Le phishing expliqué : ce que c'est, comment ça fonctionne et comment s'en protéger
Le phishing est la forme de cybercriminalité la plus répandue au monde : des attaquants se font passer pour des parties de confiance afin de dérober des informations sensibles. Ce dossier explique quelles en sont les formes et quelles mesures de base permettent de s'en prémunir.
Points clés
- Le phishing est une forme d'ingénierie sociale par laquelle des attaquants trompent des personnes pour les amener à divulguer des informations sensibles ou à installer des logiciels malveillants.
- Les variantes les plus courantes sont le phishing par e-mail, le smishing (par SMS), le vishing (par téléphone) et le spear phishing (ciblé sur une personne ou une organisation spécifique).
- L'IA générative accroît l'échelle et le pouvoir de conviction des attaques : en 2023, 94 % des entreprises ont été confrontées à des attaques de phishing, contre 72 % en 2017.
- Les mesures de base sont : la législation, l'éducation des utilisateurs, la sensibilisation du public et les mesures de sécurité techniques.
Le phishing est la forme de cybercriminalité la plus répandue au monde. Des attaquants envoient de faux messages qui semblent provenir d'une source fiable — une banque, une administration publique, un collègue — dans le but de subtiliser des informations sensibles ou d'installer des logiciels malveillants. C'est ce que rapporte Wikipedia, sur la base notamment des données de l'Internet Crime Complaint Center du FBI.
Le nom fait référence à l'anglais « fishing » (pêche) : lancer un appât et attendre que quelqu'un morde. Le terme a été enregistré pour la première fois en 1995.
Quatre formes principales
- Phishing par e-mail — Des faux e-mails envoyés en masse qui redirigent vers une fausse page de connexion. Les messages créent un sentiment d'urgence ou de confiance.
- Smishing — Le même procédé par SMS : un lien, un numéro de téléphone ou une adresse e-mail sur lesquels cliquer ou appeler.
- Vishing — Des appels téléphoniques automatisés ou pris en charge par un opérateur via VoIP, où le numéro appelant est falsifié pour imiter une banque ou une institution.
- Spear phishing — Une attaque ciblée contre une personne ou une organisation spécifique, utilisant des informations personnelles ou organisationnelles pour renforcer la crédibilité. Vise souvent des responsables ou des collaborateurs ayant accès à des données financières.
Qu'est-ce que cela signifie pour le BeNeLux ?
Le phishing touche des organisations et des particuliers dans le monde entier, y compris au BeNeLux. La progression du pourcentage d'entreprises concernées — de 72 % en 2017 à 94 % en 2023 — montre que tant les employeurs que les employés ont intérêt à investir régulièrement dans la sensibilisation et la sécurité technique de base.
Comment se déroule une attaque de phishing ?
Une attaque de phishing par e-mail typique combine simultanément plusieurs techniques de tromperie. Wikipedia en énumère les éléments constants :
- Un nom de domaine ressemblant à celui d'une organisation légitime, mais légèrement différent.
- Une charte graphique incorrecte ou clonée de la marque imitée.
- Une formule d'appel générale, non personnalisée.
- Des fautes d'orthographe ou des inexactitudes.
- Un sentiment d'urgence (« votre compte va être bloqué »).
- Un faux lien redirigeant vers un site factice.
- Un nom ou une fonction incorrects.
Les attaques modernes vont plus loin : elles reproduisent intégralement le vrai site web de la cible, de sorte que l'attaquant peut intercepter tout ce que la victime saisit pendant sa navigation — y compris les couches de sécurité supplémentaires. L'IA générative permet par ailleurs de générer à grande échelle des messages personnalisés et convaincants, ce qui abaisse le seuil d'entrée pour les attaquants.
Spear phishing : plus ciblé et plus dangereux
Le spear phishing est plus efficace que les attaques en masse, car il est adapté au destinataire spécifique. Les attaquants combinent souvent plusieurs canaux simultanément : e-mail, SMS et appels téléphoniques, afin d'exercer une pression plus forte. Les cabinets comptables et d'audit sont considérés comme particulièrement vulnérables en raison des informations financières sensibles auxquelles leurs collaborateurs ont accès.
Une étude sur la susceptibilité au spear phishing a montré que 43 % des jeunes (18–25 ans) et 58 % des utilisateurs plus âgés ont cliqué sur des liens de phishing simulés dans des e-mails quotidiens sur une période de 21 jours.
Vishing : la tromperie par téléphone
Lors d'une attaque de vishing (voice phishing), des attaquants appellent un grand nombre de personnes via VoIP, souvent à l'aide de synthétiseurs texte-parole. Le numéro appelant est falsifié pour donner l'impression que l'appel provient d'une banque ou d'une institution officielle. Les victimes sont invitées à saisir des données sensibles ou sont mises en relation avec un opérateur qui recourt à des techniques de manipulation sociale. Le vishing profite du fait que les gens perçoivent le contact téléphonique comme plus fiable ou moins suspect que l'e-mail.
Smishing : le phishing par SMS
Le smishing utilise les messages texte comme vecteur. Le message demande généralement de cliquer sur un lien, d'appeler un numéro ou de contacter une adresse e-mail. Les attaquants se font passer pour des administrations publiques, des services clients, des services de livraison, des collègues ou des supérieurs hiérarchiques.
Mesures de base
Wikipedia distingue quatre catégories de mesures pour prévenir le phishing ou en limiter l'impact :
- Législation — Des cadres juridiques qui érigent le phishing en infraction pénale.
- Éducation des utilisateurs — Apprendre aux gens à reconnaître les messages suspects.
- Sensibilisation du public — Des campagnes de communication plus larges sur le phénomène.
- Mesures de sécurité techniques — Notamment les filtres anti-spam, l'authentification à deux facteurs et les protocoles anti-usurpation.
L'importance de la sensibilisation au phishing s'est accrue dans les environnements personnels comme professionnels, selon Wikipedia.
Questions fréquentes
- Qu'est-ce que le phishing exactement ?
- Le phishing est une forme d'ingénierie sociale par laquelle des attaquants se font passer pour une partie de confiance afin d'inciter des victimes à partager des informations sensibles — telles que des identifiants de connexion ou des données financières — ou à installer des logiciels malveillants.
- Quelle est la différence entre phishing, smishing et vishing ?
- Le phishing désigne au sens large tous les faux messages cherchant à subtiliser des informations sensibles. Le smishing en est la variante par SMS, le vishing par appels téléphoniques (souvent automatisés). Dans les trois cas, les victimes sont trompées par l'imitation d'une identité de confiance.
- Qu'est-ce que le spear phishing et pourquoi est-il plus dangereux que le phishing ordinaire ?
- Le spear phishing est une attaque ciblée contre une personne ou une organisation spécifique. Les attaquants utilisent des informations personnelles ou organisationnelles pour rendre le message plus crédible, ce qui augmente le taux de réussite par rapport aux attaques en masse. Les responsables et les collaborateurs ayant accès à des données financières sont souvent visés.
- Comment reconnaître un e-mail de phishing ?
- Les caractéristiques typiques sont : un nom de domaine ressemblant à l'adresse réelle mais légèrement différent, une charte graphique incorrecte, une formule d'appel générique, des fautes d'orthographe, un sentiment d'urgence, un faux lien et un nom ou une fonction incorrects. Les attaques modernes sont cependant de plus en plus capables de dissimuler ces indices.
- Quelles mesures permettent de se protéger contre le phishing ?
- L'approche la plus efficace combine législation, éducation des utilisateurs, sensibilisation du public et mesures de sécurité techniques telles que les filtres anti-spam et l'authentification à deux facteurs. Tant au niveau individuel qu'organisationnel, la formation est considérée comme une mesure essentielle.