Qu'est-ce qu'un phishing ou hameçonnage ?
La réponse
En savoir plus
Le phishing, ou hameçonnage, est une technique de cyberattaque fondée sur la tromperie. Son auteur cherche à se faire passer pour une personne ou une organisation digne de confiance afin d’amener sa victime à communiquer des informations sensibles. Il peut s’agir d’identifiants de connexion, de numéros de carte bancaire, de données personnelles ou d’autres renseignements permettant ensuite un accès frauduleux à un compte ou à un service. Le phishing exploite donc autant la confiance et l’urgence ressentie par l’utilisateur que les outils informatiques eux-mêmes.
Le principe de l’usurpation
L’attaquant prend généralement l’apparence d’une entité connue : banque, administration, service de livraison, plateforme de paiement, réseau social ou fournisseur de messagerie. Il envoie un message qui imite une communication légitime et prétend souvent qu’une action est nécessaire, par exemple confirmer une identité, régulariser un paiement ou résoudre un problème de sécurité. Le message contient fréquemment un lien vers un site frauduleux reproduisant l’apparence du véritable service. Lorsque la victime y saisit ses identifiants ou ses coordonnées bancaires, elle les transmet directement à l’escroc, parfois sans se rendre compte qu’elle n’est pas sur le site officiel.
Des canaux et des formes variés
Le courrier électronique est un vecteur courant du phishing, mais il n’est pas le seul. Des messages similaires peuvent être diffusés par SMS, une pratique souvent appelée smishing, ou par téléphone, dans le cas du vishing. Les réseaux sociaux et les services de messagerie peuvent également servir à envoyer de faux avis ou à proposer des liens piégés. Certaines campagnes sont massives et s’adressent à un grand nombre de personnes ; d’autres sont personnalisées pour une cible précise et cherchent à paraître particulièrement crédibles. Le téléchargement d’une pièce jointe ou d’un logiciel malveillant peut aussi faire partie de l’attaque, mais le phishing désigne avant tout la tromperie destinée à obtenir une information ou à provoquer une action de la victime.
Reconnaître les signaux d’alerte
Plusieurs indices doivent inciter à la prudence : une demande urgente ou menaçante, une adresse d’expéditeur inhabituelle, une adresse web qui diffère légèrement de celle du service officiel, des fautes ou une formulation étrange, ou encore une demande d’informations qu’un organisme ne sollicite normalement pas par ce canal. Ces indices ne sont toutefois pas toujours évidents, car les fraudeurs peuvent reproduire les logos, le ton et la présentation de communications authentiques. Il est donc préférable de ne pas cliquer directement sur un lien reçu dans un message inattendu. Pour accéder à un compte, l’utilisateur peut saisir lui-même l’adresse officielle dans son navigateur ou utiliser une application déjà installée.
Réagir sans aggraver la situation
En cas de doute, il faut contacter l’organisation concernée en utilisant ses coordonnées officielles, et non celles indiquées dans le message suspect. Un message de phishing peut être signalé auprès du service ou de la plateforme qui l’a transmis, puis supprimé sans répondre. Si des identifiants ont été communiqués, il est important de modifier rapidement le mot de passe depuis le site officiel et de ne pas réutiliser ce mot de passe ailleurs. Si des informations bancaires ont été divulguées, la banque doit être prévenue sans délai. La prudence, la vérification de l’adresse du site et, lorsque le service le propose, l’activation d’une authentification renforcée réduisent le risque, sans supprimer totalement la nécessité de rester vigilant.
