Épisode 02 / 10Les fondamentaux20 min
Phishing et ingénierie sociale
Les pirates visent rarement la machine : ils visent la personne devant. Reconnaître la manipulation, lire une adresse comme un pro, et savoir quoi faire après un clic.
Dans cet épisode
- Reconnaître les leviers de manipulation qu’utilisent tous les messages piégés
- Trouver le vrai domaine dans une adresse Web, même déguisée
- Savoir exactement quoi faire si vous avez cliqué, et où signaler
Casser les protections d’une banque demande du temps et des compétences. Convaincre un client de donner lui-même son code ne demande qu’un bon texte. C’est tout le principe de l’ingénierie sociale : viser le maillon le plus facile, c’est-à-dire nous.
Le phishing, ou hameçonnage, en est l’outil le plus répandu : un e-mail, un SMS ou un message qui imite votre banque, les impôts, un transporteur ou un service connu, pour vous faire cliquer, saisir un mot de passe ou payer.
Les cinq leviers de la manipulation
Tous les messages piégés appuient sur les mêmes boutons. Les reconnaître, c’est déjà désamorcer le piège.
| Levier | Ce qu’on vous dit | Ce qu’on veut obtenir |
|---|---|---|
| L’urgence | « Votre compte sera suspendu dans 24 heures » | Que vous agissiez sans réfléchir |
| La peur | « Une amende impayée va être majorée » | Que vous payiez pour que ça s’arrête |
| L’autorité | Logo des impôts, de la police, de votre banque | Que vous ne remettiez pas en cause |
| L’appât | « Vous avez gagné », « un remboursement vous attend » | Vos coordonnées, pour « recevoir » la somme |
| La curiosité | « Regarde cette photo de toi » | Un clic, un téléchargement |
Quand un message déclenche l’une de ces émotions et vous demande une action, c’est le moment de ralentir.
Les trois gestes qui déjouent le piège
1. Regardez l’expéditeur réel. Le nom affiché se choisit librement : « Netflix »
peut cacher support@netflix-alerte-987.com. Sur téléphone, touchez le nom pour
voir l’adresse complète.
2. Regardez où mène le lien, sans cliquer. Sur ordinateur, survolez-le avec la souris : l’adresse s’affiche en bas du navigateur. Sur téléphone, un appui long l’affiche sans l’ouvrir.
3. N’utilisez jamais le lien : allez-y vous-même. Ouvrez l’application habituelle, ou le site depuis vos favoris. S’il y a vraiment un problème, il sera affiché dans votre espace client. Ce geste fonctionne même face au message le mieux imité.
Lire une adresse comme un pro
Les fraudeurs ne peuvent pas utiliser le vrai nom de domaine d’un organisme. Ils le déguisent, en le plaçant là où l’œil le cherche.
La règle tient en une phrase : repérez le premier « / » isolé après
https://, et vérifiez que ce qui le précède se termine exactement par le
domaine officiel. www.impots.gouv.fr/ se termine par impots.gouv.fr : c’est
bon. impots.gouv.fr.verification-dossier.com/ se termine par
verification-dossier.com : vous n’êtes pas aux impôts. Tout ce qui est plus à
gauche n’est que du décor.
Méfiez-vous aussi des imitations à une lettre près (arneli.fr pour ameli.fr,
paypa1.com pour paypal.com), des liens raccourcis qui cachent leur
destination, et des QR codes collés par-dessus les vrais, sur les
horodateurs par exemple : un QR code n’est qu’un lien qu’on ne peut pas lire.
J’ai cliqué : que faire ?
Pas de honte : les messages sont de mieux en mieux faits, et tout le monde peut tomber dedans un jour. Ce qui compte, c’est la vitesse de réaction.
| Ce que vous avez fait | Ce qu’il faut faire, tout de suite |
|---|---|
| Ouvert la page, sans rien saisir | Fermer la page, vérifier que le navigateur est à jour |
| Saisi un mot de passe | Le changer sur le vrai site et partout où il servait, activer la double authentification |
| Donné vos coordonnées bancaires | Appeler votre banque pour faire opposition, au numéro de votre carte |
| Installé un fichier ou une application | Couper Internet sur l’appareil, et demander de l’aide avant de continuer |
Signaler, pour protéger les suivants
Chaque signalement aide à faire fermer les faux sites et à bloquer les expéditeurs. Ces services sont gratuits et officiels :
- SMS suspect : transférez-le au 33700.
- E-mail suspect : signalez-le sur signal-spam.fr.
- Faux site : signalez son adresse sur phishing-initiative.fr.
- Vous êtes victime : faites le diagnostic sur 17cyber.gouv.fr, ou appelez Info Escroqueries au 0 805 805 817 (gratuit).
Les arnaques par téléphone, où le vrai numéro de votre banque s’affiche à l’écran, ont leur propre épisode : le 7.
Testez-vous
3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.
Lequel de ces liens mène vraiment au site des impôts ?
Le vrai domaine est ce qui précède immédiatement le premier « / » isolé. Dans le premier lien, c’est mon-dossier.com ; dans le troisième, impots-gouv-fr.com, un nom sans aucun rapport avec l’administration.
Un SMS de « La Poste » réclame 1,99 € de frais pour livrer votre colis. Que faites-vous ?
La petite somme est l’appât : ce qu’on veut, ce sont vos coordonnées bancaires. Et répondre, même STOP, confirme aux fraudeurs que votre numéro est actif.
Vous avez tapé votre mot de passe sur une fausse page. Quelle est la priorité ?
Les fraudeurs essaient souvent le mot de passe volé dans l’heure. Le changer tout de suite, puis activer la double authentification, rend leur butin inutile.
Vérifier que tout fonctionne
Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.
Problèmes courants
J’ai cliqué sur le lien, mais je n’ai rien saisi
Fermez la page. Dans la grande majorité des cas, ouvrir une page ne suffit pas à infecter un appareil à jour. Vérifiez que votre navigateur et votre système le sont, et ne téléchargez rien de ce que la page proposait.
J’ai saisi mon mot de passe sur la fausse page
Changez-le tout de suite sur le vrai site, en y allant vous-même, et partout où vous utilisiez le même. Activez la double authentification, puis vérifiez la liste des appareils connectés au compte et déconnectez ceux que vous ne reconnaissez pas.
J’ai donné mes coordonnées bancaires
Appelez immédiatement votre banque, au numéro inscrit sur votre carte ou dans son application, pour faire opposition. Chaque minute compte. Surveillez ensuite vos comptes, et signalez l’escroquerie sur 17cyber.gouv.fr.
Le message vient d’un ami
Son compte a peut-être été piraté : c’est même la meilleure façon de gagner votre confiance. Avant de cliquer ou de payer quoi que ce soit, contactez-le par un autre moyen, un appel par exemple.
Votre progression reste sur cet appareil, rien n’est envoyé.