Manipulation et diffusion

Particuliers et entreprises

Hameçonnage ciblé

Spear phishing / Whaling

L’escroc utilise votre contexte pour rendre son message crédible.

Révision éditoriale : Comprendre : 2 min
Je pense être concerné : que faire ?
Illustration pédagogique : hameçonnage ciblé.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Votre association prépare un événement. Vous recevez un message au nom d’un partenaire, avec la bonne date, le nom du responsable et une allusion à une réunion récente. Le document joint semble être la convention attendue. L’escroc a pu trouver ces informations sur un site public ou dans des échanges volés. La précision du contexte vous incite à relâcher une vérification que vous auriez faite devant un message impersonnel.

Comment cela fonctionne

L’hameçonnage ciblé personnalise l’approche. Il peut viser un salarié, un bénévole, un professionnel indépendant ou une personne privée. Le ciblage de dirigeants est souvent appelé whaling. L’objectif n’est pas toujours de prendre de l’argent immédiatement : obtenir un premier accès ou un document confidentiel peut suffire. La connaissance de votre entourage ne constitue pas une preuve d’identité. Une bonne vérification concerne la demande elle-même, surtout quand elle modifie une procédure, réclame un accès ou impose un nouveau canal.

Comment le piège fonctionne
  1. Une cible est étudiée

    Le contexte rend le prétexte convaincant.

  2. Un échange inspire confiance

    L’escroc imite une relation connue.

  3. Une action est demandée

    L’escroc vous fait ouvrir un fichier ou autoriser une action inhabituelle.

Les signes qui doivent attirer l’attention

  • Un échange très contextualisé contient soudain une pièce jointe ou un lien inattendu.
  • Une procédure habituelle est remplacée par une exception présentée comme urgente.
  • L’expéditeur refuse une vérification par téléphone ou par le canal déjà connu.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Même si le message cite le bon projet et les bons noms, vérifiez toute demande inhabituelle avec votre contact habituel, par un autre canal.

Si vous êtes responsable du service ou de l’organisation

Imposez une validation indépendante pour les changements de coordonnées bancaires et les nouveaux accès. Cette règle doit aussi s’appliquer aux messages des dirigeants et partenaires connus.

Le détail qui change toutUne idée reçue à corriger

Des informations exactes peuvent provenir de sources publiques ou d’une autre victime. Elles rendent le prétexte crédible, pas l’expéditeur authentique.

À vous de décider

Le correspondant connaît le montant exact de votre facture. Est-ce une preuve que son nouveau RIB est fiable ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Il peut avoir lu un échange volé. Appelez le fournisseur au numéro déjà enregistré avant de modifier le bénéficiaire.

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. à
    GroupePawn Storm

    Repères de nommage : APT28 / Fancy Bear

    Des messageries ciblées pour l’espionnage

    Trend Micro suit des campagnes de vol d’identifiants visant notamment des organisations de défense. Le groupe exploite aussi des sites piégés et l’abus d’autorisations OAuth dans son éventail de méthodes d’accès aux comptes.

    Ce qu’établit la source. Activités attribuées à Pawn Storm par Trend Micro. Le rapport récapitule plusieurs opérations et plusieurs méthodes ; elles ne constituent pas une seule chaîne d’attaque.

    Consulter le rapport Probing Pawn Storm: Cyberespionage Campaign Through Scanning, Credential Phishing and More

    Trend Micro · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Conservez l’échange complet, y compris les messages précédents si une conversation a été détournée.
  2. Prévenez l’interlocuteur imité par un canal indépendant et le responsable de sécurité s’il s’agit du travail.
  3. Selon l’action réalisée, révoquez les accès accordés ou faites examiner le poste avant de reprendre les échanges.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir