Qu’est-ce que l’hameçonnage ?
Le phishing, ou hameçonnage, est une cyberattaque dans laquelle des acteurs malveillants créent des sites web, des courriels ou des messages trompeurs qui usurpent l’identité d’organisations légitimes afin d’inciter les victimes à révéler des informations sensibles. Il peut s’agir d’identifiants de connexion, de numéros de carte bancaire, de données personnelles ou d’informations financières. Les attaques s’appuient souvent sur le typosquattage et les attaques par homographes pour donner aux sites frauduleux une apparence authentique.
Comment fonctionne l’hameçonnage
Une attaque d’hameçonnage combine généralement une adresse trompeuse, un message crédible et une collecte de données suivie d’une exploitation.
Cycle d’une attaque
1. Choix des cibles : identifier les victimes, en masse ou individuellement
2. Création du leurre : préparer un message ou un site web convaincant
3. Mise en place du domaine : enregistrer un nom de domaine trompeur
4. Diffusion : envoyer des courriels, des messages ou des publicités
5. Collecte des identifiants : recueillir les informations de la victime
6. Exploitation : utiliser ou revendre les données volées
Vecteurs d’hameçonnage courants
| Vecteur | Méthode | Exemple |
|---|---|---|
| Courriel | Expéditeur usurpé, liens malveillants | Courriels « Votre compte est suspendu » |
| Site web | Pages de connexion clonées | Faux portail bancaire |
| SMS (smishing) | Messages texte contenant des liens | Arnaques à la livraison de colis |
| Voix (vishing) | Appels téléphoniques | Faux support technique |
| Réseaux sociaux | Messages directs, faux profils | Messages « Gagnez un prix » |
Techniques d’hameçonnage fondées sur les domaines
Les attaquants utilisent des variantes visuelles ou syntaxiques du domaine légitime pour rendre l’adresse frauduleuse difficile à distinguer.
Typosquattage
Enregistrer des variantes mal orthographiées de domaines légitimes :
Legitimate: amazon.com
Phishing: amaz0n.com, amazom.com, amaazon.com
Attaques par homographes
Utiliser des caractères visuellement similaires :
Legitimate: apple.com
Phishing: аррӏе.com (Cyrillic characters)
Astuces sur les sous-domaines
Placer la marque légitime comme sous-domaine :
Legitimate: paypal.com
Phishing: paypal.com.malicious-site.com
paypal-secure.fakesite.com
Combosquattage
Combiner des noms de marque avec des mots courants :
paypal-login.com
amazon-support.com
netflix-billing.com
Types d’attaques d’hameçonnage
Les campagnes se différencient par le nombre de victimes visées, le degré de personnalisation et le rôle de la cible.
Hameçonnage de masse
- envoyé à des milliers de destinataires
- message générique
- taux de réussite faible, mais volume élevé
- utilise souvent des botnets pour la diffusion
Hameçonnage ciblé
- vise des personnes précises
- contenu personnalisé
- taux de réussite plus élevé
- informations sur la victime recherchées à l’avance
Arnaque au président
- vise des dirigeants et des personnes à forte valeur
- ingénierie sociale sophistiquée
- implique souvent des demandes professionnelles
- fraude financière à fort enjeu
Hameçonnage cloné
- reproduit des courriels légitimes
- remplace les pièces jointes ou les liens
- fait référence à une communication antérieure
- se présente comme un suivi
Reconnaître les tentatives d’hameçonnage
Plusieurs indices visuels, contextuels et techniques permettent de repérer un message frauduleux avant d’interagir avec lui.
Signaux d’alerte
1. Langage urgent : « Agissez maintenant ou perdez l’accès »
2. Salutations génériques : « Cher client » au lieu de votre nom
3. URL suspectes : survoler le lien pour afficher sa destination réelle
4. Mauvaise grammaire : fautes d’orthographe et problèmes de mise en forme
5. Marque incohérente : logos ou design qui ne correspondent pas
6. Demandes inhabituelles : demander des mots de passe par courriel
7. Expéditeur suspect : le domaine du courriel ne correspond pas à l’entreprise
Indicateurs techniques
# Check email headers for:
- SPF/DKIM/DMARC failures
- Mismatched From: and Reply-To:
- Recent domain registration dates
- Non-HTTPS login forms
Mesures de protection
Les utilisateurs et les organisations doivent combiner vérification des domaines, authentification du courriel, formation et réponse aux incidents.
Pour les particuliers
1. Vérifier soigneusement les URL : contrôler le domaine avant de saisir ses identifiants
2. Utiliser un gestionnaire de mots de passe : il ne remplira pas automatiquement les identifiants sur un faux site
3. Activer l’AMF : ajouter une protection au-delà du mot de passe
4. Signaler l’hameçonnage : contribuer à protéger les autres
5. Maintenir les logiciels à jour : les correctifs de sécurité empêchent certaines exploitations
Pour les organisations
1. Authententifier les courriels : mettre en œuvre SPF, DKIM et DMARC
2. Surveiller les domaines : repérer les enregistrements qui ressemblent à la marque
3. Former le personnel : organiser régulièrement des séances de sensibilisation
4. Préparer la réponse aux incidents : prévoir la gestion des identifiants compromis
5. Enregistrer des domaines défensifs : réserver les fautes de frappe courantes
Impact sur les entreprises
- coût moyen par attaque d’hameçonnage : 4,76 millions de dollars (IBM 2023)
- 90 % des violations de données impliquent l’hameçonnage
- le vol d’identifiants entraîne d’autres attaques
- sanctions réglementaires en cas d’exposition de données
L’hameçonnage reste l’une des cybermenaces les plus répandues et les plus efficaces. La détection fondée sur les domaines et l’authentification des courriels sont donc des mesures de défense essentielles pour les particuliers comme pour les organisations.