cyber / cybersecurite-fondamentale
Ingénierie sociale et phishing
Explication
Ce que vous allez apprendre
- Distinguer phishing générique, spear phishing, vishing, smishing et pretexting
- Reconnaître les signaux d'alerte typiques d'un email de phishing avant de cliquer
- Comprendre le rôle de SPF, DKIM et DMARC dans la lutte contre l'usurpation de domaine
- Mettre en place un programme de sensibilisation continue plutôt qu'une formation annuelle isolée
- Appliquer la bonne procédure immédiate en cas de clic sur un lien de phishing
Dans quel contexte ?
Un employé reçoit un email visuellement identique aux communications habituelles de son service informatique, l'invitant à "confirmer son identité" sous peine de suspension de compte sous 24 heures. Le nom affiché est bien "Support Technologik", mais l'adresse réelle est support@technoIogik-account.com (un "I" majuscule remplaçant le "l"). Survoler le lien avant de cliquer, un réflexe de quelques secondes, aurait révélé une destination totalement étrangère au domaine officiel de l'entreprise.
La faille la plus difficile à corriger : l'humain
Toutes les leçons précédentes portaient sur des systèmes techniques. L'ingénierie sociale s'attaque directement à l'humain, en exploitant des réflexes psychologiques universels : la confiance envers une autorité apparente, l'urgence qui pousse à agir sans réfléchir, la curiosité, l'envie d'aider un collègue. Aucun pare-feu ne bloque une manipulation psychologique bien menée.
Le phishing et ses variantes
| Technique | Canal | Particularité |
|---|---|---|
| Phishing générique | Cible un grand nombre de personnes avec un message plausible | |
| Spear phishing | Personnalisé pour une cible précise après recherche OSINT | |
| Vishing | Téléphone | Manipulation vocale en temps réel |
| Pretexting | Variable | Scénario complet et crédible (ex: faux technicien informatique) |
Bonne pratique
Le nom affiché d'un expéditeur email est trivial à falsifier ; l'adresse réelle et le domaine des liens contenus dans le message le sont beaucoup moins. Le réflexe le plus simple et le plus efficace reste de survoler un lien (sans cliquer) pour voir sa vraie destination, et de vérifier le domaine exact de l'expéditeur plutôt que le nom affiché.
SPF, DKIM, DMARC : la défense technique derrière la défense humaine
Ces trois mécanismes permettent à un serveur de messagerie de vérifier qu'un email prétendant venir d'un domaine a bien été envoyé par un serveur autorisé pour ce domaine. Ils ne rendent pas le phishing impossible, mais rendent l'usurpation directe d'un domaine légitime beaucoup plus difficile à réussir techniquement.
Pourquoi la sensibilisation continue bat la formation annuelle
Une formation unique en début d'année est vite oubliée. Des simulations de phishing régulières, combinées à un moyen simple de signaler un message suspect, maintiennent la vigilance active dans la durée — la sécurité humaine s'entretient comme un muscle, pas comme une case à cocher une fois par an.
Commandes & code
Ingénierie sociale et phishing
L'humain reste le vecteur d'attaque le plus efficace : aucune protection technique ne remplace la sensibilisation.
# Techniques classiques d'ingénierie sociale
Phishing : email frauduleux imitant une entité de confiance, incite à cliquer/renseigner des identifiants
Spear phishing : phishing ciblé, personnalisé avec des informations réelles sur la victime (OSINT préalable)
Whaling : spear phishing visant spécifiquement des dirigeants/décideurs
Vishing : phishing par téléphone (voice phishing)
Smishing : phishing par SMS
Pretexting : construire un scénario crédible pour obtenir une information ou un accès
Baiting : appât physique (clé USB "perdue" volontairement) ou numérique
Tailgating : suivre physiquement une personne autorisée pour entrer dans un lieu sécurisé# Signaux d'alerte d'un email de phishing (à enseigner aux utilisateurs)
1. Urgence artificielle : "votre compte sera suspendu dans 24h", pression émotionnelle
2. Domaine d'expéditeur légèrement altéré : "support@technoIogik.com" (I majuscule au lieu de l) ou "technologik-secure.com"
3. Lien affiché différent du lien réel (survoler sans cliquer pour vérifier l'URL de destination)
4. Demande d'informations sensibles par email (mot de passe, coordonnées bancaires) - une entité légitime ne le fait jamais
5. Pièce jointe inattendue, surtout .exe, .zip, .html, ou macros Office activées
6. Fautes d'orthographe/grammaire inhabituelles pour l'expéditeur prétendu# Exemple d'email de phishing typique (à des fins de SENSIBILISATION, reconstitué pour formation)
De: "Support Technologik" <support@technoIogik-account.com>
Objet: Action requise : votre compte va être suspendu
Bonjour,
Nous avons détecté une activité suspecte sur votre compte. Veuillez confirmer
votre identité immédiatement en cliquant sur le lien ci-dessous, sous peine
de suspension définitive de votre compte sous 24 heures.
[Confirmer mon identité] -> lien réel : http://technoIogik-verify.xyz/login
Cordialement, L'équipe Technologik# Programme de sensibilisation anti-phishing en entreprise
1. Campagnes de simulation de phishing régulières (mesurer le taux de clic, pas pour sanctionner)
2. Formation courte et récurrente (micro-learning) plutôt qu'une session annuelle unique
3. Bouton "signaler un email suspect" intégré au client mail, avec retour rapide à l'utilisateur
4. Communication transparente après un incident réel (pas de culture de la honte, encourage le signalement)
5. Mesurer l'amélioration dans le temps (taux de clic, taux de signalement) comme indicateur clé# Défenses techniques complémentaires (l'humain n'est pas la seule ligne de défense)
SPF (Sender Policy Framework) : liste les serveurs autorisés à envoyer des emails pour un domaine
DKIM (DomainKeys Identified Mail) : signature cryptographique de l'email, garantit son intégrité en transit
DMARC : politique combinant SPF+DKIM, indique quoi faire si l'email échoue (reject/quarantine); Exemple d'enregistrements DNS anti-usurpation pour technologik.local
technologik.local. TXT "v=spf1 include:_spf.google.com ~all"
default._domainkey.technologik.local. TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."
_dmarc.technologik.local. TXT "v=DMARC1; p=reject; rua=mailto:dmarc-reports@technologik.local"# Réponse immédiate en cas de clic sur un lien de phishing (procédure à diffuser aux utilisateurs)
1. Ne PAS saisir d'identifiants si une page de connexion s'affiche après le clic
2. Si des identifiants ont été saisis : les changer IMMÉDIATEMENT sur le vrai site + activer/vérifier le MFA
3. Signaler l'incident à l'équipe sécurité sans délai (même en cas de doute)
4. Ne pas supprimer l'email suspect avant signalement (utile pour l'analyse forensique, voir leçon dédiée)Résumé
- Phishing, spear phishing, vishing, pretexting exploitent la confiance humaine plutôt qu'une faille technique.
- Vérifier le domaine réel de l'expéditeur et l'URL de destination avant tout clic reste le réflexe numéro un.
- SPF, DKIM, DMARC réduisent la capacité d'un attaquant à usurper un domaine légitime par email.
- La sensibilisation continue (simulations, signalement facilité) est plus efficace qu'une formation annuelle isolée.
Exercices pratiques
Mission : l'email urgent du "support Technologik"
Objectif : Analyser un email de phishing suspect et concevoir les défenses techniques et organisationnelles qui l'auraient limité.
Contexte
Un employé de Technologik reçoit cet email et hésite avant de cliquer :
De: "Support Technologik" <support@technoIogik-account.com>
Objet: Action requise : votre compte va être suspendu
Nous avons détecté une activité suspecte sur votre compte. Confirmez
votre identité sous 24 heures : [Confirmer mon identité]
lien réel : http://technoIogik-verify.xyz/loginIl te transfère l'email pour vérification avant de cliquer.