Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Phishing

[!toc] Table of Contents

Le phishing par e-mail ou SMS est généralement plutôt associé aux arnaques, mais des acteurs étatiques utilisent aussi souvent le phishing pour infecter des cibles avec des malwares.

[!warning] {static}

En fait, le phishing est l’une des causes les plus fréquentes de fuite de données.

Il y a quelques points à garder en tête ici. Les malwares « one-click », où les personnes doivent cliquer activement sur un lien ou télécharger quelque chose pour que leur appareil soit infecté, coûtent beaucoup moins cher que les solutions « zero-click », où des appareils peuvent être infectés sans autre action de la part de la personne utilisatrice.

De plus, les attaques de phishing sont relativement difficiles à retracer. Si le phishing est découvert, on ne sait généralement pas clairement qui se trouve derrière l’attaque, ce qui place l’attaquant dans une position assez sûre.

Se faire prendre en train de poser secrètement des micros chez quelqu’un est beaucoup plus risqué et alerte les personnes concernées. Le phishing, en revanche, arrive tout le temps dans toutes nos boîtes de réception et n’éveille presque aucun soupçon.

Voici un exemple de faux liens créés grâce à une utilisation astucieuse de caractères Unicode. Peux-tu voir la différence entre les liens ? Quel lien mène à quelle page ?

[!example] Example 1 {static}

À titre exceptionnel, juste pour apprendre, tu peux maintenant cliquer sur les deux liens pour voir ce qui se passe. Ton intuition était-elle correcte ?

Le premier lien ne mène pas à codeberg.org, mais à esc-it.org. Le symbole @ est utilisé comme nom d’utilisateur. Cela ne devrait pas fonctionner s’il y a un / avant le @, mais le premier lien contient des caractères Unicode qui ne sont pas des barres obliques « normales ».

Certains navigateurs affichent même un avertissement pour le lien incorrect, comme ici dans Firefox :

Une fenêtre pop-up dans Firefox avertit que nous sommes sur le point de nous connecter à un site web qui ne demande pas de connexion. Cela pourrait être une tentative de nous tromper. Veuillez confirmer que « esc-it.org » est bien la page que vous voulez visiter.

Chromium, par exemple, n’affiche pas un tel avertissement.

Ce qui se remarque dans les liens, c’est qu’il y a un domaine à la fin (…@<esc-it.org>). Cependant, ce n’est pas un signe clair de faux lien, et cela devient de plus en plus difficile à détecter avec des domaines de premier niveau qui changent sans cesse. Voici un exemple avec une extension « .zip » : il pourrait donc s’agir soit d’un fichier .zip, soit d’un domaine .zip :

Avertissement : le premier lien mène à un domaine (1312.zip) qui ne nous appartient pas. Cela signifie que nous ne savons pas ce qui s’y passe. Donc, ne visite pas ce lien sauf si tu sais exactement ce que tu fais.

[!example] Example 2 {static}

Ici aussi, le premier lien ne mène pas à un fichier zip sur codeberg.org, alors que le second oui. Aucun avertissement n’apparaît ici non plus, car le domaine n’existe pas encore.

[!info] Conclusion {static}

  • Ne clique pas sur les liens suspects
  • Interroge-toi sur l’origine du lien. Est-il plausible que cette « adresse » m’envoie précisément ce lien ?
    • Mieux vaut prévenir que guérir - cherche la page avec des méthodes vérifiables. Enregistre les liens d’origine dans tes gestionnaires de mots de passe, dans les favoris de ton navigateur, ou utilise des moteurs de recherche.
  • En cas de doute, saisis les liens manuellement.
  • Cependant, cela n’aidera pas si le lien lui-même est faux. [systeml1.org], par exemple, te mènera de nouveau vers le mauvais site web. Reviens au point ci-dessus pour déterminer la bonne URL.