Phishing = Hameçonnage
Synonyme français -> Filoutage
Nous pouvons aisément faire la translation entre le terme ‘Phishing’ et ‘Fishing’ qui pour le deuxième consiste à faire une activité de pêche, donc attraper du poisson.
La pêche se résume à un piège qui doit être le plus proche de la réalité (la canne, l’appât et les artifices), donner l’illusion, prétendre, et un poisson qui pense que l’appât est réel, il ne voit pas que c’est un piège.
Quels sont les avantages d’utiliser une technique de Phishing d’un point de vue attaquant ?
- Rapide à mettre en place
- Efficace (probabilité d’attraper un poisson d’environ 10% en fonction des cas)
- Dénombrement (possibilité d’envoyer des milliers de pièges facilement)
- Service en ligne possible (industrie du phishing moyennant quelques pièces)
Quels sont les butins généralement attendus par cette technique ?
- Informations bancaires
- Informations personnelles
- Prise de contrôle du poste, ransomware, etc…
Par quels biais l’attaque va être efficace ?
- Le clic sur un lien externe, notamment vers un site malveillant
- Le téléchargement de pièce jointe malveillante
- Le retour en réponse de mail avec des informations confidentielles et/ou sensibles
Quels sont les éléments à regarder pour déceler un mail de phishing ?
- Expéditeur
- cliquez sur le nom de l’expéditeur pour regarder l’adresse réelle expéditrice
- le nom de domaine doit correspondre à un nom de domaine connu, fiable
- la personne expéditrice est-elle de confiance ?
- Caractère urgent
- est-ce qu’un délai ou une pression est appliqué ?
- est-ce que le côté urgent est justifié ?
- La syntaxe et l’orthographe
- les fautes, les espacements, le soin apporté
- la personnalisation, est-ce que ce message est générique ou personnalisé ?
- La motivation
- quel est le sens de ce message ?
- qu’est-ce qu’il vous est demandé de faire ?
- La pertinence de l’entreprise et/ou du sujet au regard de vos activités
- est-ce que cette entreprise est en lien avec nos activités ?
- suis-je la bonne personne ?
- Les informations demandées
- est-ce que les informations demandées sont personnelles ou confidentielles ?
- Les liens
- est-ce qu’il y a un ou plusieurs liens vers des sites externes ?
- vers quels sites les liens nous envoient ?
- ai-je un intérêt à cliquer sur un de ces liens ?
- Les pièces jointes
- quel est le format de la pièce jointe ?
- ai-je un intérêt à télécharger ce fichier ?
- ai-je des solutions de protection en cas de téléchargement d’un fichier malveillant ?
De manière générale face à un mail où vous avez regardé tous les éléments ci-dessus, si vous avez le moindre doute, ne répondez pas, ni cliquez pas sur un lien, ne téléchargez pas de pièce jointe, informez votre service IT et/ou SSI.
Il est largement préférable d’obtenir une confirmation que de devoir être en remédiation.
Autre point si vous connaissez le service ou la personne expéditrice, assurez-vous que ce message provient bien d’eux en les appelant par exemple.
Si vous êtes victime d’une attaque de ce type, pensez à le reporter auprès des autorités : https://www.cybermalveillance.gouv.fr/
En reportant ces actions, vous éviterez sans doute aux autres d’être les prochaines victimes.
Comment limiter les risques associés à cette technique ?
Il existe des solutions de type ‘Email Security’ qui embarquent (notamment) des modules ‘Anti-phishing’ qui vont détecter en amont les liens contenus dans les messages et selon la politique appliquée, mettre en quarantaine ou supprimer ces messages avant que vous ne les receviez.