
Attaques et techniques de piratage psychologique
Les attaques de piratage psychologique reposent sur la tromperie, l’influence et l’usurpation d’identité pour obtenir de l’information, un accès ou des avantages. Ces techniques reflètent la façon dont les auteurs de menace conçoivent et exécutent leurs tactiques, qui combinent souvent plusieurs approches. L’intelligence artificielle (IA) rend le piratage psychologique plus efficace en permettant la création de messages d’hameçonnage très réalistes, de leurres personnalisés et l’usurpation d’identité hypertruquée de personnes de confiance. Ces outils réduisent les signaux d’avertissement traditionnels et permettent aux pirates d’exploiter la confiance à grande échelle, ce qui consolide le rôle du piratage psychologique en tant que principale méthode pour exécuter une intrusion.
Les sections suivantes décrivent trois tactiques courantes utilisées par les auteurs de menace :
- Se faire passer pour des personnes ou des organisations de confiance
- Manipuler le comportement au moyen de scénarios fabriqués ou de pressions émotionnelles
- Utiliser l’IA pour améliorer le réalisme, la personnalisation ou l’échelle de l’activité trompeuse
Attaques fondées sur l’usurpation d’identité
Ces attaques reposent sur l’imitation de personnes, d’organisations et de méthodes de communication de confiance pour qu’elles semblent légitimes, y compris par l’entremise de comptes internes ou de partenaires compromis. Les auteurs de menace utilisent des noms, des messages et des canaux familiers pour passer inaperçus dans l’activité normale et augmenter la probabilité que leurs demandes soient acceptées. L’objectif est d’inciter l’utilisatrice ou utilisateur à prendre une mesure avantageuse pour l’attaquant, comme transférer des fonds, modifier des renseignements de paiement, divulguer des renseignements sensibles ou exécuter une tâche qui permet un accès non autorisé ou une fraude.
Hameçonnage
L’hameçonnage est une tactique dans laquelle les auteurs de menaces envoient des messages qui semblent provenir d’une source fiable. Ces messages sont souvent diffusés à grande échelle et peuvent tenter d’inciter les destinataires à communiquer des renseignements sensibles ou à prendre des mesures, comme changer un mot de passe, cliquer sur des liens malveillants ou ouvrir des pièces jointes malveillantes qui semblent légitimes. Pour plus d’informations, consultez notre publication Ne mordez pas à l’hameçon : Reconnaître et prévenir les attaques par hameçonnage (ITSAP.00.101).
Harponnage
Le harponnage est une forme d’hameçonnage plus ciblée dans laquelle les attaques sont dirigées vers une personne ou un petit groupe précis. Ces messages comprennent souvent des détails personnalisés qui les rendent plus convaincants.
Chasse à la baleine (Whaling)
La chasse à la baleine désigne les attaques d’hameçonnage visant les hautes dirigeantes et hauts dirigeants d’une organisation, comme les PDG ou les cadres, dans le but de faciliter les transactions financières frauduleuses, comme les paiements non autorisés ou les virements bancaires.
Hameçonnage par message texte (SMS)
L’hameçonnage par message texte est une attaque déclenchée par le biais de service d’envoi de messages courts (SMS) ou de textos. Les auteurs de menace envoient des messages frauduleux conçus pour vous inciter à révéler de l’information sensible, comme des justificatifs d’ouverture de session ou des renseignements bancaires.
Hameçonnage par code QR (Quishing)
L’hameçonnage par code QR se produit lorsqu’une attaque par hameçonnage implique la lecture d’un code QR qui dirige une personne vers un site Web malveillant une fois ce code numérisé.
Hameçonnage vocal (Vishing)
L’hameçonnage vocal est une attaque par hameçonnage exécutée par le biais d’un message vocal ou d’un appel vocal envoyé à un téléphone filaire, à un téléphone cellulaire ou à une voix sur IP. Les auteurs de menaces peuvent usurper des numéros, déguiser leur voix ou utiliser l’IA pour imiter des personnes de confiance. Pour en savoir plus, consultez notre publication Qu’est-ce que l’hameçonnage vocal? (ITSAP.00.102).
Hameçonnage par consentement
L’hameçonnage par consentement se produit lorsqu’un auteur de menace envoie une demande d’autorisation d’application malveillante d’apparence légitime. Si elle est approuvée, la demande permet à l’attaquant d’accéder au compte ou aux données sans qu’il soit nécessaire d’entrer un mot de passe.
Détournement de chaînes de courriels
Le détournement de chaînes de courriels est une attaque au cours de laquelle un auteur de menace accède à un compte de courriel et s’insère dans une conversation existante. L’auteur de menace répond en s’insérant dans une conversation afin de paraître légitime et d’augmenter les chances que la demande soit perçue comme digne de confiance.
Compromission de courriels ou de communications d’entreprise
La compromission de courriels ou de communications d’entreprise est une attaque au cours de laquelle un auteur de menace personnifie une personne de confiance, comme une ou un superviseur, une ou un collègue ou une ou un partenaire d’affaires. L’objectif est d’inciter la ou le destinataire à virer des fonds, à révéler des renseignements sensibles ou à prendre une mesure qui profite à l’attaquant.
Techniques basées sur la manipulation
Les approches suivantes visent à influencer les décisions ou les comportements au moyen de fausses promesses, de pressions émotionnelles ou de situations fabriquées. Les auteurs de menace créent des textes, des incitatifs ou des avertissements convaincants pour guider les utilisateurs dans la prise de mesures qui appuient leurs objectifs. Ces techniques fonctionnent en tirant avantage de la confiance d’une personne ou en créant un sentiment d’urgence. Elles peuvent amener quelqu’un à réagir d’une manière qui révèle de l’information, permet l’accès ou crée des ouvertures pour nuire davantage.
Prétexte
Le prétexte est une technique qui permet à un auteur de menace d’utiliser un scénario ou un récit fabriqué comme prétexte pour communiquer avec la cible. Cette fausse justification est conçue pour faire en sorte que l’interaction semble raisonnable et crédible, pour établir la confiance au fil du temps et pour encourager la personne ciblée à partager des renseignements sensibles ou à fournir un accès.
Appâtage
L’appâtage est une attaque dans laquelle un auteur de menace convainc les utilisatrices et utilisateurs d’entreprendre une action, comme cliquer sur un lien malveillant, en offrant quelque chose d’attrayant comme une récompense ou un prix.
Notion donnant-donnant
La notion donnant-donnant correspond à un cas où un auteur de menace persuade les utilisatrices et utilisateurs de fournir des renseignements sensibles ou d’effectuer une tâche en échange d’un service ou d’un avantage promis.
Piège sentimental
Dans un piège sentimental, un auteur de menace construit une fausse relation amoureuse pour obtenir de l’argent ou des renseignements sensibles.
Alarmiciel
Les alarmiciels sont des attaques qui tentent de faire peur aux utilisatrices et utilisateurs pour leur faire croire que leur appareil ou leur réseau est à risque et les encourager à prendre des mesures nuisibles, comme cliquer sur un lien malveillant.
Attaque par demande d’authentification répétée
L’attaque par demande d’authentification répétée est une attaque dans laquelle un auteur de menace envoie des messages d’authentification multifacteur (AMF) répétés dans le but de fatiguer la cible. L’objectif est d’augmenter les chances que la cible approuve la demande.
Attaque par embuscade (Watering hole)
L’attaque par embuscade est une attaque qui se fait par l’intermédiaire de la compromission d’un site Web fiable, visité fréquemment par les membres d’un groupe précis, pour permettre aux attaquants d’installer des logiciels malveillants sur les appareils des visiteuses et visiteurs.
Attaques alimentées par l’intelligence artificielle
Les attaques suivantes utilisent l’IA pour créer des messages, des identités ou des médias convaincants qui soutiennent la tromperie. Les outils d’IA peuvent imiter les modèles de communication naturelle, générer un contenu synthétique réaliste ou reproduire la voix humaine avec précision. En augmentant la vitesse, l’échelle et la crédibilité des activités malveillantes, ces techniques améliorent les méthodes traditionnelles de piratage psychologique et les rendent plus difficiles à détecter.
Hameçonnage à grande échelle généré par l’IA
Cette attaque utilise des outils d’IA pour créer rapidement de grands volumes de messages d’hameçonnage personnalisés. Ces messages imitent souvent les styles d’écriture naturels, le langage organisationnel ou les modèles de communication connus pour augmenter la probabilité qu’on leur fasse confiance. Par conséquent, même les messages bien conçus doivent être traités avec prudence et vérifiés par des canaux de confiance.
Fraude à l’identité synthétique
Dans ce type d’attaque, l’IA est utilisée pour créer ou améliorer de fausses identités qui semblent légitimes et dignes de confiance. Ces identités peuvent combiner des détails réels et fabriqués pour permettre aux auteurs de menace d’accéder aux systèmes, aux services ou à l’information. C’est donc important de vérifier les identités à l’aide de processus établis plutôt que de se fier uniquement à l’apparence ou à la familiarité.
Hypertrucages
Cette méthode repose sur des images, des vidéos ou des fichiers audio générés par IA qui imitent avec précision une ou plusieurs personnes réelles. Ces médias fabriqués sont utilisés pour manipuler des conversations, se faire passer pour des personnes de confiance ou ajouter de la crédibilité à des demandes frauduleuses. Le contenu audio ou vidéo seul ne doit pas être considéré comme une preuve d’identité, surtout pour les demandes sensibles ou inhabituelles.
Clonage vocal
Cette technique utilise des modèles d’IA pour reproduire la voix d’une personne à l’aide de petits échantillons audio. Les voix clonées peuvent être utilisées dans des appels ou des messages vocaux pour se faire passer pour des personnes de confiance, contourner l’authentification vocale et appuyer des demandes frauduleuses ou non autorisées. Toute demande impliquant des actions sensibles doit être confirmée au moyen d’une deuxième forme de communication indépendante.
Attaques autonomes par IA agentive
Cette nouvelle catégorie de menaces utilise des agents d’IA autonomes pour effectuer des cycles de vie complets d’attaque avec peu ou pas d’implication humaine. Ces agents peuvent effectuer la reconnaissance, sélectionner des cibles, créer des personas crédibles et exploiter les vulnérabilités dans un processus continu. En surveillant le comportement de la victime en temps réel, les attaques dirigées par un tel agent peuvent ajuster automatiquement leur approche, en passant d’un courriel, d’un message texte ou d’un canal vocal à d’autres canaux lorsqu’une tentative échoue. Cette adaptabilité rend ces attaques plus difficiles à détecter et à perturber.
Cycle de vie du piratage psychologique
Les pirates suivent habituellement un modèle constant lors du déploiement d’attaques par piratage psychologique. La compréhension du déroulement de ces étapes peut aider à soutenir les activités de sensibilisation et à renforcer les défenses organisationnelles.
Les étapes courantes d’une attaque par piratage psychologique sont décrites dans la section suivante. Chaque étape fournit un exemple des mesures qu’un auteur de menace peut prendre.
L’appât
Les auteurs de menace font des recherches sur leurs cibles à divers niveaux pour recueillir des informations et rédiger des messages convaincants. Ce ciblage peut aller d’approches générales, comme l’envoi de messages par l’entremise de plateformes de médias sociaux, à des efforts plus ciblés visant une organisation, une équipe ou une personne précise. Cette étape initiale de collecte et d’analyse de l’information permet aux auteurs de menace de fabriquer un prétexte qui semble crédible, authentique et digne de confiance.
L’hameçon
Les auteurs de menace tentent d’attirer leurs cibles dans le stratagème en utilisant la familiarité, la sympathie, l’urgence, des menaces, des signaux d’autorité ou un ton informel. Ces déclencheurs psychologiques sont conçus pour abaisser les défenses et rendre la communication authentique. Par conséquent, les utilisatrices et utilisateurs peuvent être plus susceptibles de croire que la demande ou le scénario est légitime.
L’attaque
Les utilisatrices et utilisateurs peuvent être persuadés de fournir des renseignements sensibles ou de prendre des mesures nuisibles, comme cliquer sur un lien malveillant, ouvrir une pièce jointe ou modifier des mots de passe, qui donnent accès à un compte ou à un système. Ces actions permettent à l’auteur de la menace d’obtenir des justificatifs d’identité, des détails financiers ou d’autres renseignements qui pourraient être utilisés pour accéder aux réseaux, voler des données ou déployer des maliciels.
L’évasion
Une fois qu’un auteur de menace a obtenu l’information ou atteint son objectif, il se retire. Certains auteurs de menace peuvent tenter de faire taire la cible par des messages d’intimidation ou d’avertissement, tandis que d’autres disparaissent simplement pour éviter d’être détectés.
Les conséquences
À la suite de l’incident, les auteurs de menace peuvent continuer à bénéficier des renseignements volés. Ils peuvent réutiliser les justificatifs d’identité compromis pour accéder à d’autres comptes ou vendre des renseignements sensibles à d’autres. Ils pourraient également utiliser l’information ou les comptes pour cibler d’autres personnes. Ces activités peuvent étendre les conséquences au-delà de l’incident initial et créer un risque continu si elles ne sont pas prises en compte.

