Fraudes et atteintes aux personnes

Particuliers et entreprises

Usurpation d’identité numérique

Identity theft / Impersonation

Des informations personnelles servent à agir en votre nom.

Révision éditoriale : Comprendre : 2 min
Je pense être concerné : que faire ?
Illustration pédagogique : usurpation d’identité numérique.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Vous découvrez un profil qui reprend votre nom et votre photo, ou une démarche que vous n’avez jamais engagée. Des informations récupérées dans une fuite, sur un réseau social ou via un faux formulaire ont servi à se présenter comme vous. Les personnes trompées peuvent être vos proches, un prestataire ou un organisme.

Comment cela fonctionne

L’usurpation d’identité consiste à agir sous l’identité d’un autre. Elle ne nécessite pas toujours le piratage d’un compte : un nouveau profil fabriqué peut suffire. L’enjeu est de retrouver les usages précis de cette identité, de les signaler aux services concernés et de limiter les nouvelles expositions. Changer un mot de passe ne corrige pas, à lui seul, un faux profil créé ailleurs.

Comment le piège fonctionne
  1. Des informations sont récupérées

    Nom, photo ou justificatif.

  2. Une identité est imitée

    Profil, démarche ou demande à un tiers.

  3. Des tiers sont trompés

    Ils répondent au faux profil ou acceptent une démarche sous votre nom.

Les signes qui doivent attirer l’attention

  • Des proches reçoivent des demandes que vous n’avez pas faites.
  • Vous recevez des confirmations de comptes ou de démarches inconnues.
  • Un profil copie vos éléments publics ou un service conteste une action que vous ne reconnaissez pas.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Avant d’envoyer un justificatif, vérifiez le destinataire et le besoin. Si un faux profil utilise votre identité, conservez son adresse et signalez ce profil précis à la plateforme.

Si vous êtes responsable du service ou de l’organisation

Prévoyez un contact officiel pour vérifier les demandes faites au nom de votre structure. Accompagnez les personnes imitées et avertissez les interlocuteurs visés sans rediffuser leurs justificatifs.

Le détail qui change toutUne idée reçue à corriger

Une copie d’identité exposée ne prouve pas automatiquement qu’une démarche a été effectuée ; il faut documenter les usages réellement constatés.

À vous de décider

Un escroc crée un compte à votre nom. Changer votre propre mot de passe ferme-t-il ce faux compte ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Ce sont deux comptes différents. Le faux profil doit être signalé à sa plateforme ; votre propre compte doit être sécurisé s’il a aussi été compromis.

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. GroupeSmishing Triad

    Un faux colis pour collecter des données personnelles

    Des messages imitant les services postaux dirigent les destinataires vers des sites frauduleux. Resecurity documente le vol de données personnelles et bancaires, ainsi que des kits de fausses boutiques destinés à piéger les acheteurs.

    Ce qu’établit la source. Smishing Triad est le nom donné à cet ensemble d’activité par Resecurity. Ce rapprochement technique ne désigne pas tous les auteurs de faux messages de livraison.

    Consulter le rapport Smishing Triad Targeted USPS and US Citizens for Data Theft

    Resecurity · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Conservez les URL, captures et références des usages constatés.
  2. Signalez l’imitation aux plateformes et prévenez les contacts exposés par un canal fiable.
  3. Utilisez les services officiels d’assistance pour préparer les démarches adaptées à la situation.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir