Hameçonnage
L’hameçonnage est une attaque d’ingénierie sociale qui tente de tromper les victimes pour les inciter à divulguer des informations personnelles, financières ou de sécurité. Une tentative d’hameçonnage consiste en un message électronique qui semble provenir d’une entreprise (comme Microsoft, PayPal ou un établissement bancaire) et qui demande à la victime de mettre à jour ou de vérifier ses informations personnelles sur le site web de l’entreprise. Cependant, un lien hypertexte présent dans le message électronique redirige en réalité la victime vers un site web frauduleux qui imite le site légitime. Lorsque la victime saisit son nom d’utilisateur, son mot de passe, son numéro de carte bancaire ou d’autres informations personnelles dans un formulaire du site web, ces informations sont envoyées aux escrocs qui l’exploitent.
Les escrocs peuvent utiliser les attaques d’hameçonnage pour atteindre plusieurs objectifs. Ils cherchent souvent à obtenir les informations financières de la victime, comme son numéro de carte bancaire ou les informations de son compte bancaire. Ils peuvent également vouloir détourner le compte d’une victime sur un site web donné. Par exemple, en volant les identifiants de connexion à la messagerie électronique d’une victime, ils peuvent accéder à sa boîte de réception pour trouver d’autres informations personnelles ou envoyer des messages en se faisant passer pour la victime afin d’escroquer d’autres personnes. Les escrocs peuvent aussi vouloir récupérer le nom d’utilisateur et le mot de passe utilisés par la victime sur un site web pour essayer la même combinaison ailleurs. Les attaques d’hameçonnage ciblées, appelées harponnage, tentent de tromper certains employés afin qu’ils envoient des identifiants permettant aux attaquants d’accéder au réseau interne d’une entreprise.
Identifier une tentative d’hameçonnage
Même si de nombreux messages électroniques d’hameçonnage semblent convaincants, certains signes courants peuvent vous mettre la puce à l’oreille. Vous pouvez vérifier le champ Expéditeur du message pour voir le domaine depuis lequel le message électronique a été envoyé. Vous pouvez également examiner les liens hypertexte pour voir vers quelle destination ils vous redirigent : ces liens ressemblent souvent à l’URL réelle de l’entreprise, mais contiennent une légère faute d’orthographe ou un sous-domaine trompeur (par exemple, http://www.microsoft.login-info.com). Les liens peuvent aussi pointer directement vers une adresse IP plutôt que vers un nom de domaine. Le contenu du message électronique peut comporter des fautes d’orthographe et des erreurs grammaticales ; ces messages sont souvent rédigés dans un sentiment d’urgence pour vous inciter à agir rapidement et sans réfléchir.
Si vous avez le moindre doute sur la légitimité d’un message électronique, ne suivez aucun lien et ne saisissez aucune information personnelle. Saisissez plutôt directement l’URL correcte du site web et connectez-vous comme vous le feriez normalement, afin de vérifier si le système vous demande de mettre à jour vos informations. Enfin, vous ne devez pas réutiliser la même combinaison de nom d’utilisateur et de mot de passe sur plusieurs sites web. Si vous êtes victime d’une attaque d’hameçonnage, cette précaution empêche les escrocs d’accéder à vos autres comptes.
Testez vos connaissances