Lors des attaques par ingénierie sociale, les victimes sont manipulées pour qu'elles communiquent des informations sensibles qui peuvent être utilisées à des fins malveillantes.
Cet article s'articule autour des points suivants :
Contenu associé
Qu'est-ce qu'une violation de données ?
Qu'est-ce que la sécurité des applications web ?
Attaque par force brute
Attaque de l'homme du milieu
Attaque par débordement de tampon
Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !
Copier le lien de l'article
De manière générale, l'ingénierie sociale est une pratique consistant à manipuler des personnes pour qu'elles révèlent des informations sensibles. Les attaques par ingénierie sociale peuvent se produire en personne, par exemple lorsqu'un cambrioleur se fait passer pour un livreur afin d'être autorisé à entrer dans un bâtiment. Cet article portera plutôt sur les cyberattaques par ingénierie sociale. Dans la plupart des cas, ces attaques visent à amener la victime à divulguer soit ses identifiants de connexion, soit des informations financières sensibles.
Les attaques par ingénierie sociale peuvent prendre la forme suivante :
Outre ce genre d'escroqueries d'ingénierie sociale à caractère individuel, on observe des attaques par ingénierie sociale plus sophistiquées qui visent des organisations entières. Les clés USB faussement perdues, à titre d’exemple. Ces attaques peuvent viser les réseaux d'entreprises bien protégées, même ceux qui ne sont pas connectés à Internet. Pour ce faire, les pirates dispersent plusieurs clés USB sur le parking de l'entreprise visée. Ils y apposent une étiquette attrayante, comportant par exemple la mention « Confidentiel », dans l'espoir qu'un employé curieux en trouve une et la branche sur son ordinateur. Ces clés peuvent contenir des virus ou des vers très puissants qui seront difficiles à détecter, car ils entrent dans le réseau à partir d'un ordinateur situé sur place.
Les attaques par ingénierie sociale peuvent avoir lieu par téléphone, par e-mail, via des publications sur les réseaux sociaux ou encore en personne. Elles ont recours à un large éventail de tactiques, dont certaines sont décrites ci-dessous, pour gagner la confiance de la victime et la manipuler afin qu'elle effectue l'action souhaitée. L'objectif est toujours de pousser la victime à accomplir une action qu'elle n'avait pas prévue initialement.
Certains attaquants par ingénierie sociale cherchent simplement à obtenir ce qu'ils peuvent de leurs victimes directes. D'autres, en revanche, utilisent l'ingénierie sociale pour atteindre des objectifs plus ambitieux, par exemple pour compromettre l'ensemble d'une entreprise ou d'un réseau et les données qu'ils contiennent. De nombreuses attaques par rançongiciels et violations de données commencent par de l'ingénierie sociale. Une fois que les attaquants ont compromis une personne, il leur est plus facile d'accéder au reste de l'organisation de cette personne.
La violation des données de la société RSA en 2011 a fait beaucoup de bruit, principalement parce que RSA est une société de sécurité réputée. Cette attaque a perturbé le service populaire d'authentification à deux facteurs, SecurID. Bien que tous les détails de l'attaque n'aient pas été rendus publics, on sait qu'elle a commencé par une attaque par ingénierie sociale. Elle a débuté par une simple attaque par hameçonnage, dans laquelle les pirates ont envoyé à des employés de bas niveau de RSA des e-mails qui semblaient être des e-mails de la société concernant des recrutements. L'un de ces employés a ouvert une pièce jointe contenue dans ce message électronique, ce qui a déclenché l'attaque.
En 2013, Associated Press a été victime d'une attaque par ingénierie sociale qui a fait chuter la bourse de 136 milliards de dollars. Une fois encore, des employés ont été victimes d'une attaque par hameçonnage. En ouvrant simplement un lien contenu dans l'e-mail, l'un des employés a déclenché l'attaque qui a abouti au piratage du compte Twitter d'AP, et les pirates ont tweeté un faux article à propos d'une explosion à la Maison Blanche. Cette fausse nouvelle a circulé rapidement et a conduit à une chute de 150 points du Dow Jones. Un groupe de hackers syriens connu sous le nom d'Armée électronique syrienne a revendiqué l'attaque sans jamais en apporter la preuve.
En raison de son niveau de sophistication, l'attaque de violation de données menée contre Target en 2013 est devenue l'une des cyber-attaques les plus tristement célèbres de l'histoire. Tout comme les autres attaques mentionnées ici, celle-ci a commencé par une opération d'ingénierie sociale, mais les pirates ne visaient pas des employés de Target. Au contraire, les pirates ont envoyé des e-mails aux employés d'un fournisseur de systèmes de chauffage et de climatisation qui avait installé des climatiseurs ultramodernes dans les magasins Target. Ces climatiseurs étaient reliés aux systèmes informatiques des magasins Target, et après avoir réussi à infiltrer le fournisseur tiers, les pirates ont pu accéder aux réseaux de Target et obtenir des numéros de cartes bancaires grâce aux lecteurs installés dans des milliers de magasins. Ils ont ainsi divulgué les informations bancaires d'environ 40 millions de clients de Target.
Si les dispositifs de sécurité automatisés tels que le filtrage des e-mails sont efficaces pour empêcher les attaquants de contacter les victimes, la meilleure défense contre les attaques d'ingénierie sociale reste le bon sens associé à une connaissance à jour des attaques d'ingénierie sociale les plus répandues. L’équipe de préparation aux urgences informatiques des États-Unis (US-CERT) conseille aux citoyens de se méfier de toute communication suspecte et de ne soumettre des informations sensibles sur le web que sur des pages web sécurisées (les protocoles HTTPS et TLS sont de bons indicateurs de la sécurité d’un site web). Ils recommandent également d'éviter de cliquer sur les liens envoyés par e-mail et de saisir les URL des entreprises de confiance directement dans le navigateur. Les propriétaires de sites web peuvent agir de leur côté en utilisant un service tel que Cloudflare, qui les avertira lorsque des attaquants utilisent leur domaine dans des attaques de phishing.
Pour les entreprises, les dégâts d'une attaque par ingénierie sociale peuvent être contenus lorsqu'une organisation utilise un modèle de sécurité Zero Trust. Avec ce modèle, il est beaucoup plus difficile pour les attaquants de progresser dans un réseau ou un système une fois qu'ils ont pris pied. Découvrez comment les entreprises se protègent contre l'ingénierie sociale grâce à la sécurité Zero Trust.
Une attaque par ingénierie sociale est une pratique consistant à manipuler des personnes pour qu'elles divulguent des informations confidentielles telles que des identifiants de connexion ou des détails financiers. Ces attaques peuvent se produire en personne, par téléphone, par e-mail, via les réseaux sociaux ou en ligne.
Les attaques par ingénierie sociale utilisent diverses tactiques pour obtenir la confiance d'une victime et la manipuler afin qu'elle exécute une action non intentionnelle. Parmi les tactiques courantes figurent l'usurpation de l'identité d'une entité de confiance, l'appâtage des victimes avec quelque chose de désirable, ou la description d'une situation fictive pour obtenir des informations (prétexte). Les attaquants jouent également sur les émotions avec des appels à la cupidité, à la peur ou à la curiosité afin d'inciter leurs victimes à agir.
Les attaques par ingénierie sociale peuvent prendre les formes suivantes : l'envoi à une victime d'un courriel provenant d'une personne de sa liste de contacts et contenant un lien malveillant, l'utilisation d'une fausse page de connexion pour voler le mot de passe d'un utilisateur, ou l'utilisation d'une attaque par clé USB pour cibler un réseau d'entreprise bien protégé.
La meilleure défense est le bon sens et une connaissance actualisée de ces attaques. Tout le monde devrait se méfier des communications suspectes, éviter de cliquer sur les liens présentés dans les e-mails (et plutôt saisir les URL de confiance directement dans son navigateur) et contacter directement les institutions et les fournisseurs de services à réception d'un message inattendu. Pour les entreprises, l'utilisation d'un modèle de sécurité Zero Trust peut limiter les dommages si un attaquant utilise l'ingénierie sociale pour s'imposer dans le réseau.
Les attaques par ingénierie sociale peuvent servir de point de départ à des cyberattaques plus vastes orchestrées par des menaces persistantes avancées (APT). Il suffit aux attaquants de compromettre une seule personne pour accéder plus facilement au reste de l'organisation. Les attaques par ingénierie sociale réussies peuvent donner lieu à l'exfiltration de données et à des infections par rançongiciels, entre autres attaques.