L’hameçonnage vocal est un type de piratage psychologique qui met à profit les technologies de communication vocale. Dans une attaque d’hameçonnage vocal, les auteurs de menace (ou hameçonneurs) se servent de numéros de téléphone obtenus frauduleusement, de logiciels de modification vocale et d’autres techniques de piratage psychologique pour inciter les gens à divulguer, au téléphone, des renseignements personnels et privés. Les attaques sophistiquées d’hameçonnage vocal exploitent la technologie de voix sur IP pour créer de faux numéros de téléphone et masquer l’identité de l’appelant de sorte que l’appel semble provenir d’entreprises ou d’institutions légitimes. La voix sur IP facilite la tâche des hameçonneurs, car elle leur permet d’automatiser des centaines d’appels frauduleux sur Internet et complique le retraçage des numéros utilisés.
Sur cette page
Les arnaques par hameçonnage vocal suivent un modèle prévisible. Les attaquants collectent de l’information, préparent une usurpation d’identité convaincante et contactent la victime. Chaque étape est conçue pour donner l’impression que l’appel est légitime et faire pression sur la victime pour qu’elle agisse rapidement. Le fait de comprendre ces étapes peut aider à réduire le risque d’être une cible.
Étape 1 : Collecte d’information
Les hameçonneurs commencent par collecter des numéros de téléphone et des renseignements de base. Ils utilisent souvent une combinaison d’outils automatisés et de données accessibles au public. Ces renseignements peuvent soutenir des campagnes d’arnaques à grande échelle ou des attaques plus ciblées. Lors de tentatives ciblées d’hameçonnage vocal, les auteurs de menace recherchent des détails personnels, liés au travail ou au rôle pour rendre l’échange téléphonique plus crédible.
Voici, entre autres, des méthodes de collecte de données courantes :
- Fouille de poubelles : récupération dans les poubelles des listes de numéros de téléphone ou des documents jetés qui n’ont pas été détruits de façon sécurisée.
- Attaque par composition automatique : utilisation de systèmes automatisés pour appeler un éventail de numéros de téléphone d’un indicatif régional donné afin de repérer les numéros actifs.
- Recherche Internet : collecte d’information à partir de sources accessibles au public en ligne, comme les médias sociaux, les plateformes vidéo, les sites de réseautage professionnel et les sites Web organisationnels.
- Violation de données : exposition de numéros de téléphone, de listes de contacts et de renseignements personnels ou organisationnels qui peuvent être échangés entre fraudeurs ou vendus plus tard.
Étape 2 : Usurpation d’identité et manipulation vocale
Après avoir collecté suffisamment de renseignements, les hameçonneurs se préparent à usurper l’identité d’une source fiable. Il peut s’agir de se faire passer pour une ou un collègue, une superviseure ou un superviseur, une ou un cadre, un fournisseur de services ou une représentante ou un représentant du gouvernement.
Les auteurs de menace adaptent souvent leur ton à la situation pour atténuer les soupçons et encourager la coopération. Leur ton peut sembler :
- calme et professionnel;
- urgent et autoritaire;
- serviable et rassurant.
Les auteurs de menace utilisent la technologie d’intelligence artificielle (IA) et de courts extraits audio pour simuler la voix d’une personne. Cette technique, aussi connue sous le nom de « clonage vocal », permet aux auteurs de menace d’usurper l’identité des personnes que la victime connaît ou des personnes en qui elle a confiance pour sembler plus légitime.
Étape 3 : Faire l’appel frauduleux
Une fois que les hameçonneurs ont manipulé une voix, ils effectueront des appels téléphoniques de manière à ce qu’ils paraissent légitimes et routiniers. Les conversations sont conçues pour se dérouler rapidement et réduire les occasions de vérification.
Les auteurs de menace planifient et exécutent les appels de manière délibérée, en utilisant une combinaison d’astuces techniques et de pression sociale pour diriger la conversation vers un résultat précis. Dans le cadre de cette approche, ils peuvent :
- usurper l’information d’identification de l’appelant de manière à ce que l’appel semble provenir d’un numéro de téléphone fiable, d’une extension interne ou d’un système de messagerie vocale;
- sélectionner des cibles de façon générale ou en fonction des rôles et des accès, comme des personnes qui peuvent approuver des paiements ou communiquer de l’information sensible;
- recourir à des scripts préparés pour guider la conversation et diriger la victime vers une mesure précise;
- créer un sentiment d’urgence en prétendant qu’il y a un problème immédiat, comme un problème de sécurité, un problème de paiement ou une demande urgente de la direction.
Cette combinaison d’apparence légitime et de sentiment d’urgence augmente la probabilité que la victime agisse avant de s’arrêter pour vérifier la demande.
Les fraudeurs tentent d’obtenir :
Votre identité, vos mots de passe ou votre argent
Exemples d’arnaques par hameçonnage vocal
L’objectif de l’hameçonnage vocal est de convaincre la victime de dévoiler des données confidentielles, comme un numéro d’identification personnel (NIP), son numéro d’assurance sociale, ses numéros de cartes de crédit ou les mots de passe de ses comptes. Les données servent à réaliser de la fraude d’identité, à effectuer des opérations financières non autorisées ou à obtenir accès à des comptes professionnels ou personnels. La liste ci-dessous donne quelques exemples communs d’hameçonnage vocal.
- Hameçonnage vocal aux fins de vol de justificatifs d’identité
- Les hameçonneurs se servent de cette méthode pour mettre la main sur de l’information bancaire ou relative aux cartes de crédit. Ils vont employer les justificatifs compromis pour accéder aux comptes, prendre de l’argent ou faire des achats non autorisés.
- Personnification d’une ou un fonctionnaire
- Les hameçonneurs se font faussement passer pour des fonctionnaires qui sont, le plus souvent, à l’emploi de ministères responsables des impôts et des finances personnelles. Ils sèment la peur chez les personnes visées et les convainquent qu’elles doivent payer divers frais, comme des impôts impayés, sinon elles risquent de subir des conséquences juridiques.
- Ils se font aussi passer pour des membres des forces de l’ordre et demandent aux victimes de leur fournir des renseignements personnels qu’ils utiliseront à des fins de fraude d’identité.
- Extorsion commerciale
- Se faisant passer pour la ou le chef d’entreprise ou PDG, les hameçonneurs convainquent la victime d’obtempérer à leur demande (débloquer des fonds, approuver les autorisations d’accès aux systèmes sensibles, etc.).
- Escroquerie par télémarketing
- Les hameçonneurs personnifient des spécialistes du télémarketing ou des représentantes et représentants d’une entreprise et annoncent à la personne visée qu’elle a gagné un concours, mais qu’elle doit payer des frais de rachat ou fournir les informations de sa carte de crédit pour réserver son prix.
- Escroquerie du soutien technique
- Les hameçonneurs se présentent comme des employées et employés de soutien technique de différentes organisations, puis demandent à la victime de dévoiler des renseignements personnels ou liés au travail pour vérifier son identité. Ils peuvent même aller jusqu’à demander la permission d’accéder à un dispositif à distance pour aider à installer un logiciel. Ce faisant, ils peuvent télécharger sur le dispositif des maliciels qui font apparaître des messages d’erreur dans le but d’inciter la victime à appeler un numéro pour faire régler des problèmes techniques ou de sécurité.
Conseils pour repérer l’hameçonnage vocal et éviter de tomber dans le piège
Les conseils suivants présentent des mesures pratiques que vous pouvez prendre lorsque vous répondez à un appel téléphonique suspect.
- Méfiez-vous des appelants qui sollicitent de l’information sensible. Ne révélez jamais au téléphone des renseignements personnels comme des noms d’utilisateur, des mots de passe, des codes uniques ou de l’information bancaire, à moins d’avoir la certitude qu’il s’agit d’une institution légitime.
- Raccrochez, puis téléphonez à un numéro connu et fiable. Si la personne à l’autre bout du fil prétend provenir d’une banque, d’un fournisseur, d’une équipe de soutien des TI ou d’un organisme gouvernemental, mettez fin à l’appel, puis contactez l’organisme en utilisant un numéro de téléphone public ou le site Web officiel. N’utilisez pas le numéro fourni par l’appelant ni l’option de rappel de votre téléphone.
- Utilisez des méthodes de vérification comme des mots de sécurité ou des codes de rappel. Pour votre lieu de travail ou les membres de votre famille, établissez un mot partagé, un code ou une procédure de rappel pour confirmer que l’identité d’une personne avant de discuter de questions sensibles. Si la personne au bout du fil ne réussit pas la vérification, présumez que l’appel n’est pas légitime.
- Faites attention aux appels automatisés ou provenant de numéros inconnus. Si vous ne reconnaissez pas le numéro, ne répondez pas à l’appel et laissez-le passer à la messagerie vocale. N’utilisez pas la fonction de rappel du téléphone et ne rappelez pas au numéro fourni par l’appelant. Communiquez plutôt avec le site ou le service par une méthode éprouvée.
- Méfiez-vous des tactiques alarmistes ou visant à créer un sentiment d’urgence. Les hameçonneurs tentent de vous coincer et de vous faire croire que vous n’avez d’autre choix que de fournir l’information voulue. Ils peuvent même adopter un ton menaçant pour vous presser d’agir. Par exemple, ils peuvent prétendre qu’à défaut de fournir l’information demandée, le compte sera désactivé.
- Méfiez-vous des appels ayant une mauvaise qualité audio ou des manières de parler qui ne semblent pas naturelles. Les appels avec des délais inhabituels, des voix robotiques ou dont le son est modifié peuvent être des arnaques. Raccrochez, attendez de voir si la personne vous rappelle et laisse un message, puis vérifiez l’appel de façon indépendante.
- Formez le personnel et établissez des processus clairs de vérification téléphonique. Informez vos employées et employés des tactiques d’hameçonnage vocal et de la manière d’y répondre. Mettez en place des procédures simples pour signaler les appels suspects et vérifier les demandes internes ou des partenaires effectuées par téléphone.
- Utilisez les protections intégrées des téléphones. La plupart des téléphones intelligents ont des fonctionnalités de filtrage des appels indésirables et de blocage des appels. Activez ces paramètres et signalez les appels potentiellement frauduleux à votre fournisseur de téléphone, si possible.
Normes STIR/SHAKEN
STIR signifie Secure Telephony Identity Revisited (nouvelle approche relative à la sécurité de l’identité de l’appelant). SHAKEN signifie Signature-based Handling of Asserted information using tokens (traitement de l’information fournie en fonction de la signature au moyen de jetons). Le 30 novembre 2021, le Conseil de la radiodiffusion et des télécommunications canadiennes (CRTC) a ordonné à tous les fournisseurs de services de télécommunications au Canada de mettre en œuvre cette nouvelle technologie pour authentifier et vérifier les appels vocaux sur protocole IP.
Grâce aux normes STIR/SHAKEN, les compagnies de téléphone peuvent déterminer si un appel provient d’une source légitime et sont ainsi mieux outillées pour avertir la clientèle en cas d’appels indésirables. Les clientes et clients peuvent ainsi décider, en toute connaissance de cause, de répondre ou non à un appelant inconnu. Plus le nombre de compagnies de téléphone appliquant les normes STIR/SHAKEN est élevé, plus le volume d’appels indésirables sur protocole IP devrait réduire.
Que faire après avoir été victime d’hameçonnage vocal?
Les arnaques par hameçonnage vocal sont conçues pour paraître crédibles et donner un sentiment d’urgence. Personne n’est à l’abri, même les personnes qui font preuve de prudence et qui ont de l’expérience. Agir rapidement peut aider à limiter les dommages et à protéger vos renseignements.
- Informez les institutions financières responsables des comptes compromis. Demandez-leur d’annuler les opérations frauduleuses et de bloquer toute future transaction.
- Changez immédiatement les mots de passe de tous vos comptes touchés et de ceux qui sont protégés par ces mêmes mots de passe.
- Surveillez vos comptes financiers. Songez à vous inscrire à un service de surveillance du crédit qui vous informera de toute éventuelle activité frauduleuse. Cette mesure est particulièrement importante si vous croyez avoir été victime de vol d’identité.
- Signalez l’escroquerie au Centre antifraude du Canada (CAFC). Prenez en note le numéro de téléphone du fraudeur ainsi que les sites Web qu’il vous a demandé de visiter et fournissez cette information au CAFC.
- Signalez l’incident à l’administratrice ou administrateur des TI de votre organisation si vous croyez avoir compromis de l’information sensible appartenant à l’organisation. Pour ce faire, suivez le protocole mis en place par l’organisation pour le signalement des incidents de cybersécurité.

