Ingénierie sociale et phishing
Définition
L'ingénierie sociale manipule les personnes pour obtenir un accès ou une information, au lieu de casser les systèmes. Le phishing en est la forme la plus répandue : un message qui imite un expéditeur légitime pour voler des identifiants ou livrer un malware. L'humain reste le maillon le plus facile à tromper.
Les formes de phishing
Le phishing de masse envoie des messages génériques à des milliers de destinataires. Le spear phishing cible une personne précise avec un message construit sur mesure. Le whaling vise les dirigeants. Le vishing passe par le téléphone, le smishing par SMS.
Les signaux d'un message piégé
L'adresse de l'expéditeur ne correspond pas au domaine de l'entreprise. Le message crée une urgence artificielle : "votre compte sera bloqué dans 24 heures". Le lien affiché ne pointe pas vers le site officiel. La pièce jointe inattendue est un vecteur de malware.
Le spear phishing
Le spear phishing utilise des informations publiques, comme le nom du directeur ou le projet en cours, pour rendre le message crédible. Un e-mail au service paie demandant un virement urgent vers un nouveau compte est un exemple classique, appelé fraude au président.
Vishing et smishing
Le vishing utilise un appel téléphonique : un faux conseiller bancaire demande le code de validation reçu par SMS. Le smishing envoie un SMS avec un lien de livraison piégé. Ces canaux contournent les filtres anti-spam des messageries.
La défense
La formation des utilisateurs reste le premier rempart : vérifier l'expéditeur, survoler les liens, ne jamais donner de code par téléphone. Les filtres anti-phishing bloquent une partie des messages. La MFA limite l'impact d'un identifiant volé. Le signalement interne des messages suspects alimente la réponse collective.