonnées bancaires ont changé et demande de payer sur le nouveau compte. Le logo est bon, le montant est celui que vous attendiez, le ton aussi. L'argent part le jeudi, personne ne s'en aperçoit pendant un mois, et les banques en récupèrent très peu. Quand Linkysoft regarde comment une entreprise gère ses paiements, c'est le premier circuit que nous demandons à voir.

La défense qui marche est ennuyeuse. Ne vérifiez jamais une demande avec les coordonnées contenues dans cette demande. Appelez le fournisseur au numéro que vous aviez déjà, avant l'arrivée du message. Traitez tout changement de compte bancaire comme une décision que deux personnes doivent valider, pas une. Un gestionnaire de mots de passe aide aussi, discrètement. Il lit l'adresse de la page et refuse de remplir votre mot de passe sur un domaine sosie, pendant que vos yeux, eux, lisent le logo.

Le logiciel peut aussi sortir la décision de la boîte mail. Quand un changement de paiement doit être validé sur un écran, dans l'application web de l'entreprise, ou d'un geste dans l'application mobile du personnel, le message le plus convaincant n'a plus où se poser. Former l'équipe compte encore, mais les gens sont fatigués et pressés à seize heures. Le travail de cybersécurité de Linkysoft commence en général par chercher les trois endroits où une seule personne peut, à elle seule, déplacer de l'argent ou donner un accès.

Questions sur Hameçonnage

Comment savoir si un e-mail est une tentative d'hameçonnage ?
Regardez ce qu'il vous demande de faire, pas son apparence. S'il vous presse, réclame un code ou un mot de passe, ou change des coordonnées bancaires, arrêtez-vous et appelez l'expéditeur sur un numéro que vous aviez déjà.
J'ai cliqué et saisi mon mot de passe, que faire ?
Changez ce mot de passe tout de suite, et partout où vous l'avez réutilisé. Prévenez ensuite votre banque ou votre responsable informatique, et vérifiez qu'aucune nouvelle règle ne renvoie discrètement vos e-mails ailleurs.
La double authentification arrête-t-elle l'hameçonnage ?
Elle aide beaucoup, mais ce n'est pas un mur. Certaines attaques demandent aussi le code et l'utilisent en quelques secondes. Un code que vous n'avez pas demandé signale déjà que quelqu'un possède votre mot de passe.
L'hameçonnage passe-t-il seulement par e-mail ?
Non. La même ruse arrive par SMS, sur WhatsApp, par téléphone ou sous forme de fausse publicité dans les résultats de recherche. Le canal change, la demande de code, de mot de passe ou de paiement reste la même.
Comment protéger une petite équipe sans gros budget ?
Écrivez une règle et répétez-la : aucun changement de compte bancaire sans un appel à un numéro que vous connaissiez déjà. Activez la double authentification sur la messagerie, et permettez à chacun de signaler une erreur sans être blâmé.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.