{"id":76,"date":"2019-09-16T14:10:06","date_gmt":"2019-09-16T13:10:06","guid":{"rendered":"https:\/\/www.cybsec.fr\/?p=76"},"modified":"2020-02-18T11:10:46","modified_gmt":"2020-02-18T10:10:46","slug":"penser-en-biais-pour-comprendre-les-attaques-par-ingenierie-sociale","status":"publish","type":"post","link":"https:\/\/www.cybsec.fr\/index.php\/2019\/09\/16\/penser-en-biais-pour-comprendre-les-attaques-par-ingenierie-sociale\/","title":{"rendered":"Penser en \u00ab biais \u00bb \u2026 pour comprendre les attaques par ing\u00e9nierie sociale"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"> Depuis la nuit des temps, la supercherie est un art qu\u2019il faut savoir ma\u00eetriser pour gagner des guerres. C\u2019\u00e9tait d\u2019ailleurs l\u2019un des points cl\u00e9s \u00e9voqu\u00e9s par <em>Sun Tzu<\/em>, dans son <em>\u00ab Art de la Guerre \u00bb<\/em> dont il dit qu\u2019il est enti\u00e8rement \u00ab bas\u00e9 sur la duperie. \u00bb <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sun Tzu n\u2019imaginait sans doute pas qu\u2019avec ce manifeste, il allait \u00e0 jamais marquer de son empreinte les sciences militaires, pour les faire graviter autour d\u2019un concept simple : \u00ab the deception \u00bb.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00ab Deception \u00bb, ce terme anglais, qui pourrait passer pour un faux-ami, mais qui d\u00e9signe en fait l\u2019ensemble des mesures et contremesures \u00e0 utiliser pour induire en erreur son ennemi. On y retrouve \u00e9videmment les ruses, les leurres, les d\u00e9formations de la r\u00e9alit\u00e9 et les falsifications. La supercherie est donc l\u00e0, pr\u00e9sente au c\u0153ur de chaque combat, de chaque assaut, de chaque victoire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Celui qui en ma\u00eetrisera l\u2019art sortira vainqueur de sa bataille. Mais revenons au sujet qui nous occupe. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\"> L\u2019ing\u00e9nierie sociale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"> D\u00e9finir l\u2019ing\u00e9nierie sociale est une t\u00e2che ardue, car elle peut prendre un certain nombre de formes en fonction du contexte de son utilisation.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nous pourrions simplifier les contextes en quatre grands ensembles : les sciences sociales, les sciences politiques, la s\u00e9curit\u00e9 de l\u2019information et la psychologie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si dans les deux premiers, la d\u00e9finition de l\u2019ing\u00e9nierie sociale peut sembler une pratique saine (et encore, nous pourrions en d\u00e9battre j\u2019en suis s\u00fbre), les deux derniers cadres d\u2019utilisation de l\u2019IS rel\u00e8vent plut\u00f4t de la manipulation psychologique individuelle \u00e0 des fins malveillantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concentrons-nous sur le domaine de la s\u00e9curit\u00e9 de l\u2019information <\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"alignleft is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/foto148995.jpg\" alt=\"\" class=\"wp-image-79\" width=\"257\" height=\"306\" srcset=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/foto148995.jpg 495w, https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/foto148995-252x300.jpg 252w\" sizes=\"auto, (max-width: 257px) 85vw, 257px\" \/><figcaption> (Illustration de C\u00e9sar Leal Jim\u00e9nez sur \u00ab le lavage de cerveau \u00bb) <\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Dans le contexte de la cybers\u00e9curit\u00e9, l\u2019ing\u00e9nierie sociale rev\u00eat une forme particuli\u00e8re.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En effet, m\u00eame si sa base premi\u00e8re reste identique dans chaque contexte (pratique de manipulation), l\u2019ing\u00e9nierie sociale en cybers\u00e9curit\u00e9 est une forme de manipulation psychologique, plus ou moins \u00e9labor\u00e9e, plus ou moins lente, dont la seule finalit\u00e9 est de contr\u00f4ler ou influencer la pens\u00e9e, les choix, les actions d&rsquo;un individu, via un rapport de pouvoir ou d&rsquo;influence, afin de mettre en place une arnaque, une usurpation ou tout autre forme d\u2019escroquerie. <\/p>\n\n\n\n<h3 class=\"wp-block-heading\">L\u2019ing\u00e9nierie sociale et la s\u00e9curit\u00e9 de l\u2019information <\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><em> ou l\u2019art d\u2019obtenir une information importante pour l\u2019utiliser \u00e0 des fins malveillantes mais relutives. <\/em><\/p>\n\n\n\n<figure class=\"wp-block-image is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/upload.wikimedia.org\/wikipedia\/commons\/0\/0e\/OPSEC_alert_--_What_is_social_engineering....jpg\" alt=\"\" width=\"401\" height=\"140\"\/><figcaption> Une d\u00e9finition pos\u00e9e, en 2011, par un employ\u00e9 des forces arm\u00e9es ou du d\u00e9partement de la D\u00e9fense des \u00c9tats-Unis. <\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"> Dans le contexte IT, les attaques par ing\u00e9nierie sociale sont devenues l\u00e9gions et certaines d\u2019entre elles sont si sophistiqu\u00e9es qu\u2019il est particuli\u00e8rement compliqu\u00e9 de les d\u00e9tecter simplement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En exploitant les faiblesses d\u2019un individu ou d\u2019une organisation, l\u2019attaquant a un but pr\u00e9cis : r\u00e9cup\u00e9rer un bien, un service, un virement bancaire, un acc\u00e8s physique ou informatique, une information confidentielle, etc.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et la m\u00e9thode utilis\u00e9e, appel\u00e9e processus \u00ab d&rsquo;\u00e9licitation \u00bb, est toujours la m\u00eame : fausser la perception de la r\u00e9alit\u00e9 de sa victime en usant notamment d&rsquo;un rapport de s\u00e9duction, de suggestion, de persuasion, de soumission. <\/p>\n\n\n\n<h3 class=\"wp-block-heading\"> Un petit retour en arri\u00e8re <\/h3>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"alignleft is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image.png\" alt=\"\" class=\"wp-image-81\" width=\"360\" height=\"323\" srcset=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image.png 661w, https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-300x270.png 300w\" sizes=\"auto, (max-width: 360px) 85vw, 360px\" \/><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">C\u2019est en 2002 que le monde a pu enfin comprendre ce qu\u2019\u00e9tait une attaque par ing\u00e9nierie sociale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En effet, cette ann\u00e9e-l\u00e0, Kevin Mitnick, le plus c\u00e9l\u00e8bre des arnaqueurs par IS, et sans doute fils spirituel de Sun Tzu, publiait son fameux \u00ab Art de la supercherie \u00bb.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kevin Mitnick a \u00e9t\u00e9 l&rsquo;un des \u00ab ennemis publics \u00bb les plus recherch\u00e9s par le FBI parce qu&rsquo;il avait pirat\u00e9 pr\u00e8s de 40 grandes entreprises rien que pour relever des d\u00e9fis. De grands noms comme Nokia, Fujitsu, NEC, Novell, Sun Microsystems, Motorola, Apple ont compt\u00e9 comme \u00e9tant ses victimes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En 1980, Kevin Mitnick p\u00e9n\u00e8tre physiquement dans le central t\u00e9l\u00e9phonique COSMOS qui servait de base de donn\u00e9es pour archiver les appels t\u00e9l\u00e9phoniques, ainsi que la facturation de la Pacific Bell \u00e0 Los Angeles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le pirate de g\u00e9nie se procura une liste des mots de passe des utilisateurs, les combinaisons de fermeture des portes des bureaux centraux de Pacific Bell, etc.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En 1983, Kevin Mitnick fait une intrusion dans le r\u00e9seau du Pentagone en se servant d&rsquo;une machine de l&rsquo;Universit\u00e9 de Californie du Sud.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il parviendra \u00e0 se connecter \u00e0 l&rsquo;ARPAnet, l&rsquo;anc\u00eatre d&rsquo;Internet, et obtiendra un acc\u00e8s ill\u00e9gal \u00e0 tous les fichiers du d\u00e9partement de la D\u00e9fense am\u00e9ricaine !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et tout \u00e7a, sans violence\u2026 Ses m\u00e9thodes : utiliser la terminologie de l\u2019entreprise cibl\u00e9e, trouver les bons contacts, usurper la bonne personne pour r\u00e9ussir son attaque, utiliser la cr\u00e9dulit\u00e9 de sa victime en pr\u00e9textant un probl\u00e8me ou la r\u00e9solution d\u2019un probl\u00e8me. <\/p>\n\n\n\n<h3 class=\"wp-block-heading\"> Plus proche de nous <\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"> Entre 2005 et 2006, un certain Gilbert Chikli r\u00e9ussira \u00e0 r\u00e9cup\u00e9rer pr\u00e8s de 60 millions d\u2019euros aupr\u00e8s d&#8217;employ\u00e9s de 33 soci\u00e9t\u00e9s fran\u00e7aises !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Chikli est l\u2019inventeur de la juteuse escroquerie aux faux ordres de virements (FOVI) aussi appel\u00e9e \u00ab L\u2019arnaque au Pr\u00e9sident \u00bb.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur un simple coup de fil, il parvient \u00e0 \u00ab isoler \u00bb psychologiquement son interlocuteur avant de le manipuler \u00e0 sa guise en se faisant passer pour le PDG de groupes cibl\u00e9s et avant de leur ordonner le virement d&rsquo;importantes sommes vers des comptes bancaires \u00e0 l&rsquo;\u00e9tranger.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette technique est d\u2019ailleurs toujours en vigueur en 2019 ! Et non content d\u2019avoir r\u00e9ussi ce coup de ma\u00eetre, Chikli est suspect\u00e9 d\u2019avoir mis sur pied une arnaque encore plus os\u00e9e, l&rsquo;escroquerie dite du \u00ab faux Le Drian \u00bb !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En effet, il est suspect\u00e9 de s&rsquo;\u00eatre gliss\u00e9 dans la peau de l&rsquo;ancien ministre de la D\u00e9fense pour r\u00e9cup\u00e9rer d&rsquo;importantes sommes d&rsquo;argent aupr\u00e8s de richissimes contacts (particuliers, hommes politiques, repr\u00e9sentants religieux, grands chefs d&rsquo;entreprise).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Son argumentaire rod\u00e9 s\u2019appuyait sur des faits qui secouaient alors le monde : les ran\u00e7ons r\u00e9clam\u00e9es par le groupe \u00c9tat islamique en \u00e9change de la lib\u00e9ration de soldats ou de journalistes fran\u00e7ais\u2026<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les arnaques au Pr\u00e9sident, les attaques FOVI, aux faux fournisseurs, au faux changement de RIB, ou aux faux supports techniques se sont g\u00e9n\u00e9ralis\u00e9es depuis 10 ans. On estime d\u2019ailleurs aujourd\u2019hui qu\u2019elles co\u00fbtent plus de <strong>6 milliards<\/strong> de dollars par an aux victimes !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ces deux grands g\u00e9nies de l\u2019arnaque ont jou\u00e9 de leurs connaissances, de leur charisme, de leur sens de l\u2019imposture et bien s\u00fbr de leur culot pour abuser de la confiance, de l\u2019ignorance et de la cr\u00e9dulit\u00e9 de leurs cibles et ainsi obtenir ce qu\u2019ils cherchaient. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\n\nMais alors pourquoi \u00e7a fonctionne ?\n\n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"> <\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"alignleft is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-1.png\" alt=\"\" class=\"wp-image-83\" width=\"234\" height=\"137\" srcset=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-1.png 474w, https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-1-300x175.png 300w\" sizes=\"auto, (max-width: 234px) 85vw, 234px\" \/><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Comme je l\u2019ai dit pr\u00e9c\u00e9demment, pour atteindre son objectif, le pirate va utiliser diff\u00e9rentes m\u00e9thodes, techniques et psychologiques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Partant du constat que les \u00eatres humains ne sont pas toujours rationnels et qu\u2019ils prennent parfois les mauvaises d\u00e9cisions et selon un sch\u00e9ma que l\u2019on ne comprend pas toujours, le pirate va manipuler la pens\u00e9e, le mode de d\u00e9cision de son interlocuteur afin d\u2019obtenir les premi\u00e8res informations, qui lui serviront pour ses futures attaques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019ing\u00e9nierie sociale sera une de ses premi\u00e8res armes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les cyber-attaquants exploitent les facteurs de comportement sociaux, \u00e9motionnels et psychologiques pour influencer et manipuler. Et c\u2019est en faisant ce constat que l\u2019on comprend que toutes les techniques d&rsquo;ing\u00e9nierie sociale sont bas\u00e9es sur un point commun : <strong>les biais cognitifs<\/strong> qui permettent \u00e0 une personne de prendre une d\u00e9cision.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une attaque par les biais cognitifs consiste donc \u00e0 \u00ab d\u00e9vier la pens\u00e9e logique et rationnelle \u00bb de sa victime pour obtenir d\u2019elle ce que l\u2019on souhaite. Et bien s\u00fbr, le choix des leviers doit \u00eatre adapt\u00e9 \u00e0 la situation et \u00e0 la cible. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"> Selon les travaux de Wason et Evan, mis en exergue par Kahneman et Tversky, la cognition humaine repose sur deux grands ensembles de processus cognitifs :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Les processus du syst\u00e8me 1, rapides et automatiques, qui comprennent les processus d\u00e9bouchant sur une pens\u00e9e intuitive.<\/li><li>Les processus du syst\u00e8me 2, lents et contr\u00f4l\u00e9s, qui regroupent les processus cognitifs amenant \u00e0 une pens\u00e9e analytique. <\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">On parle alors de <strong>Biais Heuristique<\/strong> : les informations qui sont r\u00e9p\u00e9t\u00e9es et auxquelles nous adh\u00e9rons fortement deviennent des r\u00e9ponses intuitives.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et de <strong>Biais Analytique<\/strong>, par lequel nous essaierons de justifier nos r\u00e9ponses en cherchant d\u2019autres donn\u00e9es qui confortent nos croyances tandis que les informations contradictoires seront \u00e9cart\u00e9es ou interpr\u00e9t\u00e9es dans le sens de nos croyances.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et \u00e9videmment, c\u2019est en abusant du biais heuristique que les meilleures attaques par ing\u00e9nierie sociale fonctionnent. <\/p>\n\n\n\n<h3 class=\"wp-block-heading\"> Quelques exemples de biais <\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"> Tous les sentiments peuvent \u00eatre utilis\u00e9s comme leviers d\u2019influence. Le choix des biais employ\u00e9s par le pirate va \u00eatre m\u00fbrement r\u00e9fl\u00e9chi et devra s\u2019adapter \u00e0 la situation et \u00e0 la victime.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour cela, il prendra le temps n\u00e9cessaire \u00e0 la r\u00e9colte d\u2019informations sur le web, \u00e0 d\u00e9faut ou en compl\u00e9ment il tentera la manipulation t\u00e9l\u00e9phonique (extorsion d\u2019information), par mail, sur les r\u00e9seaux sociaux et peut m\u00eame \u00eatre amen\u00e9 \u00e0 user de manipulation directe (acc\u00e8s physique \u00e0 des installations).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Plus le pirate sera spontan\u00e9, naturel, entra\u00een\u00e9, plus facilement il obtiendra les informations.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Souvenez-vous de Mitnick ou de Chikli\u2026 Ils sont les exemples m\u00eame des \u00abparfaits \u00bb manipulateurs. La plupart du temps les manipulateurs n\u2019ont pas besoin de connaitre les quelques 250 biais r\u00e9f\u00e9renc\u00e9s aujourd\u2019hui. Ils n\u2019en utilisent que quelques-uns. Et les ma\u00eetrisent \u00e0 la perfection.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voici les plus r\u00e9currents auxquels vous avez peut-\u00eatre \u00e9t\u00e9 d\u00e9j\u00e0 vous-m\u00eame confront\u00e9(e) : <\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>\u00ab Laissez-moi vous aider \u00bb, l\u2019effet Benjamin Franklin ou le principe de r\u00e9ciprocit\u00e9<\/strong>. (Ce biais cognitif a \u00e9t\u00e9 \u00e9tudi\u00e9 notamment par Robert Cialdini) Chacun de nous se sent oblig\u00e9 de rembourser ou rendre ce qu&rsquo;ils ont re\u00e7u des autres. Le pirate va tout faire pour vous rendre un service et vous demandera, un jour, de lui rendre en retour un service. <\/li><li><strong>Le principe de contraste<\/strong> (dans le milieu de la vente on parle de \u2018porte dans le nez\u2019) : Le pirate va donc ouvrir une conversation en demandant quelque chose d&rsquo;extr\u00eame. Alors que la victime r\u00e9pondra forc\u00e9ment \u00ab non \u00bb, elle \u00abse retirera\u00bb pour une seconde demande plus \u00abraisonnable\u00bb. En demandant quelque chose de peu contraignant dans un second temps, la personne aura l\u2019impression que cette nouvelle demande n\u2019est pas si difficile \u00e0 accorder, comparativement \u00e0 la demande initiale et le fait qu\u2019elle ait refus\u00e9 lui donnera un sentiment de devoir accepter la deuxi\u00e8me demande, et aura l\u2019impression de se \u2018racheter\u2019. <\/li><li><strong>\u00ab Instaurer la confiance \u00bb<\/strong> : Le manipulateur anticipe la suspicion et la r\u00e9sistance. Il transforme la m\u00e9fiance en confiance. Il pr\u00e9voit les futures questions de sa victime. Pour ne jamais \u00eatre pris au d\u00e9pourvu, le manipulateur va tout pr\u00e9parer en avance de phase pour ainsi conforter sa victime dans le fait que tout est bien sous contr\u00f4le. L\u2019attaquant exploite ici le principe de l\u2019appropriation : les gens sont plus susceptibles de se conformer aux demandes de ceux qu&rsquo;ils aiment, appr\u00e9cient, croient bien conna\u00eetre. <\/li><li><strong>Sugg\u00e9rer indirectement<\/strong> : Quand une id\u00e9e vient de soi, on est beaucoup plus dispos\u00e9 \u00e0 r\u00e9aliser ce qu\u2019on nous a demand\u00e9. Le pirate sugg\u00e8re \u00e0 sa future victime de l\u2019aider, sans le dire express\u00e9ment, ainsi la victime va fort probablement penser que l\u2019initiative vient d\u2019elle, et donc elle acceptera de rendre service. <\/li><li><strong>\u00ab La culpabilit\u00e9, la compassion, l\u2019intimidation \u00bb<\/strong> : La serviabilit\u00e9 constitue un r\u00e9el point faible qu\u2019un manipulateur exploitera tr\u00e8s souvent. En utilisant, par exemple, le principe de l\u2019autorit\u00e9, les gens suivent d\u2019autres qui semblent savoir ce qu\u2019ils font (courriels de phishing pour donner l&rsquo;impression qu&rsquo;ils ont \u00e9t\u00e9 envoy\u00e9s par des organismes faisant autorit\u00e9). <\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"> On le comprend ais\u00e9ment, cette r\u00e9alit\u00e9 de l\u2019exploitation des biais cognitifs met l\u2019humain au centre de la cha\u00eene de s\u00e9curit\u00e9 et l\u2019identifie clairement comme le maillon le plus faible. Et l\u2019\u00e9mergence et la d\u00e9mocratisation de l\u2019intelligence artificielle renforce encore la menace en offrant aux attaquants des possibilit\u00e9s de cr\u00e9ation de leurres plus complexes, immersifs et coh\u00e9rents. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\"> Et enfin, comment \u00e7a peut fonctionner ? <\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"> C\u2019est effectivement la question l\u00e9gitime que l\u2019on peut se poser : comment peut-on encore aujourd\u2019hui c\u00e9der \u00e0 ce genre d\u2019attaques ? <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"> On a vu que la manipulation psychologique \u00e9tait le moyen, mais avec quel support ? Si l\u2019acc\u00e8s physique \u00e0 la victime n\u2019est pas toujours possible, l\u2019acc\u00e8s virtuel lui l\u2019est quasiment toujours. Il va donc falloir utiliser des techniques plus ou moins avanc\u00e9es pour porter et supporter l\u2019attaque psychologique et l\u2019utilisation des biais cognitifs. Il existe un grand nombre de techniques, mais je vais me focaliser sur une en particulier, sans doute la plus connue et la plus r\u00e9pandue, encore de nos jours. <\/p>\n\n\n\n<h3 class=\"wp-block-heading\"> Le phishing et ses variantes<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Commen\u00e7ons par d\u00e9finir ce qu\u2019est le \u00ab phishing \u00bb techniquement : \u00ab Phishing = fishing + phreaking \u00bb, c\u2019est-\u00e0-dire \u00ab P\u00eache + Piratage de lignes t\u00e9l\u00e9phoniques \u00bb.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Plus globalement, le phishing (ou hame\u00e7onnage) est une forme d\u2019escroquerie, par email ou par t\u00e9l\u00e9phone, qui consiste \u00e0 prendre l\u2019identit\u00e9 d\u2019une personne ou d\u2019une entreprise connue et\/ou reconnue pour inciter le ou les destinataires \u00e0 fournir des informations susceptibles de rapporter de l\u2019argent ou de fournir des informations dites confidentielles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si l\u2019on fait un \u00e9tat des attaques par phishing sur l\u2019ann\u00e9e 2018, le bilan est alarmant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur pr\u00e8s de 300 milliards de mails \u00e9chang\u00e9s par jour, pr\u00e8s de 65% sont des spams, soit environ 195 milliards\u2026 et plus de 500 millions de ces spams sont des emails de phishing !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aujourd\u2019hui, on consid\u00e8re que pr\u00e8s de 150 millions de personnes r\u00e9pondent quotidiennement \u00e0 des emails de phishing, et que 80% des entreprises dans le monde sont touch\u00e9es. Montant total de la perte estim\u00e9e\u2026 12 milliards de dollars (pr\u00e8s de 11 milliards d\u2019euros).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ces chiffres donnent le vertige !<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et il existe quelques variantes \u00e0 cette technique, qui permettent aux attaquants de diversifier le support d\u2019attaque, et donc d\u2019augmenter sa surface.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si le phishing permet d\u2019adresser un grand nombre de destinataires avec peu de personnalisation, il est n\u00e9cessaire parfois pour les attaquants d\u2019aller plus loin et de donner plus de cr\u00e9dibilit\u00e9 \u00e0 leur arnaque. Il s\u2019agit alors d\u2019attaque par \u00ab Spear Phishing \u00bb, appel\u00e9e aussi harponnage. L\u2019attaque est cibl\u00e9e, personnalis\u00e9e, et souvent quasi invisible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">On pourra \u00e9galement citer SMISHING (SMS Phishing), le VISHING (Voice Phishing) et une technique qui fonctionne \u00e9galement tr\u00e8s bien, le Hard Phishing (appel\u00e9e aussi USB Drop). <\/p>\n\n\n\n<figure class=\"wp-block-image is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-2.png\" alt=\"\" class=\"wp-image-86\" width=\"448\" height=\"359\" srcset=\"https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-2.png 873w, https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-2-300x241.png 300w, https:\/\/www.cybsec.fr\/wp-content\/uploads\/2019\/09\/image-2-768x616.png 768w\" sizes=\"auto, (max-width: 448px) 85vw, 448px\" \/><figcaption> Illustration de Patrick Chappatte, dans \u00ab International Herald Tribune \u00bb <\/figcaption><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\"> Comment reconna\u00eetre une tentative de phishing ? <\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"> Un des exemples les plus connus est le courrier \u00e9lectronique qui vous invite \u00e0 vous connecter \u00e0 un site de banque, un site commercial ou un site de paiement comme Paypal. Le pr\u00e9texte utilis\u00e9 est souvent le m\u00eame : on vous demande, pour des raisons de s\u00e9curit\u00e9, de mettre \u00e0 jour vos donn\u00e9es personnelles, de changer votre code confidentiel ou bien de r\u00e9gulariser une facture impay\u00e9e. Dans cet email, il y aura toujours un lien qui conduira \u00e0 un site pirate, copie visuellement quasi parfaite, afin de r\u00e9cup\u00e9rer vos donn\u00e9es confidentielles. <\/p>\n\n\n\n<h3 class=\"wp-block-heading\"> Comment r\u00e9agir face au phishing ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ne r\u00e9pondez jamais \u00e0 ce type de courrier et pr\u00e9venez le site usurp\u00e9 au plus vite en lui faisant suivre ce message.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ne cliquez jamais sur les liens des messages qui vous semblent suspects.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ne r\u00e9cup\u00e9rez ou visionnez jamais les pi\u00e8ces jointes des courriers \u00e9tranges. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Assurez-vous lors des sessions Internet de la s\u00e9curit\u00e9 et de l\u2019authenticit\u00e9 du site sur lequel vous \u00eates, en rep\u00e9rant par exemple, le cadenas vert sur la barre de navigation.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tapez vous-m\u00eame l&rsquo;adresse des sites institutionnels (imp\u00f4ts, assurance maladie, CAF, etc\u2026) et des sites les plus importants (banque, fournisseurs d\u2019\u00e9nergie, sites de paiements\u2026).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Faites aussi attention aux messages vous incitant \u00e0 appeler votre banque : prenez le temps de v\u00e9rifier le num\u00e9ro de t\u00e9l\u00e9phone.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Signalez les tentatives d&rsquo;escroquerie sur le site Internet d\u2019assistance aux victimes d\u2019actes de cybermalveillance (https:\/\/www.cybermalveillance.gouv.fr\/).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et quoi qu\u2019il arrive, soyez toujours vigilants. <\/p>\n\n\n\n<h2 class=\"wp-block-heading\"> Pour finir<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019humain \u00e9tant le maillon le plus faible de toute la cha\u00eene de s\u00e9curit\u00e9, l\u2019ing\u00e9nierie sociale a encore aujourd\u2019hui de grandes et belles ann\u00e9es \u00e0 vivre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et puis comme je l\u2019ai dit un peu plus t\u00f4t, l\u2019arriv\u00e9e de l\u2019intelligence artificielle permet de cr\u00e9er des leurres num\u00e9riques de plus en plus avanc\u00e9s, r\u00e9alistes et cr\u00e9dibles. L\u2019environnement num\u00e9rique dans lequel chacun de nousse trouve est de plus en plus hostile, et il devient particuli\u00e8rement compliqu\u00e9 de faire le bon choix.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les donn\u00e9es personnelles sont le Graal de chaque pirate informatique, et ce bien plus que des plans d\u2019avions. Un num\u00e9ro de carte vitale et une identit\u00e9 compl\u00e8te valent bien plus que plusieurs milliers de num\u00e9ro de cartes bancaires.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019enjeu individuel est d\u00e9sormais de savoir d\u00e9celer le faux pour prot\u00e9ger le vrai et il devient urgent de changer le paradigme : agir pour ne plus subir. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"https:\/\/www.linkedin.com\/in\/nathalie-granier-6086a87b\/\"> Nathalie GRANIER<\/a><\/strong> \u2013 Cyber-Psychologue, experte en Threat Intelligence <\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h4 class=\"wp-block-heading\"> R\u00e9f\u00e9rences<\/h4>\n\n\n\n<ul class=\"wp-block-list\"><li>TZU Sun, l\u2019art de la guerre &#8211; Coll Mille et une nuits &#8211; 1996<\/li><li>Mitnick, l\u2019art de la supercherie &#8211; Coll CampusPress &#8211; 2005<\/li><li>SELLAMI St\u00e9phane et LEPLONGEON Marc, Faux Le Drian : une arnaque spectaculaire &#8211; Le Point, Avril 2018, https:\/\/www.lepoint.fr\/faitsdivers\/exclusif-l-escroc-gilbert-chikli-futur-repenti-23-04-2018-2212668_2627.php<\/li><li>KAHNEMAN Daniel, Syst\u00e8me 1 \/ Syst\u00e8me 2 &#8211; Les Deux Vitesses De La Pens\u00e9e &#8211; Coll Flammarion &#8211; 2012<\/li><li>CIALDINI Robert, Influence et manipulation : Comprendre et ma\u00eetriser les m\u00e9canismes et les techniques de persuasion &#8211; Coll First Editions 2004<\/li><li>Rapport Verizon \u00ab\u00a0Databreach Investigation\u00a0\u00bb &#8211; 2019<\/li><li>The Evolution of Cyber Threat Intelligence (CTI): SANS CTI Survey 2019 <\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Depuis la nuit des temps, la supercherie est un art qu\u2019il faut savoir ma\u00eetriser pour gagner des guerres. C\u2019\u00e9tait d\u2019ailleurs l\u2019un des points cl\u00e9s \u00e9voqu\u00e9s par Sun Tzu, dans son \u00ab Art de la Guerre \u00bb dont il dit qu\u2019il est enti\u00e8rement \u00ab bas\u00e9 sur la duperie. \u00bb Sun Tzu n\u2019imaginait sans doute pas qu\u2019avec &hellip; <a href=\"https:\/\/www.cybsec.fr\/index.php\/2019\/09\/16\/penser-en-biais-pour-comprendre-les-attaques-par-ingenierie-sociale\/\" class=\"more-link\">Continuer la lecture<span class=\"screen-reader-text\"> de &laquo;&nbsp;Penser en \u00ab biais \u00bb \u2026 pour comprendre les attaques par ing\u00e9nierie sociale&nbsp;&raquo;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_exactmetrics_skip_tracking":false,"_exactmetrics_sitenote_active":false,"_exactmetrics_sitenote_note":"","_exactmetrics_sitenote_category":0,"footnotes":""},"categories":[7],"tags":[5,4,3,6],"class_list":["post-76","post","type-post","status-publish","format-standard","hentry","category-social-engineering","tag-cybersecurite","tag-cybersecurity","tag-infosec","tag-social"],"_links":{"self":[{"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/posts\/76","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/comments?post=76"}],"version-history":[{"count":10,"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/posts\/76\/revisions"}],"predecessor-version":[{"id":90,"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/posts\/76\/revisions\/90"}],"wp:attachment":[{"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/media?parent=76"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/categories?post=76"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.cybsec.fr\/index.php\/wp-json\/wp\/v2\/tags?post=76"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}