Types courants d'attaques d'ingénierie sociale
Les escroqueries par ingénierie sociale existent depuis des années et pourtant les utilisateurs continuent de tomber dans le panneau tous les jours. Afin de sensibiliser à cette tactique et de la combattre, voici un bref aperçu de l'ingénierie sociale.
En apprenant à identifier ces attaques et à renforcer la cyber-résilience, il devient beaucoup plus facile d'éviter les menaces telles que les ransomwares.
Définition : Qu'est-ce que l'ingénierie sociale ?
L'ingénierie sociale est un type de cyberattaque qui consiste à inciter les gens à contourner les procédures de sécurité normales. Pour obtenir un accès non autorisé à des systèmes, des réseaux ou des lieux physiques, ou pour réaliser des gains financiers, les attaquants établissent une relation de confiance avec les utilisateurs.
La théorie derrière l'ingénierie sociale est que les humains ont une tendance naturelle à faire confiance aux autres. Il est donc plus facile d'amener quelqu'un à divulguer des informations personnelles que de pirater un compte.
Comment les attaques d'ingénierie sociale sont-elles conçues ?
Pour établir la confiance, puis l'exploiter, les ingénieurs sociaux suivent un cycle de vie pour victimiser leurs cibles :
Reconnaissance. Cette phase permet à l'attaquant d'identifier ses victimes et de déterminer la meilleure méthode d'attaque.
Le « hooking ». C'est le moment où un agresseur commence réellement à interagir avec sa victime et à gagner sa confiance par le biais de messages.
Attaque. C'est à ce moment-là qu'un attaquant met enfin en œuvre sa méthode d'attaque et commence à collecter les données ciblées.
Sortie. Une fois que le pirate a obtenu ce qu'il voulait, il efface toute trace du logiciel malveillant et efface ses traces afin de pouvoir passer à la victime suivante.
Parce que la stratégie d'un ingénieur social repose sur la confiance, les victimes ne reconnaissent souvent qu'il est trop tard qu'elles ont été attaquées.
Types courants d'attaques d'ingénierie sociale
Voici les cinq formes les plus courantes d'attaques par ingénierie sociale.
Hameçonnage
Appât
Prétexting
Scareware
Compromission des courriels d'affaires (BEC)
Attaques par hameçonnage
Les attaques de phishing sont l'un des types d'attaques d'ingénierie sociale les plus courants. Ces attaques se produisent lorsque l'attaquant envoie un courriel ou un message à la cible, qui comprend généralement un lien vers un site web qui semble légitime.
L'objectif est d'amener la cible à entrer ses informations personnelles et ses identifiants de connexion sur le site web en prétendant qu'il s'agit d'autre chose, comme un site ou un service populaire.
Exemples courants d'hameçonnage :
Emails de fausses entreprises demandant des informations personnelles.
Emails provenant de fausses institutions financières demandant des numéros de comptes bancaires et des mots de passe.
Courriels d'agences gouvernementales demandant des informations personnelles.
Messages sur les sites de médias sociaux qui vous demandent de vous connecter avec votre nom d'utilisateur et votre mot de passe.
Les messages de phishing sont conçus pour transmettre un sentiment d'urgence et parfois de peur à l'utilisateur final. Cette pression temporelle est une tactique clé pour amener les utilisateurs à donner sans le savoir leurs informations sensibles.
Une fois que la pression temporelle est appliquée, il y a deux types de méthodes de capture que les attaquants utilisent dans les escroqueries par hameçonnage.
Demandez à l’utilisateur final de « vérifier » ses identifiants de connexion.
Les messages de hameçonnage peuvent prétendre que le compte d’un utilisateur a été piraté ou qu’il s’agit d’un contrôle de sécurité annuel. Lorsqu’un utilisateur clique sur le lien ciblé, il est redirigé vers une fausse page de connexion qui semble authentique. Or, cette page de connexion est en réalité un piège et les utilisateurs peuvent, à leur insu, divulguer leurs identifiants de connexion.Prétendre que l'utilisateur final est le « gagnant » d'un gros lot ou d'une loterie.
Ce type d'attaques peut s'avérer extrêmement coûteux et impliquer notamment de demander l'accès à un compte bancaire afin d'y verser les gains. Certains sollicitent des dons caritatifs (et fournissent des instructions de virement) à la suite d'une catastrophe naturelle ou d'un drame. Une attaque réussie aboutit souvent à un accès aux systèmes, à la perte de données ou à des pertes financières.
Il est important de savoir que les campagnes de phishing peuvent se présenter sous différentes formes et qu'il est donc vital de rester vigilant.
Attaques par appât
L'appât est, comme son nom l'indique, un type de cyberattaque qui consiste à inciter les utilisateurs à s'engager dans un certain type de média. Ces attaques se présentent sous deux formes : numérique et physique.
Attaques par appât numérique
L'appât est l'une des méthodes les plus courantes pour diffuser des logiciels malveillants ou des ransomwares. Dans les attaques numériques, les attaquants proposent quelque chose comme la sortie d'une nouvelle chanson ou le téléchargement d'un film. Ces fichiers ne contiennent pas ce à quoi l'utilisateur s'attend et sont au contraire infectés par un logiciel malveillant qui crypte ou prend le contrôle de vos données. Les attaquants font alors normalement payer le décryptage ou la restitution du contrôle des données.
Escroqueries par appât physique
Ces attaques sont moins courantes car elles nécessitent plus d'efforts que les attaques numériques. Les escroqueries physiques impliquent que les utilisateurs trouvent ou reçoivent des objets tels qu'une clé USB ou un CD qui suscitent l'intérêt de l'utilisateur. Par exemple, une clé USB portant la marque de l'entreprise et intitulée "Executive Salary Summary Q3" est laissée sur un bureau pour que l'utilisateur final la trouve.
Ces deux types d'attaques relèvent de l'ingénierie sociale. Une fois que l'appât est téléchargé ou utilisé, le logiciel malveillant est livré directement dans le système de l'utilisateur final et le pirate est en mesure de travailler.
Attaques par faux-semblants
Le pretexting consiste pour un pirate à utiliser une connexion connue avec l'utilisateur final et à exploiter la confiance qui s'est établie entre les contacts.
L'un des exemples les plus courants dans ce type d'attaques est celui où un pirate informatique se fait passer pour un collègue ou un fournisseur de services de l'utilisateur final.
Ce type d'escroquerie peut prendre la forme d'un courriel adressé à un employé par ce qui semble être le responsable du support informatique ou d'un message de chat envoyé par un enquêteur qui prétend effectuer un audit de l'entreprise. Afin d'exécuter une tâche, le pirate demandera des identifiants de connexion, car l'utilisateur final croit que le pirate est une connexion connue et il est possible qu'il donne ses identifiants.
Le pretexting est très efficace car il réduit les défenses humaines contre le phishing en créant l'attente que quelque chose est légitime et qu'il n'y a pas de danger à interagir.
En raison de ce type d'ingénierie sociale, il est essentiel d'éduquer les utilisateurs à ne jamais partager leurs informations d'identification avec qui que ce soit, y compris les professionnels de l'assistance informatique.
Quid pro quo
Les attaques d'ingénierie sociale Quid Pro Quo sont des échanges entre les utilisateurs finaux et les pirates. Ces types d'attaques sont moins sophistiqués que les autres et impliquent normalement que les utilisateurs soient conscients de ce qu'ils font.
Similaire à l'appât, le quid pro quo implique qu'un pirate demande l'échange de données critiques ou d'identifiants de connexion en échange d'un service ou d'argent.
Par exemple, un utilisateur final a été licencié d'une entreprise et n'est pas parti en bons termes. Les pirates peuvent essayer de localiser des utilisateurs de ce type en lisant un message social ou un commentaire en ligne. Une fois qu'ils ont trouvé l'utilisateur, ils peuvent essayer d'acheter ses anciens identifiants de connexion pour attaquer son ancienne entreprise.
Ces types d'attaques peuvent être atténués en gardant un contrôle strict sur les contrôles d'accès des utilisateurs.
Attaques de type Tailgating et Piggybacking
Le Piggybacking, également appelé tailgating, est un type d'attaque d'ingénierie sociale qui est principalement conçu pour cibler les utilisateurs dans un environnement physique.
Un exemple de ceci est lorsqu'une personne non autorisée suit physiquement une personne autorisée dans une zone ou un système restreint de l'entreprise pour y accéder.
Alors que de plus en plus d'utilisateurs retournent au bureau, les pirates cherchent à en tirer profit. L'une des méthodes les plus courantes consiste pour un pirate à demander à un employé de lui tenir la porte parce qu'il a oublié sa carte d'identité. Une fois que les pirates sont au bureau, ils essaient d'accéder aux systèmes ou "empruntent" un ordinateur portable pour voir ce qu'ils peuvent utiliser à leur profit.
Meilleures pratiques pour se protéger d'une attaque d'ingénierie sociale
Les attaques d'ingénierie sociale sont à la fois répandues, rusées et tirent parti des instincts naturels de l'homme pour réussir. Ces caractéristiques les rendent difficiles à repérer et c'est pourquoi il est essentiel que chacun reste conscient de la menace.
Meilleures pratiques pour se protéger des attaques d'ingénierie sociale :
Ne répondez jamais à une demande d'informations financières ou de mots de passe. Les organisations légitimes n'enverront jamais de message demandant des informations personnelles.
Ne jamais partager d'informations personnelles telles que les mots de passe
Ne branchez jamais une clé USB ou un support numérique inconnu sur votre ordinateur.
Ne vous désabonnez pas des e-mails (cela peut être une tactique), bloquez simplement les expéditeurs d'e-mails dans votre client de messagerie.
Former les employés et les clients
Il est essentiel que tous les utilisateurs ayant accès à un réseau ou à des systèmes soient conscients de ces différentes formes d'ingénierie sociale afin de garantir la cybersécurité de l'entreprise. Si les utilisateurs connaissent les principales caractéristiques de ces attaques, ils ont beaucoup plus de chances de ne pas tomber dans le piège.
Protégez vos données critiques avec une solution de sauvegarde et de restauration fiable comme dernière ligne de défense.
Datto SIRIS est une solution de continuité d'activité et de reprise après sinistre (BCDR) conçue pour les fournisseurs de services de gestion afin de protéger leurs clients contre la perte de données et de minimiser les temps d'arrêt.
Vous souhaitez en savoir plus sur Datto SIRIS ? Demander une démonstration


