Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Vishing

general

Définition

Le vishing (Voice Phishing — hameçonnage vocal) est une technique d'ingénierie sociale qui utilise les appels téléphoniques (ou les messages vocaux) pour manipuler des victimes et leur soutirer des informations sensibles, des accès à des systèmes, ou de l'argent. L'attaquant se fait passer pour une entité de confiance — support technique, banque, administration fiscale, fournisseur, ou collègue — pour créer un sentiment d'urgence ou de légitimité. Les scénarios de vishing les plus répandus incluent : le faux support IT ("Nous avons détecté une intrusion sur votre compte — donnez-nous votre code d'authentification pour sécuriser immédiatement votre accès"), la fraude bancaire ("Votre compte présente une activité suspecte — confirmez votre numéro de carte pour bloquer la transaction frauduleuse"), l'administration fiscale ("Vous avez une dette fiscale impayée — payez immédiatement par virement ou carte prépayée pour éviter des poursuites"), et le vishing d'entreprise ("Je suis le nouveau directeur financier — j'ai besoin de vos accès au portail fournisseur pour une urgence"). Le vishing AI (deepfake audio) représente une évolution majeure de la menace. Des outils de clonage de voix basés sur l'IA (ElevenLabs, Resemble AI) peuvent créer une voix synthétique réaliste d'une personne à partir de quelques secondes d'enregistrement. Des entreprises ont déjà subi des fraudes au vishing AI où la voix d'un dirigeant a été clonée pour demander un virement téléphonique — un employé de finance du Royaume-Uni a été escroqué de 220 000 euros en 2019 en croyant parler à son PDG (un clone vocal). La prolifération des outils AI grand public rend le vishing AI accessible à des attaquants non spécialisés. La protection contre le vishing combine : formation des employés (sensibilisation aux techniques et scripts d'attaque typiques), procédures de vérification (ne jamais fournir d'accès ou de paiement après un appel entrant non sollicité — toujours rappeler le numéro officiel connu), mots de code d'entreprise (un code secret verbal partagé entre dirigeants et équipes finance pour authentifier les demandes urgentes), et filtrage des appels entrants (numéros inconnus redirigés vers messagerie).

Vishing d'entreprise — compromission du helpdesk

Le helpdesk IT est une cible privilégiée du vishing d'entreprise. L'attaquant appelle le support en se faisant passer pour un employé qui a perdu l'accès à son compte ("Je suis en déplacement, j'ai perdu mon téléphone et je ne peux pas valider le MFA — pouvez-vous réinitialiser mon accès ?"). Si le helpdesk ne dispose pas de procédures strictes de vérification d'identité, il peut réinitialiser le MFA ou créer un mot de passe temporaire, offrant l'accès à l'attaquant. La compromission de MGM Resorts (2023) a débuté exactement par ce vecteur — des attaquants d'UNC3944/Scattered Spider ont appelé le helpdesk IT de MGM en se faisant passer pour un employé, obtenu la réinitialisation du MFA, et causé plus de 100 millions de dollars de dommages. La procédure de vérification out-of-band (email à l'adresse enregistrée, validation par le manager) avant toute réinitialisation de MFA est la contre-mesure essentielle.

Deepfake vocal — détection et contre-mesures

Les deepfakes audio de qualité grandissante rendent la détection difficile pour l'oreille humaine. Des techniques de détection automatique (analyse spectrale des artefacts de synthèse vocale, modèles ML de détection de deepfakes audio comme ceux développés par Microsoft, AWS, ou les chercheurs académiques) peuvent identifier certains deepfakes audio, mais la course entre génération et détection reste tendue. Les contre-mesures organisationnelles sont plus robustes que la détection technique : établir un mot de code d'entreprise (une phrase secrète que les dirigeants utilisent pour authentifier les appels importants), procédure systématique de rappel sur le numéro officiel enregistré (jamais sur le numéro fourni par l'appelant), et règle stricte que les demandes de virements ou de changements sensibles ne se font jamais par téléphone seul (toujours email de confirmation depuis l'adresse professionnelle).

Réglementation et vishing — obligations de signalement

Les tentatives de vishing ciblant les entreprises peuvent faire l'objet de signalements officiels. En France : Signal-Spam (signalement des spams téléphoniques), la plateforme Pharos de la police nationale (pour les fraudes en ligne et arnaques), et le 17Cyber (plateforme nationale d'assistance aux victimes de cybermalveillance). Pour les tentatives de vishing bancaire (fraude au support bancaire), le signalement à la banque permet le blocage des numéros frauduleux et peut initier des enquêtes. Dans le contexte NIS 2, les tentatives d'intrusion via vishing (si elles aboutissent à une compromission) doivent être signalées à l'ANSSI dans les 24h (notification préliminaire). Les statistiques nationales de cybercriminalité sont publiées par Cybermalveillance.gouv.fr et montrent une croissance constante des incidents de vishing depuis 2020.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis