| Accueil | Plan du site | Français | English |
Le « spear phishing » est une déclinaison ingénieuse du « phishing » (hammeçonnage) traditionnel. Le raffinement de cette technique d hammeçonnage a vu le jour récemment (fin 2006, début 2007) et pourtant, elle a déjà fait un grand nombre victimes.
Dans les deux cas, le succès de lattaque réside au niveau des compétences du fraudeur à recréer un contexte rassurant pour la victime. Cependant, contrairement au « phishing », les résultats dune opération de « spear phishing » ne dépendent pas dune stratégie denvoi de courriels de masse mais bien dun ciblage dun nombre réduit de personnes (associations, entreprises, etc.) et de la capacité du fraudeur à manipuler les structures sociales dune organisation ; communément appelé « ingénierie sociale ».
Le fraudeur peut ainsi, avec un minimum dinformations recueillies sur des réseaux sociaux, des moteurs de recherches ou encore, au sein même de lorganisation ciblée, concevoir un faux courriel. Ce courriel, en apparence légitime, contient des informations « personnelles » de la victime, par exemple, nom, prénom, une adresse de correspondance provenant dun autre département de lentreprise, etc. Le courriel frauduleux est généralement accompagné dune pièce jointe ou dun lien capable de propager des virus au réseau de lentreprise, dinstaller des « keyloggers » (mouchards transmettant ainsi tout vos mots de passe), etc.
Cette technique de fraude pose actuellement de sérieux problèmes puisque contrairement au « phishing », les « anti-phishing plugins », les « spam filters » et les « firewalls » ne sont pas toujours en mesure dintercepter ces courriels puisque dans les faits, ils nont rien danormal… Même constat pour un employé insouciant qui ne discernera pas les différences, souvent trop subtiles, contenues dans le courriel. étant donné les limitations technologiques et linsouciance des victimes, une seule solution demeure : léducation. Afin de contrer ce type dattaque, la sensibilisation auprès de la population et la formation des employés, surtout ceux détenant des postes clés au sein de votre entreprise, est essentielle.
Depuis 2007, le « spear phishing » na cessé daugmenter faisant plus de 15 0001 victimes jusquà maintenant et atteignant des records pour les mois de mai et juin 2008. Nous sommes en droit de croire que cette tendance sest poursuivie et que sans innovation technologique ou sensibilisation plus soutenue de la part des gouvernements, des entreprises ou dassociations, tel que lISIQ, le « spear phishing » nen est quà ses balbutiements.
1 Selon Verisign, après avoir mené des enquêtes sur 66 des 15 000 cas, 95 % des attaques aurait été perpétrées par le crime organisé.