Qu'est-ce qu'une attaque par ingénierie sociale ?

Lors des attaques par ingénierie sociale, les victimes sont manipulées pour qu'elles communiquent des informations sensibles qui peuvent être utilisées à des fins malveillantes.

Objectifs d’apprentissage

Cet article s'articule autour des points suivants :

  • Donner la définition de l'ingénierie sociale
  • Présenter plusieurs types d'attaques par ingénierie sociale
  • Comprendre les bonnes pratiques à adopter pour éviter d'être victime d'une attaque par ingénierie sociale

Contenu associé


Vous souhaitez continuer à enrichir vos connaissances ?

Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !

Consultez la politique de confidentialité de Cloudflare pour en savoir plus sur la manière dont nous collectons et traitons vos données personnelles.

Copier le lien de l'article

Qu'est-ce que l'ingénierie sociale ?

De manière générale, l'ingénierie sociale est une pratique consistant à manipuler des personnes pour qu'elles révèlent des informations sensibles. Les attaques par ingénierie sociale peuvent se produire en personne, par exemple lorsqu'un cambrioleur se fait passer pour un livreur afin d'être autorisé à entrer dans un bâtiment. Cet article portera plutôt sur les cyberattaques par ingénierie sociale. Dans la plupart des cas, ces attaques visent à amener la victime à divulguer soit ses identifiants de connexion, soit des informations financières sensibles.

Les attaques par ingénierie sociale peuvent prendre la forme suivante :

  • Un pirate envoie à une victime un e-mail qui semble provenir d'une personne figurant sur sa liste de contacts. Cet e-mail peut contenir un lien suspect qui exécutera une attaque de type cross-site scripting malveillante, ou qui dirigera la victime vers un site malveillant.
  • Un pirate attire les utilisateurs en ligne avec de prétendus liens de téléchargement de films ou de logiciels populaires, mais ces téléchargements contiennent en fait un payload malveillant.
  • Un pirate contacte une victime en prétendant être un étranger fortuné qui a besoin des coordonnées d'un compte bancaire américain pour y transférer sa fortune, et lui propose de la récompenser généreusement en échange de ces informations bancaires. En réalité, il cherche à vider les comptes de la victime.
  • Un attaquant envoie un e-mail de phishing qui redirige la victime vers une fausse page de connexion destinée à voler son mot de passe.
Exemple d'ingénierie sociale

Outre ce genre d'escroqueries d'ingénierie sociale à caractère individuel, on observe des attaques par ingénierie sociale plus sophistiquées qui visent des organisations entières. Les clés USB faussement perdues, à titre d’exemple. Ces attaques peuvent viser les réseaux d'entreprises bien protégées, même ceux qui ne sont pas connectés à Internet. Pour ce faire, les pirates dispersent plusieurs clés USB sur le parking de l'entreprise visée. Ils y apposent une étiquette attrayante, comportant par exemple la mention « Confidentiel », dans l'espoir qu'un employé curieux en trouve une et la branche sur son ordinateur. Ces clés peuvent contenir des virus ou des vers très puissants qui seront difficiles à détecter, car ils entrent dans le réseau à partir d'un ordinateur situé sur place.

Comment fonctionnent les attaques par ingénierie sociale ?

Les attaques par ingénierie sociale peuvent avoir lieu par téléphone, par e-mail, via des publications sur les réseaux sociaux ou encore en personne. Elles ont recours à un large éventail de tactiques, dont certaines sont décrites ci-dessous, pour gagner la confiance de la victime et la manipuler afin qu'elle effectue l'action souhaitée. L'objectif est toujours de pousser la victime à accomplir une action qu'elle n'avait pas prévue initialement.

Tactiques d’ingénierie sociale

  • Usurpation d'une entité de confiance : il peut s'agir d'une marque, d'un collègue, d'un patron ou encore d'un ami ou d'un membre de la famille.
  • Appâtage : l'attaquant propose à la victime quelque chose de désirable comme appât. L'appât pourrait être un téléchargement gratuit de logiciel (contenant un logiciel malveillant), la promesse d'un paiement monétaire à venir, ou une faveur professionnelle.
  • Prétexte : la plupart des attaques par ingénierie sociale comprennent une forme de prétexte, c'est-à-dire que l'attaquant crée ou décrit une situation fictive et propose une solution à la victime ciblée. Par exemple, l'attaquant dit à la victime que son accès à un compte important a été verrouillé et qu'il doit fournir ses identifiants de connexion pour que le problème puisse être résolu.
  • Appel aux émotions : les escrocs essaient de jouer sur les émotions de leurs victimes pour les inciter à effectuer une action. Ils peuvent utiliser la peur (en décrivant une situation négative qui doit être corrigée), la cupidité (en offrant quelque chose à la victime), l'empathie (en prétendant avoir besoin d'aide) ou d'autres sentiments forts pour manipuler leurs cibles.
  • Scareware : un logiciel conçu à des fins d'ingénierie sociale est appelé scareware. Il fonctionne généralement en effrayant la victime avec des messages contextuels lui indiquant par exemple que son ordinateur est infecté par plusieurs virus. Les messages incitent également la victime à télécharger des logiciels malveillants ou à divulguer des informations personnelles pour corriger le problème (fictif).

Comment les attaques par ingénierie sociale s'intègrent dans des campagnes de cyberattaques plus larges

Certains attaquants par ingénierie sociale cherchent simplement à obtenir ce qu'ils peuvent de leurs victimes directes. D'autres, en revanche, utilisent l'ingénierie sociale pour atteindre des objectifs plus ambitieux, par exemple pour compromettre l'ensemble d'une entreprise ou d'un réseau et les données qu'ils contiennent. De nombreuses attaques par rançongiciels et violations de données commencent par de l'ingénierie sociale. Une fois que les attaquants ont compromis une personne, il leur est plus facile d'accéder au reste de l'organisation de cette personne.

Quels sont les exemples célèbres d'attaques par ingénierie sociale ?

La violation des données de la société RSA en 2011 a fait beaucoup de bruit, principalement parce que RSA est une société de sécurité réputée. Cette attaque a perturbé le service populaire d'authentification à deux facteurs, SecurID. Bien que tous les détails de l'attaque n'aient pas été rendus publics, on sait qu'elle a commencé par une attaque par ingénierie sociale. Elle a débuté par une simple attaque par hameçonnage, dans laquelle les pirates ont envoyé à des employés de bas niveau de RSA des e-mails qui semblaient être des e-mails de la société concernant des recrutements. L'un de ces employés a ouvert une pièce jointe contenue dans ce message électronique, ce qui a déclenché l'attaque.

En 2013, Associated Press a été victime d'une attaque par ingénierie sociale qui a fait chuter la bourse de 136 milliards de dollars. Une fois encore, des employés ont été victimes d'une attaque par hameçonnage. En ouvrant simplement un lien contenu dans l'e-mail, l'un des employés a déclenché l'attaque qui a abouti au piratage du compte Twitter d'AP, et les pirates ont tweeté un faux article à propos d'une explosion à la Maison Blanche. Cette fausse nouvelle a circulé rapidement et a conduit à une chute de 150 points du Dow Jones. Un groupe de hackers syriens connu sous le nom d'Armée électronique syrienne a revendiqué l'attaque sans jamais en apporter la preuve.

En raison de son niveau de sophistication, l'attaque de violation de données menée contre Target en 2013 est devenue l'une des cyber-attaques les plus tristement célèbres de l'histoire. Tout comme les autres attaques mentionnées ici, celle-ci a commencé par une opération d'ingénierie sociale, mais les pirates ne visaient pas des employés de Target. Au contraire, les pirates ont envoyé des e-mails aux employés d'un fournisseur de systèmes de chauffage et de climatisation qui avait installé des climatiseurs ultramodernes dans les magasins Target. Ces climatiseurs étaient reliés aux systèmes informatiques des magasins Target, et après avoir réussi à infiltrer le fournisseur tiers, les pirates ont pu accéder aux réseaux de Target et obtenir des numéros de cartes bancaires grâce aux lecteurs installés dans des milliers de magasins. Ils ont ainsi divulgué les informations bancaires d'environ 40 millions de clients de Target.

Protection contre les attaques par ingénierie sociale

Si les dispositifs de sécurité automatisés tels que le filtrage des e-mails sont efficaces pour empêcher les attaquants de contacter les victimes, la meilleure défense contre les attaques d'ingénierie sociale reste le bon sens associé à une connaissance à jour des attaques d'ingénierie sociale les plus répandues. L’équipe de préparation aux urgences informatiques des États-Unis (US-CERT) conseille aux citoyens de se méfier de toute communication suspecte et de ne soumettre des informations sensibles sur le web que sur des pages web sécurisées (les protocoles HTTPS et TLS sont de bons indicateurs de la sécurité d’un site web). Ils recommandent également d'éviter de cliquer sur les liens envoyés par e-mail et de saisir les URL des entreprises de confiance directement dans le navigateur. Les propriétaires de sites web peuvent agir de leur côté en utilisant un service tel que Cloudflare, qui les avertira lorsque des attaquants utilisent leur domaine dans des attaques de phishing.

Pour les entreprises, les dégâts d'une attaque par ingénierie sociale peuvent être contenus lorsqu'une organisation utilise un modèle de sécurité Zero Trust. Avec ce modèle, il est beaucoup plus difficile pour les attaquants de progresser dans un réseau ou un système une fois qu'ils ont pris pied. Découvrez comment les entreprises se protègent contre l'ingénierie sociale grâce à la sécurité Zero Trust.

 

FAQ

Quelle est la définition d'une attaque par ingénierie sociale ?

Une attaque par ingénierie sociale est une pratique consistant à manipuler des personnes pour qu'elles divulguent des informations confidentielles telles que des identifiants de connexion ou des détails financiers. Ces attaques peuvent se produire en personne, par téléphone, par e-mail, via les réseaux sociaux ou en ligne.

Comment fonctionnent les attaques par ingénierie sociale ?

Les attaques par ingénierie sociale utilisent diverses tactiques pour obtenir la confiance d'une victime et la manipuler afin qu'elle exécute une action non intentionnelle. Parmi les tactiques courantes figurent l'usurpation de l'identité d'une entité de confiance, l'appâtage des victimes avec quelque chose de désirable, ou la description d'une situation fictive pour obtenir des informations (prétexte). Les attaquants jouent également sur les émotions avec des appels à la cupidité, à la peur ou à la curiosité afin d'inciter leurs victimes à agir.

Quelques exemples d’attaques par ingénierie sociale

Les attaques par ingénierie sociale peuvent prendre les formes suivantes : l'envoi à une victime d'un courriel provenant d'une personne de sa liste de contacts et contenant un lien malveillant, l'utilisation d'une fausse page de connexion pour voler le mot de passe d'un utilisateur, ou l'utilisation d'une attaque par clé USB pour cibler un réseau d'entreprise bien protégé.

Comment prévenir les attaques par ingénierie sociale ?

La meilleure défense est le bon sens et une connaissance actualisée de ces attaques. Tout le monde devrait se méfier des communications suspectes, éviter de cliquer sur les liens présentés dans les e-mails (et plutôt saisir les URL de confiance directement dans son navigateur) et contacter directement les institutions et les fournisseurs de services à réception d'un message inattendu. Pour les entreprises, l'utilisation d'un modèle de sécurité Zero Trust peut limiter les dommages si un attaquant utilise l'ingénierie sociale pour s'imposer dans le réseau.

Quelles sont les répercussions des attaques par ingénierie sociale sur une entreprise ?

Les attaques par ingénierie sociale peuvent servir de point de départ à des cyberattaques plus vastes orchestrées par des menaces persistantes avancées (APT). Il suffit aux attaquants de compromettre une seule personne pour accéder plus facilement au reste de l'organisation. Les attaques par ingénierie sociale réussies peuvent donner lieu à l'exfiltration de données et à des infections par rançongiciels, entre autres attaques.