Unique boutique 100% spécialisée antivirus en Tunisie⭐AVAST 10 PC 47DT⭐AVG 20 PC 99DT⭐-35% Avast et AVG Business Endpoint pour entreprises en réseaux.
Le phishing est le type d'escroquerie le plus utilisé par les cybercriminels et les e-mails constituent leur plateforme de prédilection : leur succès repose sur l'envoi de messages frauduleux comme s'ils provenaient d'organisations légitimes. Ces attaques, notamment les logiciels malveillants, les escroqueries et le phishing, visent à dérober les données sensibles des consommateurs, telles que leurs mots de passe, numéros de sécurité sociale et autres informations personnelles. Lorsque ces informations tombent entre de mauvaises mains, les cybercriminels peuvent rapidement usurper l'identité d'une personne, ce qui peut entraîner une série de conséquences fâcheuses : dégradation de la cote de crédit, vente d'informations personnelles sur le dark web, voire usurpation d'identité pour passer des vérifications d'antécédents
Les attaques de phishing les plus courantes consistent à vous soutirer votre nom d'utilisateur et votre mot de passe, soit en vous redirigeant vers une fausse version d'un site de confiance et en vous demandant de vous connecter, soit en vous demandant de les envoyer par courriel (voir ci-dessous). Dans ce cas, non seulement vous compromettez ce compte en particulier, mais si vous faites partie des quelque 84 % de personnes qui réutilisent leurs mots de passe , vous risquez également de compromettre tous vos autres comptes.
Enfin, si vous tombez dans le piège d'une attaque de phishing vous incitant à télécharger une pièce jointe malveillante, et que votre antivirus ne parvient pas à la bloquer, félicitations, votre ordinateur est infecté. La suite dépendra largement de la fonction du logiciel malveillant : vol de données, demande de rançon, suppression de toutes vos données, intégration forcée à un réseau de zombies ou encore utilisation de votre puissance de calcul pour miner des bitcoins.
Mais qu'est-ce que le phishing exactement ?
Le nom phishing est un néologisme du mot anglais fishing (la prononciation des deux termes est la même), qui signifie « pêcher ». Par analogie avec les pêcheurs du monde réel, le mot fait référence à l'idée d'escrocs qui lancent leurs filets dans la cyber-mer dans le but de pêcher des données précieuses auprès d'utilisateurs imprudents. Généralement, les escrocs envoient des messages frauduleux en se faisant passer pour des organisations légitimes. Selon les experts, cette technique contribue au succès de la fraude car elle peut faire croire aux victimes qu'il s'agit de quelque chose d'important.
Un autre type de message qui attire aussi beaucoup l'attention des utilisateurs non informés sont les incroyables promotions sur des ventes ou les manipulations psychologiques. Quel que soit le contenu du message, les objectifs sont les mêmes : tirer parti de la vulnérabilité de la victime pour dérober des informations personnelles, accéder à des informations d'identification, des numéros de carte de crédit et de compte bancaire, ou diffuser des malwares et des ransomwares sur le réseau.
Quels sont les indicateurs courants d'une tentative d'hameçonnage ?
Comme les objectifs des courriels d'hameçonnage varient, il peut être difficile d'en repérer les signes. Voici quelques-uns des signes les plus courants à surveiller dans un courriel d'hameçonnage :
Fautes d'orthographe et de grammaire : les messages d'hameçonnage sont souvent truffés d'erreurs par négligence et de formulations maladroites qui ne passeraient jamais le filtre des correcteurs d'une organisation légitime.
Imprécision : Afin de piéger le plus grand nombre de victimes possible, les escrocs rédigent généralement des messages d’hameçonnage vagues, contenant le moins d’informations spécifiques ou personnelles possible.
Demandes inhabituelles : Afin d’ obtenir la réaction souhaitée de leurs victimes par manipulation sociale , les techniques d’hameçonnage peuvent impliquer des scénarios assez invraisemblables et des demandes inhabituelles.
Demande de renseignements personnels : Les entreprises sérieuses ne demandent jamais de renseignements personnels par courriel ou SMS. Si vous recevez des demandes de confirmation d’identifiants de connexion ou d’autres données sensibles, méfiez-vous.
Liens ou pièces jointes suspects : ne cliquez pas sur les liens et ne téléchargez pas les pièces jointes que vous n’attendez pas ou qui proviennent d’expéditeurs inconnus. Avant de cliquer, survolez le lien avec votre souris pour vérifier son URL. Méfiez-vous également des pirates informatiques qui créent de faux sites web avec des URL trompeuses ressemblant à des sites légitimes.
Adresses de retour inhabituelles ou mal orthographiées : c’est un autre signe alarmant que les apparences sont trompeuses. Consultez les coordonnées de l’organisation sur son site web et vérifiez directement toute communication avec elle.
Malheureusement, ces caractéristiques ne se retrouvent pas dans les courriels d'hameçonnage ciblés, conçus pour tromper des personnes ou des organisations spécifiques ; ils ne sont donc ni vagues ni n'utilisent stratégiquement les fautes d'orthographe et de grammaire que l'on retrouve dans d'autres courriels d'hameçonnage plus courants.
Comment puis-je éviter les attaques de phishing ?
Le phishing est une triste réalité : un logiciel anti-spam réduira le nombre de courriels que vous recevez, mais il est probable que certains passent entre les mailles du filet. Plutôt que de vous soucier de garder votre boîte de réception exempte de ces importuns, il est préférable de rester vigilant face à leurs dangers et de vous prémunir contre d'éventuelles conséquences si vous vous laissez prendre à leurs pièges.
Faites donc attention
Le meilleur moyen d'éviter les courriels d'hameçonnage est tout simplement de penser à vérifier tout courriel qui vous paraît même légèrement suspect.
Vérifiez l'orthographe et la grammaire
Assurez-vous que les liens sont sûrs, ou utilisez simplement votre navigateur web.
Faites attention aux extensions de fichiers
Examinez l'adresse de retour et vérifiez-la.
Assurez-vous que tout soit précis et que l'expéditeur puisse prouver son identité.
Quelques secondes de vérification suffisent, mais cela peut vous éviter bien des tracas. Alors, ne négligez pas cette étape !
Au secours ! J'ai un courriel d'hameçonnage dans ma boîte de réception !
Si vous possédez une adresse e-mail, il y a de fortes chances que vous ouvriez un jour ce message et y découvriez un courriel d'hameçonnage. Cependant, pas de panique : nous avons compilé une liste simple de mesures à prendre si cela vous arrive.Supprimez-le Et voilà !
Bon, d'accord, c'est un peu plus complexe que ça. Si une attaque de phishing classique est inévitable et peut être ignorée, il est essentiel de signaler toute autre tentative phishing à votre responsable et au service informatique, le cas échéant. Un pirate informatique ne se contentera pas d'un seul e-mail et ciblera probablement plusieurs employés sur plusieurs semaines, mois, voire plus. Il est donc important non seulement de sensibiliser tout le monde, mais aussi de vérifier si un employé moins vigilant a mordu à l'hameçon. Plus les failles de sécurité sont corrigées rapidement, moins les dégâts seront importants.
Parfois, l'attaque de phishing est évidente et peut être identifiée rapidement. Cependant, les experts avertissent que cette technique d'escroquerie est en constante évolution, les cybercriminels profitant des connaissances limitées des utilisateurs sur le sujet.
Ne faites pas partie des statistiques, passez au travers des mailles du filet :
1. Vous souvenez-vous lorsque vos parents vous demandaient de ne jamais parler à des étrangers ? Il en va de même pour le monde virtuel. Ne commencez pas un échange de messages avec une personne que vous ne connaissez pas simplement parce qu'elle vous offre un grand avantage financier. Soyons réalistes : quelles sont les chances que quelqu'un vous offre un cadeau juste parce qu'il fait beau dehors ? Demandez-vous toujours quels types de messages vous recevez habituellement et n'envoyez jamais d'informations personnelles sans vous assurer au préalable que vous n'êtes pas impliqué dans une escroquerie.
2. Vous vous souvenez de cet e-mail avec une incroyable promotion sur votre marque préférée ? Si c'est trop beau pour être vrai, il y a de fortes chances pour qu'il s'agisse d'une énième arnaque. Vérifiez l'adresse de l'expéditeur pour voir si elle correspond aux messages que vous recevez normalement de cette société. Disons que vous oubliez de faire cette vérification et que vous cliquez en fait sur le lien promotionnel. Sur la page redirigée, il vous est demandé de saisir des données personnelles et des informations de paiement. Attention ! Avant de cliquer sur « Acheter », vérifiez si l'adresse de la boutique est correcte. Un site authentique et sa copie frauduleuse peuvent se ressembler comme deux gouttes d'eau, mais il y aura toujours quelque chose de différent dans l'URL, même si ce n'est qu'une lettre supplémentaire ou déplacée. Pour rendre l'identification encore plus difficile, le nom de l'établissement peut être correct, mais le domaine peut être différent (par exemple : .net au lieu de .com.br). Vérifiez également que l'adresse commence par HTTPS. Il s'agit du protocole qui permet à l'ordinateur d'échanger des informations en toute sécurité avec un serveur. Les pages frauduleuses ne disposent généralement pas de cet élément.
3. Si vous avez reçu un fichier « important » mais que vous n'attendiez pas d'un étranger ou même d'une connaissance, ne l'ouvrez pas. Si le message provient de quelqu'un dont vous n'avez jamais entendu parler, placez-le directement à la corbeille. Si l'e-mail vient d'un collègue, d'un ami ou d'un parent, demandez-leur s'ils vous ont envoyé quelque chose. Selon la réponse, vous savez déjà ce qu'il faut faire.
4. Gardez vos navigateurs toujours à jour. Cette pratique est importante car à chaque mise à jour, les développeurs fournissent des correctifs pour corriger les vulnérabilités connues du système.
5. Si vous êtes responsable d'une entreprise dont les employés utilisent des ordinateurs, offrez une formation appropriée à votre personnel de sorte qu'il puisse reconnaître les menaces en ligne.
6. Faites attention aux droits des utilisateurs dans votre entreprise. En matière de politiques de sécurité, vous devez accorder au personnel l'autorisation d'accès uniquement aux zones nécessaires pour effectuer son travail. Controle Web d'Avast Premium et ULTIMATE Business Security peuvent vous aider à gérer cela.
7. Disposez d'une solution antivirus complète sur votre machine ou d'une solution de cybersécurité professionnelle dans votre entreprise. Avast Antivirus ou, dans le cas des entreprises, Avast Business ou AVG Business, sont de bons exemples qui vous protègent, vous et votre entreprise, contre les attaques de phishing et de nombreuses autres menaces en ligne. Pour vous donner une idée, les produits Avast bloquent 66 millions d'attaques chaque jour et sont instantanément mis à jour à chaque nouvelle menace qui apparaît dans le monde.
En suivant les meilleures pratiques et en utilisant des outils de sécurité de pointe, vous pouvez accéder à vos e-mails et naviguer sur le Web sans que personne ne dérobe l'un de vos biens les plus importants : vos informations personnelles.
Utilisez un logiciel anti-spam
Presque tous les fournisseurs de messagerie intègrent un système anti-spam , mais il n'est pas toujours optimal. Un filtre anti-spam externe peut pallier ces lacunes et bloquer les e-mails d'hameçonnage liés aux baskets, mais il est souvent compatible uniquement avec les messageries installées sur ordinateur.
Réfléchissez avant de communiquer votre adresse e-mail.
Une adresse e-mail « non sécurisée » et accessible au public attire les tentatives d'hameçonnage. Il est souvent judicieux d'avoir au moins deux adresses e-mail : une pour s'inscrire sur les sites web et créer des comptes, et une autre pour un usage personnel ou professionnel. Ainsi, la plupart des e-mails d'hameçonnage devraient arriver sur la première, que vous consultez rarement de toute façon.
Bon vieux logiciel de sécurité
Comme nous l'avons déjà mentionné, un courriel d'hameçonnage vous transmettra un virus , mais c'est tout : il ne permettra pas au logiciel malveillant de passer outre votre antivirus installé sur votre ordinateur ou votre téléphone. Ainsi, un logiciel aussi simple qu'AVG ou Avast protégera votre ordinateur si vous tentez accidentellement de télécharger des pièces jointes frauduleuses. Une bonne protection vous protège également des faux sites web, car elle vérifie systématiquement la présence d'un certificat de sécurité valide et authentique. Vous n'aurez donc jamais l'occasion de visiter le faux site web sur lequel les pirates ont tant travaillé. Version Antivirus premium Avast et AVG gratuite 30 jours
Il existe de nombreux types d'attaques de phishing, mais elles reposent toutes sur le même mécanisme de base : exploiter la confiance, l'ignorance ou l'apathie humaines pour nous inciter à faire quelque chose que nous ne devrions vraiment pas faire.
Hameçonnage ciblé — Viser les étoiles (littéralement)
Certains auteurs de phishing se contentent de voler l'argent, les données et la sécurité de quiconque tombe dans leurs filets. D'autres, en revanche, ont des objectifs plus ambitieux : pour des raisons personnelles, politiques ou financières, ils décident de cibler des personnalités influentes. On parle alors de spear phishing , car cette technique est plus précise et vise souvent les « baleines », c'est-à-dire des politiciens, des célébrités et des PDG de haut niveau, qui ont tous accès à des données précieuses (et à des sommes considérables). Le spear phishing est une attaque précise visant une cible spécifique et de haut niveau, comme un PDG, aussi appelé "baleine".
En se faisant passer pour un contact connu – un employé, un ami, un associé, voire une autre organisation –, les auteurs de spear phishing envoient à leurs cibles des courriels soigneusement conçus, fruit de recherches approfondies et souvent extrêmement ciblés. Leur objectif est généralement de les inciter à télécharger un logiciel malveillant leur donnant accès au système, mais un nom d'utilisateur et un mot de passe pourraient également leur conférer des droits d'administrateur sur le réseau, ce qui serait tout aussi catastrophique.
Si des pirates informatiques souhaitent cibler une entreprise ou une organisation entière par hameçonnage, ils privilégieront probablement une attaque par point d'eau . Ils suivent l'organisation jusqu'à un site qu'elle utilise fréquemment (le plus souvent WhatsApp, Facebook ou Slack) et y diffusent des liens d'hameçonnage. Ces liens, tout comme les courriels à caractère personnel envoyés à des particuliers, sont généralement bien préparés et difficiles à distinguer des messages authentiques. Du fait de leur caractère hautement personnalisé, ces attaques sont à peu près aussi efficaces que les anciennes attaques contre AOL et sont à l'origine de 91 % des piratages réussis contre les organisations.
Hameçonnage par clonage — Les jumeaux maléfiques
Nous recevons tous des courriels officiels de nos fournisseurs de services, y compris des pirates informatiques. Là où nous y voyons une nuisance, ils y voient une opportunité. Le phishing par clonage consiste pour un pirate à copier un courriel légitime envoyé par une organisation de confiance, mais à remplacer ou ajouter un lien menant à un faux site web malveillant. Ensuite, il envoie ce courriel en masse et observe qui clique dessus.
Parfois, le lien mène à un site infecté, mais de nos jours, il est plus fréquent de tenter de dérober votre nom d'utilisateur et votre mot de passe via une fausse page de connexion. Ainsi, les pirates peuvent accéder au compte auquel vous essayiez de vous connecter… et à tout autre compte utilisant le même mot de passe (c'est pourquoi il ne faut jamais utiliser deux fois le même mot de passe ).
Si un logiciel malveillant présent sur votre ordinateur ou votre routeur vous redirige vers un faux site, on parle de pharming . Le nom est similaire, mais mis à part l'objectif de voler des identifiants de connexion (et le préfixe « pharming »), ces deux attaques n'ont pas grand-chose en commun.
Arnaques 419 : l’affaire du siècle
Bien que son nom provienne de l'article du code pénal nigérian relatif à la fraude, l'arnaque 419 peut provenir de n'importe où dans le monde. Traditionnelle et si répandue qu'elle en est devenue inefficace, elle utilise des histoires élaborées pour vous soutirer de l'argent, voire vos informations personnelles en vue d'un vol d'identité classique.De nos jours, les escrocs commencent par entretenir des relations épistolaires ou à distance avant qu'un « malheur » ne survienne et qu'ils aient soudainement besoin d'argent.
L'hameçonnage téléphonique
La plupart des attaques de phishing se produisent dans votre boîte de réception. Mais pas toutes. Parfois, les escrocs appellent ou envoient des SMS en se faisant passer pour votre banque ou la police, prétendant qu'il y a des problèmes avec votre compte qu'ils doivent régler. Une fois que vous leur avez communiqué vos numéros de compte et votre code PIN, ils vident votre compte, ce qui est l'inverse du problème que vous cherchiez à résoudre. On appelle cela du phishing téléphonique, ou vishing , pour « phishing vocal ». L’hameçonnage peut aussi se produire par téléphone.
Bien que moins répandue que l'hameçonnage par courriel, l'hameçonnage téléphonique est en pleine expansion. Outre l'usurpation d'identité de votre banque, les fraudeurs peuvent également se faire passer pour le fisc, le service d'assistance technique ou une entreprise de services publics. En réalité, tous les moyens sont bons.
Livraison spéciale : c'est un logiciel malveillant !
Outre le vol de données, comme nous l'avons évoqué, presque toutes les formes d'hameçonnage peuvent servir à infecter un système avec un logiciel malveillant. Un lien peut mener à un site web compromis, une pièce jointe peut contenir un logiciel malveillant. Pire encore, même un document Google ou une feuille de calcul peuvent désormais être infectés, en raison de la multiplication des attaques sans fichier – qui transforment des logiciels sûrs et fiables en logiciels malveillants par modification de leurs mécanismes internes.
Avec l'arrivée de toujours plus d'appareils et de services dans nos vies, les techniques de piratage se multiplient. Invitations Google Docs trompeuses , partages Dropbox , fausses factures, faux avis de paiement, faux fax… tous les moyens sont bons pour vous inciter à cliquer et télécharger un fichier. Comme nous l'avons dit, cette pratique est si courante et si efficace qu'elle est devenue le moyen de prédilection pour diffuser des logiciels malveillants, piégeant chaque année des millions de personnes dans le monde.
La bonne nouvelle, c'est que les logiciels malveillants ne peuvent pas contourner un bon antivirus par ingénierie sociale. Ainsi, même si le phishing peut introduire un logiciel malveillant dans votre boîte de réception, AVG peut empêcher tout dommage. Mais n'allons pas trop vite.
Hameçonnage par clonage
Il s'agit là d'un exemple typique d'e-mail d'hameçonnage usurpé, et il présente tous les signes distinctifs : vous n'êtes pas interpellé directement et le corps du message ne contient aucune information personnelle. Pour prouver leur authenticité, les e-mails envoyés par des services légitimes incluent votre nom, votre numéro de compte ou d'autres informations permettant de confirmer leur identité. Cet e-mail, lui, en est totalement dépourvu. Mais le deuxième indice, plus évident, est le lien dans l'e-mail : il mène vers un site HTTP, non vérifié et non sécurisé. Un lien authentique mènerait à un site HTTPS, mais il arrive que l'on tente de le dissimuler à l'aide d'hypertexte.
Courriels de transmission de logiciels malveillants
Ces exemples sont d'une simplicité déconcertante.Voici un exemple du récent logiciel malveillant ciblant Google Docs, que nous avons évoqué brièvement plus haut. Dès que vous cliquez sur le bouton « Ouvrir dans Docs », vous invitez un logiciel malveillant à s'installer sur votre ordinateur. Prenons-en un autre exemple :et d'autres encore sont moins subtils :ces courriels ne cherchent pas vraiment à vous piéger : le bon sens et un peu d'esprit critique inciteraient la plupart des gens à les supprimer. En réalité, les pirates exploitent l'apathie et la curiosité à parts égales : ce sont les mêmes outils qu'ils utilisent pour inciter les gens à brancher des clés USB infectées.
Bien sûr, il ne faut jamais télécharger quoi que ce soit dont on n'est pas sûr. C'est le conseil numéro un pour les courriels, et dans la vie en général, à certains égards.
hameçonnage ciblé
Le spear phishing est une technique bien plus complexe.Comme vous pouvez le constater, un e-mail de spear phishing bien conçu évite la plupart des indices mentionnés précédemment. Il est adressé à une personne spécifique, utilise un site web HTTPS et ne contient aucune faute d'orthographe ni de grammaire. Dans ce cas précis, l'indice principal serait l'expéditeur : Google ArAutoBot, ce qui devrait éveiller les soupçons. Mais si vous êtes occupé(e) au travail et que vous ne faites que jeter un coup d'œil, ce détail est facile à manquer.
Parfois, les faux comptes sont plus difficiles à repérer : l’utilisation de caractères d’autres langues ressemblant trait pour trait aux caractères anglais peut donner l’impression d’une URL différente, mais visuellement identique.
Le caractère personnalisé de ces courriels explique en partie leur succès. Une meilleure planification, comme avertir le destinataire avant l'envoi d'un courriel ou vérifier scrupuleusement le contenu des pièces jointes ou des liens avant de les ouvrir, pourrait prévenir ces attaques. Cependant, pour beaucoup, le risque d'hameçonnage ne justifie pas les efforts de préparation. C'est précisément pour cette raison que les pirates informatiques affectionnent tant cet outil.
Note sur le « vishing »
Bien évidemment, les mesures mentionnées ci-dessus ne s'appliquent pas en cas d'hameçonnage vocal, mais cela ne signifie pas que vous êtes impuissant. Par exemple, Apple, Microsoft et les autres géants de la tech ne vous appelleront jamais pour un « problème » avec votre appareil, et surtout pas par le biais d'« agents indépendants ». Si vous recevez un tel appel, n'hésitez pas à raccrocher ou à jouer la carte de la provocation. Tirez-en le meilleur parti. Si vous êtes contacté par une banque, par exemple, on vous appellera toujours par votre nom. On pourra vous poser des questions de vérification pour confirmer votre identité, mais on ne vous demandera jamais votre code PIN, votre numéro de sécurité sociale ni aucun autre numéro sensible. Il en va de même si quelqu'un vous appelle en se faisant passer pour la police : on ne vous demandera jamais de vérifier vos informations bancaires par téléphone.
Des escrocs exploitent des marques de confiance : Microsoft OneNote et Adobe Acrobat Sign
Le rapport 2023 d'Avast révèle que les escrocs savent exploiter la confiance que les gens accordent aux marques connues. Avast a constaté cette tendance parmi deux applications professionnelles courantes : Microsoft OneNote et Adobe Acrobat Sign. Les escrocs envoient des fichiers Microsoft OneNote en pièces jointes à des courriels, déclenchant ainsi le téléchargement de logiciels malveillants dès l’ouverture de la pièce jointe.
Avast a détecté des logiciels malveillants tels que Qbot et Raccoon utilisant cette technique de distribution pour voler des informations, et a également observé IcedID, un cheval de Troie bancaire, utiliser les pièces jointes OneNote pour dérober de l'argent.
Les chercheurs d'Avast ont également observé des cybercriminels exploiter Adobe Acrobat Sign en insérant des liens malveillants dans des documents envoyés depuis des adresses électroniques Adobe légitimes. Ces liens incitent les victimes à télécharger des fichiers .ZIP contenant une variante du cheval de Troie Redline capable de dérober des mots de passe, des portefeuilles de cryptomonnaies et d'autres données sensibles.
« Mon conseil est de redoubler de prudence face à tout courriel vous invitant à télécharger des fichiers ou à cliquer sur un lien, même s’il semble provenir de marques réputées », explique Kroustek. « Un logiciel de cybersécurité peut constituer un filet de sécurité supplémentaire face à ces attaques sophistiquées qui ciblent de plus en plus les particuliers. »
Le rapport constate également que l'hameçonnage représente une menace croissante pour les consommateurs : la part des tentatives d'hameçonnage parmi toutes les menaces bloquées au premier trimestre a augmenté de 40 % par rapport à la même période l'an dernier. Parmi les escroqueries par hameçonnage en hausse, on retrouve les arnaques aux faux remboursements et aux fausses factures. Les fraudeurs envoient alors de fausses factures pour des biens ou des services jamais commandés ni reçus. Ils utilisent souvent des marques connues et des logos reconnaissables pour donner une apparence de légitimité à leurs arnaques.
La généralisation des attaques par SMS, ou attaques de smishing, contribue également à l'augmentation des cas d'hameçonnage. Les escrocs jouent souvent sur les émotions de leurs victimes en créant un sentiment d'urgence dans leurs messages. Si vous recevez un courriel ou un SMS inattendu vous demandant de l'urgence, ou un message qui semble trop beau pour être vrai, prenez quelques instants pour le vérifier avant d'agir.Vérifiez toujours attentivement qu'un courriel ou un SMS provient d'un expéditeur de confiance et, en cas de doute, contactez directement la source, qu'il s'agisse d'une personne de votre entourage ou du service client de l'entreprise.
Le rapport Avast sur les menaces du premier trimestre 2023 démontre que les escrocs utilisent des tactiques de plus en plus sophistiquées pour tromper les internautes, notamment en exploitant la confiance accordée aux marques connues et en jouant sur les émotions des victimes en créant un sentiment d'urgence dans leurs messages. Il est donc essentiel de redoubler de vigilance face à tout courriel ou SMS vous incitant à télécharger des fichiers ou à cliquer sur des liens, même s'il semble provenir de marques réputées. Les logiciels de cybersécurité, tels que la technologie Bouclier Web d'Avast, constituent une protection efficace contre ce type d'attaques.
Toutes les versions premium d'Avast et AVG offrent une protection optimale contre les attaques de phishing , ce qui est vérifié lors de tests trimestriels effectués par l'organisme de test indépendant AV-Comparative.
Méfiez-vous de ces huit ruses de phishing sur les réseaux sociaux
1. Phishing de connexion classique
La création d'un site web dont le nom et l'apparence sont similaires à ceux de la page de connexion officielle du réseau social représente le stratagème de phishing le plus courant et le plus répandu. Ce modèle est utilisé pour tromper les utilisateurs en leur faisant croire que la page est légitime, et pour voler leurs identifiants une fois qu'ils essaient d'accéder à leur profil.
2. Avis de comptes verrouillés
Ce phishing exploite la peur des utilisateurs de perdre l'accès à leur compte pour voler leurs identifiants. Les sites web de phishing de ce type effraient généralement les consommateurs pour qu'ils révèlent des informations sensibles en signalant une fausse nouvelle connexion non autorisée à leur compte, la présence d'informations obsolètes qui doivent être mises à jour, ou la nécessité de passer par une liste de contrôle de sécurité pour maintenir la sécurité d'un compte.
3. Avis de violation de droits d'auteur
Les plateformes sociales ne sont pas autorisées à publier du contenu sans l'autorisation du titulaire des droits d'auteur et ont des règles strictes pour restreindre la publication de contenu protégé par des tiers par leurs utilisateurs. Une telle clause est exploitée dans les attaques de phishing pour tromper les utilisateurs et prétendre que le compte de la victime a été verrouillé parce qu'elle a enfreint les règles relatives aux droits d'auteur. Avec ce genre de site web malveillant, les victimes sont tenues de se connecter et de divulguer leurs identifiants pour déverrouiller leurs profils.
4. Arnaques au badge vérifié
Les badges vérifiés sont des icônes qui apparaissent sur certains sites de réseaux sociaux pour indiquer que la plateforme a confirmé qu'un compte est la présence authentique de la personnalité publique/populaire, de la célébrité ou de la marque qu'il représente. En général, les comptes qui ont été vérifiés sont plus fiables et peuvent obtenir d'autres avantages, comme une portée plus large pour leur contenu. Les campagnes de phishing utilisent la promesse d'obtenir un badge vérifié pour inciter les utilisateurs à fournir leurs informations de connexion au site ciblé. Les pages malveillantes présentent aux utilisateurs une invite leur demandant de se connecter pour obtenir, ou ne pas perdre, leur statut vérifié sur la plateforme.
5. Services de piratage de profil
Les services de piratage de profil représentent une variante récente des attaques de phishing ciblant les réseaux sociaux. Les campagnes malveillantes basées sur des services de piratage prétendent souvent offrir aux utilisateurs un moyen de pirater un profil ou de révéler les informations d'autres clients, telles que des adresses e-mail ou leur liste d'interactions. Dans la plupart des cas, l'objectif de ces campagnes n'est pas de voler des identifiants, mais de rediriger continuellement les victimes et de monétiser d'autres services comme des publicités ou des sondages.
6. Services de génération d'abonnés
Générer des abonnés et des interactions est l'un des objectifs principaux de certains utilisateurs en quête de portée et d'influence. Ce n'est pas une tâche facile, et certaines personnes veulent prendre des raccourcis en payant pour obtenir des abonnés et d'autres types d'engagement. Ce désir est exploité par un autre stratagème de phishing qui fait la promotion de services permettant de le faire à bas prix ou gratuitement. De telles attaques peuvent générer des profits en redirigeant les victimes vers certains sites web contrôlés par les attaquants qui affichent des publicités, peuvent inciter les utilisateurs à révéler leurs identifiants de connexion, ou peuvent faciliter la propagation de logiciels malveillants que les victimes sont tenues d'installer.
7. Interception de l'authentification à double facteur
Bien que de nombreux utilisateurs soient déjà familiers avec l'authentification à double facteur, ils pourraient être surpris d'apprendre que leurs codes d'authentification à double facteur provenant d'une application ou d'un SMS peuvent également être capturés via du phishing. Pour ceux qui ont déjà l'habitude de se connecter avec un code à double facteur, un site de phishing leur demandant un code ne fait que suivre un comportement de connexion assimilé.
Les campagnes de phishing sournoises visent plutôt à intercepter les codes temporaires pour s'introduire dans les profils où l'authentification à double facteur est activée. Ces jetons sont généralement liés au numéro de téléphone de la victime ou à une application de génération de code sur son appareil, et sont généralement nécessaires pour se connecter et apporter des modifications à un compte.
8. Fraude au paiement
Les acteurs malveillants conçoivent également des campagnes de phishing visant à voler des informations financières aux utilisateurs. Les sites web malveillants exploitent généralement des marques de réseaux sociaux connues et demandent les coordonnées de carte de crédit de leurs victimes en simulant un problème avec leur compte.