Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Phishing

hacking

Définition

Le phishing, ou hameçonnage, est une technique d'ingénierie sociale visant à tromper une victime pour lui soutirer des informations sensibles, identifiants de connexion, données bancaires, ou l'inciter à exécuter une action malveillante comme l'ouverture d'une pièce jointe infectée ou le clic sur un lien menant vers une page de collecte de credentials. L'attaquant usurpe l'identité d'un tiers de confiance, banque, service public, fournisseur habituel ou collègue, via différents canaux : courrier électronique majoritairement, mais également SMS sous le terme smishing, appel téléphonique sous le terme vishing, ou messagerie instantanée. Les techniques d'usurpation exploitées pour renforcer la crédibilité du message incluent le spoofing de l'en-tête d'expéditeur, l'enregistrement de noms de domaine visuellement similaires au domaine légitime imité (typosquatting), et l'imitation soignée de la charte graphique et du ton de communication habituel de l'entité usurpée. Le phishing constitue le vecteur d'accès initial le plus fréquemment documenté dans les investigations d'incidents de sécurité majeurs, servant de porte d'entrée à des attaques bien plus lourdes de conséquences, ransomware, vol de données ou compromission de messagerie professionnelle (Business Email Compromise). La variante ciblée et personnalisée, le spear phishing, exploite des informations OSINT spécifiques à la victime pour maximiser sa crédibilité. La défense repose sur des filtres techniques (SPF, DKIM, DMARC) et une sensibilisation continue des utilisateurs.

Variantes principales

  • Spear phishing : attaque ciblée et personnalisée visant un individu ou une organisation précise
  • Whaling : spear phishing visant les dirigeants (fraude au président)
  • Vishing : hameçonnage par appel vocal ou messagerie téléphonique
  • Smishing : hameçonnage par SMS, exploitant l'urgence et les liens raccourcis
  • Clone phishing : duplication d'un message légitime avec liens ou pièces jointes piégés

Mécanismes techniques

  • Spoofing : falsification de l'adresse d'expéditeur (champ From) ou du nom affiché
  • Typosquatting : domaines proches visuellement (ex. rn pour m, caractères Unicode homoglyphes)
  • Pages de collecte : sites clonés capturant identifiants, parfois en reverse proxy (Evilginx) pour contourner le MFA
  • Charges utiles : pièces jointes macro-activées, liens vers du malware

Indicateurs de détection

  • Adresse d'expéditeur incohérente avec le domaine légitime
  • Ton d'urgence, menace ou promesse inhabituelle
  • Liens dont l'URL réelle diffère du texte affiché
  • Fautes, mise en page approximative, demande inattendue d'identifiants
  • Domaines récemment enregistrés ou certificats douteux

Protection : DMARC, SPF, DKIM

La sécurisation de la messagerie repose sur trois protocoles complémentaires :

  • SPF : liste des serveurs autorisés à émettre pour un domaine
  • DKIM : signature cryptographique garantissant l'intégrité et l'origine du message
  • DMARC : politique d'alignement (reject/quarantine) et reporting en cas d'échec SPF/DKIM

Ces mesures se complètent par une passerelle anti-phishing, l'authentification multifacteur (MFA), et surtout la sensibilisation des utilisateurs via des campagnes de simulation.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis