Le piratage psychologique est maintenant considéré comme l’un des moyens les plus efficaces de compromettre les systèmes, souvent encore plus efficaces que l’exploitation technique avancée. Ces attaques se produisent lorsque les auteurs de menace manipulent ou trompent pour exercer de la pression ou duper les utilisatrices et utilisateurs pour qu’ils prennent des mesures qui compromettent la sécurité personnelle ou organisationnelle. Les auteurs de menace usurpent souvent l’identité de personnes de confiance ou d’organisations réputées et recueillent fréquemment des renseignements accessibles au public, y compris sur les médias sociaux, afin de créer des messages adaptés et crédibles.
Ces attaques peuvent être lancées au moyen de courriels, de messages texte, d’appels téléphoniques, d’outils de collaboration ou de médias sociaux. Elles peuvent également employer des codes QR ou des sites Web contrefaits et impliquent souvent des demandes de modification de mots de passe ou de renseignements donnant accès au système. Une fois l’accès obtenu, les auteurs de menace sont en mesure de voler les renseignements commerciaux et financiers de l’organisation, de compromettre les comptes utilisateur et éventuellement de déployer un maliciel. N’importe qui, à n’importe quel niveau au sein d’une organisation, peut être ciblé, il est donc essentiel de reconnaître ces tactiques pour s’en prémunir et protéger les réseaux, les systèmes et les données sensibles.
Sur cette page
Attaques et techniques de piratage psychologique
Les attaques de piratage psychologique reposent sur la tromperie, l’influence et l’usurpation d’identité pour obtenir de l’information, un accès ou des avantages. Ces techniques reflètent la façon dont les auteurs de menace conçoivent et exécutent leurs tactiques, qui combinent souvent plusieurs approches. L’intelligence artificielle (IA) rend le piratage psychologique plus efficace en permettant la création de messages d’hameçonnage très réalistes, de leurres personnalisés et l’usurpation d’identité hypertruquée de personnes de confiance. Ces outils réduisent les signaux d’avertissement traditionnels et permettent aux pirates d’exploiter la confiance à grande échelle, ce qui consolide le rôle du piratage psychologique en tant que principale méthode pour exécuter une intrusion.
Les sections suivantes décrivent trois tactiques courantes utilisées par les auteurs de menace :
- Se faire passer pour des personnes ou des organisations de confiance
- Manipuler le comportement au moyen de scénarios fabriqués ou de pressions émotionnelles
- Utiliser l’IA pour améliorer le réalisme, la personnalisation ou l’échelle de l’activité trompeuse
Attaques fondées sur l’usurpation d’identité
Ces attaques reposent sur l’imitation de personnes, d’organisations et de méthodes de communication de confiance pour qu’elles semblent légitimes, y compris par l’entremise de comptes internes ou de partenaires compromis. Les auteurs de menace utilisent des noms, des messages et des canaux familiers pour passer inaperçus dans l’activité normale et augmenter la probabilité que leurs demandes soient acceptées. L’objectif est d’inciter l’utilisatrice ou utilisateur à prendre une mesure avantageuse pour l’attaquant, comme transférer des fonds, modifier des renseignements de paiement, divulguer des renseignements sensibles ou exécuter une tâche qui permet un accès non autorisé ou une fraude.
Hameçonnage
L’hameçonnage est une tactique dans laquelle les auteurs de menaces envoient des messages qui semblent provenir d’une source fiable. Ces messages sont souvent diffusés à grande échelle et peuvent tenter d’inciter les destinataires à communiquer des renseignements sensibles ou à prendre des mesures, comme changer un mot de passe, cliquer sur des liens malveillants ou ouvrir des pièces jointes malveillantes qui semblent légitimes. Pour plus d’informations, consultez notre publication Ne mordez pas à l’hameçon : Reconnaître et prévenir les attaques par hameçonnage (ITSAP.00.101).
Harponnage
Le harponnage est une forme d’hameçonnage plus ciblée dans laquelle les attaques sont dirigées vers une personne ou un petit groupe précis. Ces messages comprennent souvent des détails personnalisés qui les rendent plus convaincants.
Chasse à la baleine (Whaling)
La chasse à la baleine désigne les attaques d’hameçonnage visant les hautes dirigeantes et hauts dirigeants d’une organisation, comme les PDG ou les cadres, dans le but de faciliter les transactions financières frauduleuses, comme les paiements non autorisés ou les virements bancaires.
Hameçonnage par message texte (SMS)
L’hameçonnage par message texte est une attaque déclenchée par le biais de service d’envoi de messages courts (SMS) ou de textos. Les auteurs de menace envoient des messages frauduleux conçus pour vous inciter à révéler de l’information sensible, comme des justificatifs d’ouverture de session ou des renseignements bancaires.
Hameçonnage par code QR (Quishing)
L’hameçonnage par code QR se produit lorsqu’une attaque par hameçonnage implique la lecture d’un code QR qui dirige une personne vers un site Web malveillant une fois ce code numérisé.
Hameçonnage vocal (Vishing)
L’hameçonnage vocal est une attaque par hameçonnage exécutée par le biais d’un message vocal ou d’un appel vocal envoyé à un téléphone filaire, à un téléphone cellulaire ou à une voix sur IP. Les auteurs de menaces peuvent usurper des numéros, déguiser leur voix ou utiliser l’IA pour imiter des personnes de confiance. Pour en savoir plus, consultez notre publication Qu’est-ce que l’hameçonnage vocal? (ITSAP.00.102).
Hameçonnage par consentement
L’hameçonnage par consentement se produit lorsqu’un auteur de menace envoie une demande d’autorisation d’application malveillante d’apparence légitime. Si elle est approuvée, la demande permet à l’attaquant d’accéder au compte ou aux données sans qu’il soit nécessaire d’entrer un mot de passe.
Détournement de chaînes de courriels
Le détournement de chaînes de courriels est une attaque au cours de laquelle un auteur de menace accède à un compte de courriel et s’insère dans une conversation existante. L’auteur de menace répond en s’insérant dans une conversation afin de paraître légitime et d’augmenter les chances que la demande soit perçue comme digne de confiance.
Compromission de courriels ou de communications d’entreprise
La compromission de courriels ou de communications d’entreprise est une attaque au cours de laquelle un auteur de menace personnifie une personne de confiance, comme une ou un superviseur, une ou un collègue ou une ou un partenaire d’affaires. L’objectif est d’inciter la ou le destinataire à virer des fonds, à révéler des renseignements sensibles ou à prendre une mesure qui profite à l’attaquant.
Techniques basées sur la manipulation
Les approches suivantes visent à influencer les décisions ou les comportements au moyen de fausses promesses, de pressions émotionnelles ou de situations fabriquées. Les auteurs de menace créent des textes, des incitatifs ou des avertissements convaincants pour guider les utilisateurs dans la prise de mesures qui appuient leurs objectifs. Ces techniques fonctionnent en tirant avantage de la confiance d’une personne ou en créant un sentiment d’urgence. Elles peuvent amener quelqu’un à réagir d’une manière qui révèle de l’information, permet l’accès ou crée des ouvertures pour nuire davantage.
Prétexte
Le prétexte est une technique qui permet à un auteur de menace d’utiliser un scénario ou un récit fabriqué comme prétexte pour communiquer avec la cible. Cette fausse justification est conçue pour faire en sorte que l’interaction semble raisonnable et crédible, pour établir la confiance au fil du temps et pour encourager la personne ciblée à partager des renseignements sensibles ou à fournir un accès.
Appâtage
L’appâtage est une attaque dans laquelle un auteur de menace convainc les utilisatrices et utilisateurs d’entreprendre une action, comme cliquer sur un lien malveillant, en offrant quelque chose d’attrayant comme une récompense ou un prix.
Notion donnant-donnant
La notion donnant-donnant correspond à un cas où un auteur de menace persuade les utilisatrices et utilisateurs de fournir des renseignements sensibles ou d’effectuer une tâche en échange d’un service ou d’un avantage promis.
Piège sentimental
Dans un piège sentimental, un auteur de menace construit une fausse relation amoureuse pour obtenir de l’argent ou des renseignements sensibles.
Alarmiciel
Les alarmiciels sont des attaques qui tentent de faire peur aux utilisatrices et utilisateurs pour leur faire croire que leur appareil ou leur réseau est à risque et les encourager à prendre des mesures nuisibles, comme cliquer sur un lien malveillant.
Attaque par demande d’authentification répétée
L’attaque par demande d’authentification répétée est une attaque dans laquelle un auteur de menace envoie des messages d’authentification multifacteur (AMF) répétés dans le but de fatiguer la cible. L’objectif est d’augmenter les chances que la cible approuve la demande.
Attaque par embuscade (Watering hole)
L’attaque par embuscade est une attaque qui se fait par l’intermédiaire de la compromission d’un site Web fiable, visité fréquemment par les membres d’un groupe précis, pour permettre aux attaquants d’installer des logiciels malveillants sur les appareils des visiteuses et visiteurs.
Attaques alimentées par l’intelligence artificielle
Les attaques suivantes utilisent l’IA pour créer des messages, des identités ou des médias convaincants qui soutiennent la tromperie. Les outils d’IA peuvent imiter les modèles de communication naturelle, générer un contenu synthétique réaliste ou reproduire la voix humaine avec précision. En augmentant la vitesse, l’échelle et la crédibilité des activités malveillantes, ces techniques améliorent les méthodes traditionnelles de piratage psychologique et les rendent plus difficiles à détecter.
Hameçonnage à grande échelle généré par l’IA
Cette attaque utilise des outils d’IA pour créer rapidement de grands volumes de messages d’hameçonnage personnalisés. Ces messages imitent souvent les styles d’écriture naturels, le langage organisationnel ou les modèles de communication connus pour augmenter la probabilité qu’on leur fasse confiance. Par conséquent, même les messages bien conçus doivent être traités avec prudence et vérifiés par des canaux de confiance.
Fraude à l’identité synthétique
Dans ce type d’attaque, l’IA est utilisée pour créer ou améliorer de fausses identités qui semblent légitimes et dignes de confiance. Ces identités peuvent combiner des détails réels et fabriqués pour permettre aux auteurs de menace d’accéder aux systèmes, aux services ou à l’information. C’est donc important de vérifier les identités à l’aide de processus établis plutôt que de se fier uniquement à l’apparence ou à la familiarité.
Hypertrucages
Cette méthode repose sur des images, des vidéos ou des fichiers audio générés par IA qui imitent avec précision une ou plusieurs personnes réelles. Ces médias fabriqués sont utilisés pour manipuler des conversations, se faire passer pour des personnes de confiance ou ajouter de la crédibilité à des demandes frauduleuses. Le contenu audio ou vidéo seul ne doit pas être considéré comme une preuve d’identité, surtout pour les demandes sensibles ou inhabituelles.
Clonage vocal
Cette technique utilise des modèles d’IA pour reproduire la voix d’une personne à l’aide de petits échantillons audio. Les voix clonées peuvent être utilisées dans des appels ou des messages vocaux pour se faire passer pour des personnes de confiance, contourner l’authentification vocale et appuyer des demandes frauduleuses ou non autorisées. Toute demande impliquant des actions sensibles doit être confirmée au moyen d’une deuxième forme de communication indépendante.
Attaques autonomes par IA agentive
Cette nouvelle catégorie de menaces utilise des agents d’IA autonomes pour effectuer des cycles de vie complets d’attaque avec peu ou pas d’implication humaine. Ces agents peuvent effectuer la reconnaissance, sélectionner des cibles, créer des personas crédibles et exploiter les vulnérabilités dans un processus continu. En surveillant le comportement de la victime en temps réel, les attaques dirigées par un tel agent peuvent ajuster automatiquement leur approche, en passant d’un courriel, d’un message texte ou d’un canal vocal à d’autres canaux lorsqu’une tentative échoue. Cette adaptabilité rend ces attaques plus difficiles à détecter et à perturber.
Cycle de vie du piratage psychologique
Les pirates suivent habituellement un modèle constant lors du déploiement d’attaques par piratage psychologique. La compréhension du déroulement de ces étapes peut aider à soutenir les activités de sensibilisation et à renforcer les défenses organisationnelles.
Les étapes courantes d’une attaque par piratage psychologique sont décrites dans la section suivante. Chaque étape fournit un exemple des mesures qu’un auteur de menace peut prendre.
L’appât
Les auteurs de menace font des recherches sur leurs cibles à divers niveaux pour recueillir des informations et rédiger des messages convaincants. Ce ciblage peut aller d’approches générales, comme l’envoi de messages par l’entremise de plateformes de médias sociaux, à des efforts plus ciblés visant une organisation, une équipe ou une personne précise. Cette étape initiale de collecte et d’analyse de l’information permet aux auteurs de menace de fabriquer un prétexte qui semble crédible, authentique et digne de confiance.
L’hameçon
Les auteurs de menace tentent d’attirer leurs cibles dans le stratagème en utilisant la familiarité, la sympathie, l’urgence, des menaces, des signaux d’autorité ou un ton informel. Ces déclencheurs psychologiques sont conçus pour abaisser les défenses et rendre la communication authentique. Par conséquent, les utilisatrices et utilisateurs peuvent être plus susceptibles de croire que la demande ou le scénario est légitime.
L’attaque
Les utilisatrices et utilisateurs peuvent être persuadés de fournir des renseignements sensibles ou de prendre des mesures nuisibles, comme cliquer sur un lien malveillant, ouvrir une pièce jointe ou modifier des mots de passe, qui donnent accès à un compte ou à un système. Ces actions permettent à l’auteur de la menace d’obtenir des justificatifs d’identité, des détails financiers ou d’autres renseignements qui pourraient être utilisés pour accéder aux réseaux, voler des données ou déployer des maliciels.
L’évasion
Une fois qu’un auteur de menace a obtenu l’information ou atteint son objectif, il se retire. Certains auteurs de menace peuvent tenter de faire taire la cible par des messages d’intimidation ou d’avertissement, tandis que d’autres disparaissent simplement pour éviter d’être détectés.
Les conséquences
À la suite de l’incident, les auteurs de menace peuvent continuer à bénéficier des renseignements volés. Ils peuvent réutiliser les justificatifs d’identité compromis pour accéder à d’autres comptes ou vendre des renseignements sensibles à d’autres. Ils pourraient également utiliser l’information ou les comptes pour cibler d’autres personnes. Ces activités peuvent étendre les conséquences au-delà de l’incident initial et créer un risque continu si elles ne sont pas prises en compte.
Comment repérer les menaces de piratage psychologique
Certains signaux d’avertissement apparaissent souvent dans les tentatives de piratage psychologique. Reconnaître ces signes peut aider à prévenir les actions nuisibles avant qu’elles ne se produisent.
Attention aux communications non sollicitées qui comportent :
- des pièces jointes
- des liens masqués
- des sites Web mystifiés
- des codes QR malveillants
- des pages de connexion
- des détails d’expéditeur qui ne concordent pas ou qui sont suspects
- des formulations menaçantes ou urgentes incitant à obtenir des renseignements personnels ou sensibles
Sachez que, même si les institutions financières et les organismes gouvernementaux peuvent communiquer avec vous par téléphone, message texte ou courriel, ils ne demanderont jamais de renseignements sensibles et ne fourniront jamais de liens pour accéder à votre compte. Faites preuve de prudence lorsque vous traitez des communications non sollicitées, particulièrement celles qui demandent un engagement ou une action.
Comment réagir aux attaques présumées de piratage psychologique
Une intervention rapide et coordonnée est essentielle lorsqu’un incident implique des tactiques trompeuses conçues pour manipuler des personnes ou compromettre des systèmes. Prenez des mesures immédiates en suivant les étapes ci-dessous pour limiter les dommages potentiels, confiner l’incident et réduire le risque de compromission :
- Ne répondez pas au message
- Enregistrez le message suspect aux fins d’examen et d’enquête
- Avisez immédiatement votre équipe des TI ou de sécurité
- Changez les mots de passe de tous les comptes qui pourraient être compromis
- Activez ou réinitialisez l’AMF
- Communiquez avec votre banque ou institution financière si vous avez partagé des renseignements sur un paiement ou des renseignements bancaires
- Exécutez une analyse antivirus si vous avez cliqué sur un lien, téléchargé un fichier ou installé un logiciel
- Surveillez de près tous les comptes pour détecter les ouvertures de session, les transactions ou les messages inhabituels
- Passez en revue et réduisez les renseignements personnels partagés en ligne afin de limiter le ciblage supplémentaire
Conseils pour vous protéger contre le piratage psychologique
Les attaques de piratage psychologique peuvent présenter des risques importants pour une organisation et peuvent perturber les opérations si l’environnement informatique est compromis. Les auteurs de menace exploitent souvent des conditions de travail courantes, comme les contraintes de temps, le travail à distance et les responsabilités basées sur les rôles. La prise des mesures de protection suivantes peut contribuer à renforcer la sécurité globale et à protéger votre organisation.
Contrôles administratifs
- Évitez de vous connecter à des sites Web à l’aide de liens qui vous sont envoyés par des courriels, des messages textes ou des messages non sollicités
- Fournissez une formation régulière aux employées et employés pour garantir qu’ils comprennent comment reconnaître les tentatives présumées de piratage psychologique et y réagir, et appliquez le principe du droit d’accès minimal pour limiter l’accès et réduire les répercussions potentielles
- Communiquez avec l’expéditeur par l’entremise de canaux vérifiés et hors bande (autres canaux) pour confirmer la légitimité des communications par courriel d’affaires ou pour régler une situation
- Inspectez soigneusement les liens en passant le curseur sur le localisateur de ressources uniformes (URL pour Uniform Resource Locator) pour confirmer que le domaine est correct et exempt de fautes d’orthographe, de caractères supplémentaires ou de sous-domaines inhabituels
- Limitez la quantité de renseignements personnels et professionnels partagés sur les plateformes de médias sociaux
Mesures de protection techniques
- Utilisez l’AMF résistante à l’hameçonnage sur tous les systèmes et comptes, en priorisant les systèmes les plus sensibles ou critiques afin de réduire le risque de compromission des comptes
- Activez le filtrage des pourriels et désactivez les macros intégrées dans les pièces jointes aux courriels
- Mettez en œuvre des outils de sécurité basés sur le réseau, comme un système protecteur de nom de domaine (DNS pour Domain Name System), le filtrage des adresses URL, l’inspection du contenu et l’inspection de sécurité de la couche de transport (TLS pour Transport Layer Security) ou du protocole SSL (pour Secure Sockets Layer) pour détecter et bloquer les activités malveillantes
- Installez des outils de sécurité, comme un antivirus, un antimaliciel, un antihameçonnage et des pare-feu de fournisseurs de confiance
- Activez les mises à jour et les correctifs automatiques pour les outils de sécurité et les systèmes d’exploitation de vos dispositifs.
- Concevez des réseaux avec des zones segmentées et un accès restreint pour minimiser les répercussions des incidents de cybersécurité
Surveillance et intervention
- Élaborez et mettez en œuvre un plan d’intervention en cas d’incident qui couvre les cyberincidents, dont les attaques par piratage psychologique
- Surveillez les activités et les accès inhabituels dans les systèmes financiers, infonuagiques et collaboratifs, et les systèmes d’identité
- Enregistrez la sauvegarde des renseignements hors ligne pour vous assurer qu’elle soit déconnectée de vos systèmes et du réseau
En signalant les activités en ligne suspectes et les messages frauduleux par l’entremise de nos ressources nationales de confiance, les personnes et les organisations peuvent aider à réduire les cybermenaces et à protéger les autres. Vous pouvez signaler un cyberincident sur le site Web du Centre pour la cybersécurité ou par message texte à 7726.
Pour en savoir plus
- Élaborer un plan d’intervention en cas d’incident (ITSAP.40.003)
- Offrir aux employés une formation sur mesure en cybersécurité (ITSAP.10.093)
- Utilisation de comptes personnels de médias sociaux au travail (ITSAP.00.066)
- Reconnaître les courriels malveillants (ITSAP.00.100)
- Étapes à suivre pour déployer efficacement l’authentification multifacteur (AMF) (ITSAP.00.105)
- Les outils de sécurité préventive (ITSAP.00.058)
- Sauvegarder et récupérer vos données (ITSAP.40.002)
- Facteurs relatifs à la sécurité à considérer pour les codes QR (ITSAP.00.141)