Spear Phishing : définition, fonctionnement et protection
Le spear phishing (ou harponnage) est une technique d'hameçonnage ciblé particulièrement redoutable. Apprenez à le repérer pour mieux vous en protéger.
Votre téléphone sonne, vous décrochez. À l’autre bout du fil, votre conseiller bancaire… enfin, c’est ce que vous croyez.
D’un ton alarmiste, votre interlocuteur vous signale que des mouvements frauduleux ont été détectés sur votre compte, et vous prévient que vous devez agir rapidement pour sécuriser vos fonds. Pris de panique, vous suivez ses instructions, mais sans le savoir, vous venez de sauter à pieds joints tomber le piège du vishing.
Si cette arnaque semble facile à repérer, l’hameçonnage par téléphone fait pourtant des milliers de victimes chaque année. Et avec les avancées de l’intelligence artificielle, il devient de plus en plus difficile à détecter, même pour les plus avertis.
Mais comment vous protéger du vishing ? La réponse est assez simple : en comprenant les techniques utilisées par les escrocs et en apprenant à identifier les signaux d’alerte, ce que vous apprendrez justement à faire avec cet article.
Envie d’aller encore plus loin ? Alors découvrez comment notre formation en cybersécurité peut vous aider à devenir un acteur de la lutte contre le cybercrime !
Le vishing, contraction de « voice phishing », est une forme de phishing qui s’appuie sur la voix plutôt que sur un message écrit. Mais son objectif est le même que l’hameçonnage plus classique par email : voler certaines de vos informations personnelles pour usurper votre identité ou vous soutirer de l’argent.
Le visher (l’arnaqueur) vous appelle en se faisant passer pour un tiers de confiance (votre banque, une administration ou un service client…), et utilise l’ingénierie sociale pour jouer avec vos émotions. Le support vocal et l’instantanéité de la conversation l’aident d’ailleurs à renforcer le climat d’urgence pour vous pousser à passer à tomber dans son piège.
Si le vishing était autrefois plus facile à repérer pour les personnes averties, l’intelligence artificielle a changé la donne. Avec des technologies comme le deep voice, les cyber-escrocs peuvent désormais imiter à la perfection la voix d’un de vos proches ou d’un organisme officiel, rendant ces arnaques encore plus crédibles et dangereuses.
L’arnaque téléphonique ne date pas d’hier. Déjà dans les années 1980-90, certaines personnes utilisaient l’ingénierie sociale pour obtenir des informations sensibles par téléphone. Mais avec l’évolution des technologies, les attaques sont devenues plus sophistiquées et ont gagné en ampleur.
Dans les années 1990 et 2000 sont apparues les arnaques au faux conseiller bancaire, où des escrocs se faisaient passer pour votre banque afin de vous extorquer de l’argent. Peu sophistiquées, ces arnaques fonctionnaient grâce au manque d’éducation des victimes sur les fraudes téléphoniques.
Dans les années 2010, l’essor du VoIP (Voice over IP, qui permet de passer des appels via Internet) a révolutionné la fraude : les cybercriminels peuvent désormais appeler depuis n’importe où dans le monde et usurper facilement des numéros légitimes. Leurs fraudes sont ainsi devenues bien plus crédibles et difficiles à détecter.
Enfin, l’évolution exponentielle de l’IA ces dernières années a offert de nouveaux outils aux escrocs. Grâce au deep voice et au clonage vocal, ils peuvent imiter presque à la perfection la voix de n’importe qui, ce qui leur permet de rendre leurs tentatives de vishing très convaincantes et difficiles à repérer.
Phishing, vishing comme smishing sont des formes d'hameçonnage, qui exploitent généralement la peur et l’urgence pour vous pousser à l’action. Mais s’ils partagent un but commun, leurs moyens de diffusion diffèrent :
Si le vishing est si redoutable, c’est parce qu’il exploite la psychologie humaine et joue notamment sur les émotions et la pression. Contrairement aux arnaques par email ou SMS, qui laissent le temps de réfléchir, l’instantanéité d’un appel téléphonique vous force à réagir immédiatement.
Et les chiffres parlent d’eux-mêmes. Début 2023, cybermalveillance.gouv.fr signalait qu’en seulement 6 mois, plus de 1 500 victimes avaient déclaré avoir été piégées par l’arnaque au faux conseiller bancaire en France. Et ce n’est que la partie émergée de l’iceberg, car beaucoup n’osent pas porter plainte.
Mais ce n’est pas tout, et avec l’essor des IA vocales qui permettent de copier des voix de façon de plus en plus réaliste, le voice phishing a malheureusement encore de beaux jours devant lui. Entre fin 2022 et fin 2023, les incidents liés à ces arnaques téléphoniques ont ainsi augmenté de près de 260 % dans le monde.
Pendant longtemps, les vishers se sont surtout concentrés sur les cibles peu sensibilisées aux dangers du cybercrime, comme les personnes âgées. Mais avec l’évolution de la technologie, et notamment de l’IA et du deep voice, ils peuvent désormais s’en prendre à un panel plus étendu de victimes :
L’hameçonnage vocal implique d’usurper l’identité d’un tiers de confiance. Et parmi tous les choix qui s’offrent à eux, les escrocs ont tendance à se concentrer sur certains types d’entités :
Plus qu’une simple arnaque téléphonique, dans les cas les plus extrêmes, le vishing peut détruire des vies et ruiner des entreprises. Ses conséquences sont ainsi nombreuses :
Pour parvenir à tromper et à manipuler leurs victimes en direct, les hackers ne laissent rien au hasard et suivent un processus bien rôdé :
Les cybercriminels peuvent s’appuyer sur plusieurs techniques pour crédibiliser leurs arnaques téléphoniques :
Encore aujourd’hui, chaque année, des milliers de personnes tombent dans le piège de l’arnaque au faux conseiller bancaire et perdent ainsi d’importantes sommes d’argent. Pour éviter de vous faire avoir à votre tour, vous devez apprendre à reconnaître cette fraude, et pour cela, rien de mieux qu’un exemple concret :
Un scénario bien rodé qui fait chaque année des milliers de victimes. Et si heureusement, toutes les personnes appelées ne tombent pas dans le piège, certains escrocs n’hésitent pas à pousser encore plus loin.
Si le premier appel n’a pas l’effet escompté, ils peuvent le doubler en usurpant un nouveau numéro. Grâce à l’IA vocal ou un collègue hacker, ils se font alors généralement passer pour les forces de l’ordre et font croire à leur cible qu’une enquête vient d’être ouverte concernant l’attaque de leur compte. Résultat : alors qu’elles étaient passées entre les mailles du filet la première fois, ce nouvel appel « officiel » encore plus alarmant finit de convaincre certaines victimes…
Ce qui fait la force du vishing, ce sont les techniques d’ingénierie sociale que les vishers maîtrisent sur le bout des doigts. Mais plusieurs éléments vous permettront de repérer un appel téléphonique suspect avant qu’il ne soit trop tard :
Savoir reconnaître un appel frauduleux, c’est bien. Adopter certains réflexes pour renforcer votre sécurité face aux arnaques en ligne, c’est encore mieux. Pour vous protéger du vishing, vous pouvez ainsi :
Vous venez de recevoir un appel suspect et avez divulgué des informations sensibles ? Pas de panique, vous pouvez peut-être encore réduire l’ampleur des dégâts. Mais pour cela, chaque minute compte :
Le vishing n’est qu’un des nombreux dangers que fait peser la cybercriminalité sur notre société. Vous en avez conscience, et c’est peut-être même pour cela que vous songez à travailler dans la cybersécurité. Si tel est le cas, vous devrez alors vous former, et chez Jedha, nous sommes justement là pour vous y aider.
Si nos formations ont reçu le titre de meilleurs bootcamps en cybersécurité de 2024 par Course Report, ce n’est pas pour rien : c’est parce qu’elles vous préparent au marché du travail et vous permettent de développer les compétences nécessaires pour devenir un véritable acteur de la cyberdéfense. Et le meilleur dans tout ça ? Elles s’adaptent à votre niveau de départ, et sont en plus éligibles aux financements publics, dont votre CPF.
Marre d’être un spectateur et envie d’aider à endiguer le cybercrime ? Alors découvrez nos cursus en détail dans notre syllabus, et venez nous poser toutes vos questions lors de notre prochaine Soirée Portes Ouvertes en ligne !
L’usurpation d’identité par téléphone, également appelé hameçonnage téléphonique ou vishing (pour voice phishing) est une technique d’ingénierie sociale ou un escroc se fait passer pour une entité légitime pour dérober vos informations personnelles, vous extorquer des fonds, ou vous pousser à installer un logiciel malveillant.
Oui, vous pourrez obtenir un remboursement après une attaque par vishing, mais seulement dans certaines conditions.
Si la transaction frauduleuse a été effectuée sans votre consentement (dans le cas d’un virement non autorisé par exemple), votre banque est tenue de vous rembourser.
En revanche, si vous avez validé volontairement le virement, même sous l’influence de l’escroc, la banque peut estimer que vous avez fait preuve de négligence et refuser de vous indemniser.
Bon à savoir : si vous possédez une assurance cyber-risques, elle peut couvrir ce type de fraude et couvrir certaines de vos pertes. Pensez à vérifier votre contrat !
Oui, des applications comme TrueCaller, Hiya ou Call Blocker vous permettent d’identifier et de bloquer les numéros considérés comme frauduleux.