Qu'est-ce qu'un phishing en cybersécurité ?
La réponse
En savoir plus
Le phishing, appelé hameçonnage en français, est une technique de fraude qui cherche à tromper une personne en se faisant passer pour une source fiable. Le message peut sembler provenir d’une banque, d’une administration, d’un service en ligne, d’un collègue ou d’une entreprise connue. Son objectif est généralement d’obtenir des informations sensibles, comme un mot de passe, un numéro de carte bancaire ou des données personnelles. L’attaque peut aussi inciter la victime à cliquer sur un lien, à ouvrir une pièce jointe ou à effectuer une opération compromettant la sécurité de son appareil ou de son compte.
Un piège fondé sur l’imitation
Le phishing repose principalement sur l’ingénierie sociale, c’est-à-dire sur la manipulation du comportement humain. Le fraudeur construit un message qui paraît légitime et présente souvent une demande urgente : confirmer une identité, régler une facture, éviter la suspension d’un compte ou consulter un document important. L’adresse de l’expéditeur, le logo, la mise en page et le vocabulaire peuvent être imités pour inspirer confiance. Le message renvoie ensuite vers une fausse page de connexion, conçue pour récupérer les identifiants saisis, ou demande directement des informations confidentielles. La présence d’un logo connu ou d’un ton professionnel ne suffit donc pas à prouver qu’un message est authentique.
Des vecteurs variés
L’hameçonnage est souvent associé aux courriels, mais il peut emprunter de nombreux moyens de communication. Le smishing désigne une tentative menée par SMS, tandis que le vishing utilise un appel vocal ou un message téléphonique. Des attaques peuvent également passer par les réseaux sociaux, les services de messagerie instantanée ou des plateformes professionnelles. Certaines campagnes sont envoyées en masse, alors que le spear phishing vise une personne ou une organisation précise avec un message davantage personnalisé. Dans tous les cas, le principe reste le même : exploiter la confiance de la victime pour lui faire révéler une information ou accomplir une action qu’elle n’aurait pas effectuée dans des circonstances normales.
Liens, pièces jointes et logiciels malveillants
Un lien présent dans un message de phishing peut conduire vers un site frauduleux qui imite celui d’un service légitime. Il peut aussi rediriger vers une page destinée à installer un logiciel malveillant ou à pousser l’utilisateur à télécharger un fichier dangereux. Les pièces jointes peuvent également contenir des programmes malveillants, même si toute pièce jointe suspecte n’est pas nécessairement infectée. Les conséquences vont du vol d’identifiants à l’accès indu à un compte, en passant par la fraude financière ou la compromission de données. Dans un contexte professionnel, un seul compte compromis peut aussi servir de point de départ à d’autres tentatives visant l’organisation.
Reconnaître et éviter une tentative
Pour réduire les risques, il est préférable de ne pas cliquer immédiatement sur un lien ou une pièce jointe inattendue. Il faut vérifier l’adresse réelle de l’expéditeur et le domaine du site, se méfier des demandes urgentes ou inhabituelles et contacter l’organisme concerné par un moyen officiel, sans utiliser les coordonnées fournies dans le message suspect. Il est plus sûr d’accéder directement au site ou à l’application habituelle plutôt que de suivre un lien reçu. L’authentification multifactorielle peut limiter les conséquences d’un vol de mot de passe, sans rendre le phishing impossible. En cas de doute, le message doit être signalé au service compétent et, si des informations ont déjà été communiquées, les mots de passe concernés doivent être changés rapidement et les opérations inhabituelles surveillées.
