Phishing

Sécurité et Menaces
Type de cyberattaque dans lequel les attaquants créent de faux sites Web qui imitent des sites Web légitimes pour voler les identifiants des utilisateurs, les informations financières ou les données personnelles.
← Retour au Glossaire

Qu’est-ce que l’hameçonnage ?

Le phishing, ou hameçonnage, est une cyberattaque dans laquelle des acteurs malveillants créent des sites web, des courriels ou des messages trompeurs qui usurpent l’identité d’organisations légitimes afin d’inciter les victimes à révéler des informations sensibles. Il peut s’agir d’identifiants de connexion, de numéros de carte bancaire, de données personnelles ou d’informations financières. Les attaques s’appuient souvent sur le typosquattage et les attaques par homographes pour donner aux sites frauduleux une apparence authentique.

Comment fonctionne l’hameçonnage

Une attaque d’hameçonnage combine généralement une adresse trompeuse, un message crédible et une collecte de données suivie d’une exploitation.

Cycle d’une attaque

1. Choix des cibles : identifier les victimes, en masse ou individuellement

2. Création du leurre : préparer un message ou un site web convaincant

3. Mise en place du domaine : enregistrer un nom de domaine trompeur

4. Diffusion : envoyer des courriels, des messages ou des publicités

5. Collecte des identifiants : recueillir les informations de la victime

6. Exploitation : utiliser ou revendre les données volées

Vecteurs d’hameçonnage courants

VecteurMéthodeExemple
CourrielExpéditeur usurpé, liens malveillantsCourriels « Votre compte est suspendu »
Site webPages de connexion clonéesFaux portail bancaire
SMS (smishing)Messages texte contenant des liensArnaques à la livraison de colis
Voix (vishing)Appels téléphoniquesFaux support technique
Réseaux sociauxMessages directs, faux profilsMessages « Gagnez un prix »

Techniques d’hameçonnage fondées sur les domaines

Les attaquants utilisent des variantes visuelles ou syntaxiques du domaine légitime pour rendre l’adresse frauduleuse difficile à distinguer.

Typosquattage

Enregistrer des variantes mal orthographiées de domaines légitimes :

Legitimate: amazon.com

Phishing: amaz0n.com, amazom.com, amaazon.com

Attaques par homographes

Utiliser des caractères visuellement similaires :

Legitimate: apple.com

Phishing: аррӏе.com (Cyrillic characters)

Astuces sur les sous-domaines

Placer la marque légitime comme sous-domaine :

Legitimate: paypal.com

Phishing: paypal.com.malicious-site.com

paypal-secure.fakesite.com

Combosquattage

Combiner des noms de marque avec des mots courants :

paypal-login.com

amazon-support.com

netflix-billing.com

Types d’attaques d’hameçonnage

Les campagnes se différencient par le nombre de victimes visées, le degré de personnalisation et le rôle de la cible.

Hameçonnage de masse

Hameçonnage ciblé

Arnaque au président

Hameçonnage cloné

Reconnaître les tentatives d’hameçonnage

Plusieurs indices visuels, contextuels et techniques permettent de repérer un message frauduleux avant d’interagir avec lui.

Signaux d’alerte

1. Langage urgent : « Agissez maintenant ou perdez l’accès »

2. Salutations génériques : « Cher client » au lieu de votre nom

3. URL suspectes : survoler le lien pour afficher sa destination réelle

4. Mauvaise grammaire : fautes d’orthographe et problèmes de mise en forme

5. Marque incohérente : logos ou design qui ne correspondent pas

6. Demandes inhabituelles : demander des mots de passe par courriel

7. Expéditeur suspect : le domaine du courriel ne correspond pas à l’entreprise

Indicateurs techniques

# Check email headers for:
  • SPF/DKIM/DMARC failures
  • Mismatched From: and Reply-To:
  • Recent domain registration dates
  • Non-HTTPS login forms

Mesures de protection

Les utilisateurs et les organisations doivent combiner vérification des domaines, authentification du courriel, formation et réponse aux incidents.

Pour les particuliers

1. Vérifier soigneusement les URL : contrôler le domaine avant de saisir ses identifiants

2. Utiliser un gestionnaire de mots de passe : il ne remplira pas automatiquement les identifiants sur un faux site

3. Activer l’AMF : ajouter une protection au-delà du mot de passe

4. Signaler l’hameçonnage : contribuer à protéger les autres

5. Maintenir les logiciels à jour : les correctifs de sécurité empêchent certaines exploitations

Pour les organisations

1. Authententifier les courriels : mettre en œuvre SPF, DKIM et DMARC

2. Surveiller les domaines : repérer les enregistrements qui ressemblent à la marque

3. Former le personnel : organiser régulièrement des séances de sensibilisation

4. Préparer la réponse aux incidents : prévoir la gestion des identifiants compromis

5. Enregistrer des domaines défensifs : réserver les fautes de frappe courantes

Impact sur les entreprises

L’hameçonnage reste l’une des cybermenaces les plus répandues et les plus efficaces. La détection fondée sur les domaines et l’authentification des courriels sont donc des mesures de défense essentielles pour les particuliers comme pour les organisations.

Mettez Vos Connaissances en Pratique

Utilisez l'API de DomScan pour vérifier la disponibilité des domaines, la santé et bien d'autres choses.