Savez-vous distinguer ces différentes attaques qui peuvent conduire à des arnaques ? (Visual Adobe Stock)
Les cybercriminels rivalisent d'ingéniosité et de technologies pour piéger les internautes et dérober leurs données personnelles ou bancaires. Point sur ces anglicismes par nature d'impact.
Le vol d'informations personnelles ou bancaires
Dans les cas suivants, il s'agit le plus souvent d'attaques de masse.
Le but est de pousser les victimes potentielles à divulguer elles-mêmes leurs données sensibles, par une confiance aveugle ou par simple curiosité.
- Phishing (hameçonnage) : faux e-mails ou faux sites visant à récupérer identifiants, mots de passe ou coordonnées bancaires.
- Smishing : même principe que le phishing, mais par SMS.
- Quishing : même phénomène que le phishing, mais via un QR code frauduleux.
L'usurpation d'identité pour tromper la victime
Dans ce cas précis, il est question d'attaques ciblées sur la base des données que le cybermalfaiteur détient et peut exploiter aux dépens de la victime.
L'attaquant se fait passer pour une personne, une entreprise ou un organisme de confiance.
- Spoofing (usurpation d'identité numérique) : détournement d'une adresse e-mail, d'un numéro de téléphone ou d'une identité numérique.
- Deepfake (hypertrucage) : imitation d'une voix ou d'un visage grâce à l'IA. La technique fait tellement illusion que la victime ne se méfie pas du montage auquel elle est confrontée.
- Doxxing (divulgation malveillante) : diffusion d'informations personnelles pour nuire à la réputation de la victime.
- Vishing (hameçonnage vocal) : action de récupérer des informations sensibles en se faisant passer pour une banque, une administration ou un service client. L'arnaque au «oui» est une déclinaison consistant à enregistrer la voix de la victime quand elle décroche et répond «oui» pour préparer une tentative d'usurpation d'identité ultérieure.
À lire aussi | Identité volée : comment se protéger d’un risque qui n’arrive pas qu’aux autres
Le piratage ou la prise de contrôle d'un système
L'objectif est d'accéder à des comptes, réseaux ou appareils sans autorisation, pour les rendre inopérants ou les détourner de leur fonctionnement normal. Ainsi touchée, une organisation peut être fortement pénalisée.
- Hacking (intrusion informatique) : exploitation des failles du système de sécurité ou pénétration par un accès illégal.
- Credential stuffing (bourrage d'identifiants) : utilisation automatisée d'identifiants volés lors de précédentes fuites de données.
- Malware (logiciel malveillant) : programme conçu pour infiltrer un appareil ou virus destiné à le contaminer.
À lire aussi | Credential stuffing : quelle est cette cyberattaque récente subie par une grande enseigne ?
Le blocage ou l'extorsion de fonds
La cyberattaque vise directement un gain financier à court terme.
- Ransomware (rançongiciel) : blocage de données ou d'un système contre le versement d'une rançon. Des cas récents dans certains hôpitaux français ont démontré la gravité des enjeux sanitaires liés à ces menaces : reports de soins, plannings des équipes perturbés, etc.
Le saviez-vous ? La plateforme officielle THESEE existe pour déclarer les arnaques subies en ligne et porter plainte.
À garder en tête :
- Toutes les attaques par internet ou par téléphone poursuivent l'un des quatre objectifs : vol de données, vol d'argent, blocage d'un système ou usurpation d'identité.
- Elles visent aussi bien les particuliers que les entreprises ou les administrations.
- Les anglicismes sont privilégiés pour désigner les méthodes malveillantes car ils circulent mieux entre tous les pays et se diffusent rapidement en cas de nouvelle technique détectée à l'échelle mondiale.
- Les bons réflexes pour s'en prémunir : vérifier avant de cliquer sur un lien ou un bouton, contrôler l'identité de son interlocuteur, sécuriser ses comptes et sauvegarder régulièrement ses données et documents personnels. Chez BoursoBank, les pratiques vertueuses sont compilées dans une rubrique dédiée à la sécurité.
https://www.masecurite.interieur.gouv.fr/fr/fiches-pratiques/numerique/cyberattaques-comment-dejouer-phishing-qr-codes-sms-frauduleux-spoofing
Vous devez être membre pour ajouter un commentaire.
Vous êtes déjà membre ? Connectez-vous
Pas encore membre ? Devenez membre gratuitement