Skip to content

Ne mordez pas à l'hameçon : comment éviter les emails de phishing à Halloween

Les campagnes de phishing connaissent un pic autour d'Halloween. Voici comment les attaquants utilisent les thèmes saisonniers pour piéger les utilisateurs — et comment protéger votre organisation.

Red Sift
Published: October 28, 2021·Updated: March 18, 2024·6 min read

La saison effrayante est arrivée. Mais pendant que nous sommes occupés à sculpter des citrouilles, à porter des chapeaux de sorcière et à accrocher des squelettes phosphorescents, quelque chose de bien plus sinistre se cache dans l'ombre. Le redoutable email de phishing.

Les cybercriminels ne prennent jamais de pause dans l'envoi massif de faux emails aux boîtes de réception des consommateurs, quelle que soit la période de l'année, et ils utiliseront probablement cette fête effrayante et la hausse des ventes d'Halloween comme une nouvelle occasion de déverser des escroqueries par phishing sur des victimes sans méfiance.

Pour vous aider à éviter des scénarios de cybercriminalité terrifiants cet Halloween et à protéger vos informations personnelles, votre compte bancaire, votre carte de crédit et votre matériel, voici quelques conseils sur ce qu'il ne faut pas croire dans les emails de phishing pour cette veille de la Toussaint.

Les cybercriminels peuvent porter des déguisements convaincants

Tout le monde sait que les domaines mal imités (par exemple face-bo0k.com) sont suspects, mais un email provenant d'une adresse qui correspond exactement au domaine d'une entreprise est toujours sûr, non ? Faux.

L'usurpation exacte de domaine – lorsqu'un criminel usurpe le domaine d'une entreprise et envoie de faux emails en se faisant passer pour elle – représente un pourcentage effroyablement élevé des attaques de phishing réussies. Et les entreprises sont totalement exposées à ce déguisement criminel, à moins d'avoir mis en place une politique DMARC solide. Une fois entièrement configuré, DMARC (Domain-Based Message Authentication, Reporting, & Conformance) est le seul protocole d'authentification des emails qui empêche l'usurpation exacte de domaine.

Mais de manière terrifiante, en mai 2021, seulement 6 % des plus grands détaillants mondiaux étaient entièrement conformes à DMARC, ce qui signifie que les 94 % restants pourraient être usurpés à tout moment, et un email de phishing provenant de leur domaine pourrait bientôt se glisser dans votre boîte de réception.

Ne présumez donc pas qu'un email est légitime simplement parce qu'il provient du domaine exact d'une entreprise. En cas de doute, il est préférable de signaler l'email à votre équipe de sécurité. Vous pouvez également vérifier si une entreprise est conforme à DMARC ici.

Et si vous craignez que votre adresse email personnelle soit usurpée, ne vous inquiétez pas. DMARC a été largement adopté par la plupart des fournisseurs de messagerie (y compris Google, Yahoo et Microsoft), ce qui signifie que la majorité des boîtes de réception des consommateurs dans le monde sont protégées.

Attention ! Ne cliquez pas sur des liens ou des pièces jointes suspects

En matière de conseils pour repérer les emails de phishing, celui-ci est un classique mais toujours pertinent. Les attaques de phishing deviennent de plus en plus sophistiquées, de nombreux escrocs utilisant « l'ingénierie sociale » et le « spear phishing » pour inciter les victimes à mordre à l'hameçon. Mais la plupart des emails de phishing utilisent encore un lien frauduleux ou un fichier malveillant pour accéder à des informations privées ou à de l'argent. En cas de doute, ne cliquez pas et signalez immédiatement l'email à votre équipe de sécurité. S'il s'agit d'un email adressé à votre adresse personnelle, essayez de trouver un autre moyen d'accéder aux informations partagées dans l'email, par exemple en accédant directement à la page d'accueil de l'entreprise.

Il convient de rappeler que les scanners de fichiers basés sur des règles plus traditionnels et les technologies de détection du spam ne peuvent faire qu'une partie du travail pour empêcher les éléments malveillants d'atterrir dans votre boîte de réception. Votre entreprise devrait donc également mettre en place une formation de sensibilisation à la sécurité et – idéalement – une protection avancée contre les menaces pour aider à empêcher les employés de se laisser piéger par un clic.

Double, double, peine et trouble, vérifiez bien deux fois l'adresse d'expéditeur

Bien que de nombreux attaquants usurpent des domaines exacts pour envoyer leurs escroqueries de phishing, certains s'appuient toujours sur des « domaines similaires » pour cibler leurs victimes. Cette forme d'usurpation d'email consiste à utiliser une marque connue ou réputée (par exemple facebook.com) et à la modifier légèrement pour inciter le destinataire à cliquer (par exemple facebo0k.com). Vous voyez la différence ? C'est parfois plus difficile à repérer qu'on ne le pense, surtout lorsqu'on est pressé.

Pour éviter de tomber dans les griffes de ces escrocs sournois cet Halloween, nous vous recommandons de toujours vérifier deux fois le nom de domaine de l'expéditeur et l'adresse « de ». S'ils paraissent suspects, c'est probablement parce qu'ils le sont.

Est-ce un tour ?

La compromission d'email professionnel (Business Email Compromise) est un grand succès auprès des cyberattaquants. Cela se produit lorsque l'email prétend provenir de votre PDG, d'un membre senior du personnel, ou d'une autre personne importante au sein de votre entreprise. Ces emails débordent souvent d'urgence. Là encore, ce type d'escroquerie est le plus efficace lorsque l'entreprise ciblée n'est pas protégée par DMARC, ce qui signifie que l'attaquant peut usurper son domaine exact et qu'il est très difficile pour la victime de détecter la fraude.

Il est étonnant de voir combien de personnes se laissent piéger par un email prétendant provenir de leur « PDG » ou de leur « banque » dans le feu de l'action. Mais lorsque vous recevez l'un de ces emails de manière inattendue, il est important de prendre du recul et de vous demander s'il a réellement du sens compte tenu du contexte. Est-il en lien avec des conversations que vous avez eues récemment ? L'expéditeur présumé s'exprime-t-il habituellement de cette manière ? Coïncide-t-il avec quelque chose qui se passe déjà dans l'entreprise ? Et pourquoi cette urgence ?

Si vous avez des doutes, il est conseillé de vérifier auprès de la personne dont l'email prétend provenir, en personne ou par téléphone – puis de le signaler à votre équipe informatique s'il ne provient pas réellement d'elle.

Laissez faire les experts

Nous espérons vous avoir donné des conseils utiles pour rester en sécurité dans votre boîte de réception cet Halloween. Mais chez Red Sift, nous ne pensons pas que ce soit uniquement à l'individu de repérer les signes d'une attaque de phishing, alors que la technologie peut aider à mieux accomplir cette tâche. Découvrez ci-dessous nos produits de sécurité des emails et ce que nous proposons.

Red Sift
Red Sift