Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Phishing

hacking

Définition

Le phishing (hameçonnage) est une technique d'ingénierie sociale visant à tromper une victime pour lui soutirer des informations sensibles (identifiants, données bancaires) ou l'inciter à exécuter une action malveillante. L'attaquant usurpe l'identité d'un tiers de confiance via e-mail, SMS ou téléphone. Il reste le vecteur initial le plus courant des cyberattaques.

Variantes principales

  • Spear phishing : attaque ciblée et personnalisée visant un individu ou une organisation précise
  • Whaling : spear phishing visant les dirigeants (fraude au président)
  • Vishing : hameçonnage par appel vocal ou messagerie téléphonique
  • Smishing : hameçonnage par SMS, exploitant l'urgence et les liens raccourcis
  • Clone phishing : duplication d'un message légitime avec liens ou pièces jointes piégés

Mécanismes techniques

  • Spoofing : falsification de l'adresse d'expéditeur (champ From) ou du nom affiché
  • Typosquatting : domaines proches visuellement (ex. rn pour m, caractères Unicode homoglyphes)
  • Pages de collecte : sites clonés capturant identifiants, parfois en reverse proxy (Evilginx) pour contourner le MFA
  • Charges utiles : pièces jointes macro-activées, liens vers du malware

Indicateurs de détection

  • Adresse d'expéditeur incohérente avec le domaine légitime
  • Ton d'urgence, menace ou promesse inhabituelle
  • Liens dont l'URL réelle diffère du texte affiché
  • Fautes, mise en page approximative, demande inattendue d'identifiants
  • Domaines récemment enregistrés ou certificats douteux

Protection : DMARC, SPF, DKIM

La sécurisation de la messagerie repose sur trois protocoles complémentaires :

  • SPF : liste des serveurs autorisés à émettre pour un domaine
  • DKIM : signature cryptographique garantissant l'intégrité et l'origine du message
  • DMARC : politique d'alignement (reject/quarantine) et reporting en cas d'échec SPF/DKIM

Ces mesures se complètent par une passerelle anti-phishing, l'authentification multifacteur (MFA), et surtout la sensibilisation des utilisateurs via des campagnes de simulation.

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis