Dans l’épisode précédent, nous avons cartographié les cadenas invisibles d’une entreprise. Mais pourquoi casser une serrure mathématique si son propriétaire peut être convaincu de l’ouvrir ?
Votre téléphone vibre. « Votre colis est bloqué. Réglez 1,99 € pour éviter son retour. » Vous attendez justement une commande. Le logo est correct. Le message est bien écrit. La page paraît parfaite. Vous cliquez. Aucun algorithme n’a été cassé.
Quelqu’un a simplement fabriqué le bon message au bon moment.
Le phishing — ou hameçonnage — consiste à se faire passer pour un tiers de confiance afin de nous pousser à livrer une information, ouvrir une pièce jointe, installer un programme ou payer. L’escroc lance un appât et attend que quelqu’un morde. Mais son véritable outil n’est pas le lien. C’est notre confiance. Un hameçonnage efficace assemble souvent quatre ingrédients.
👔 Une identité familière
Une banque, une administration, un livreur, un supérieur, un ami ou un proche dont le compte a été piraté.
😨 Une émotion
La peur de perdre un compte, l’espoir d’un remboursement, la curiosité ou le désir d’aider.
⏱️ Une urgence
« Dans les deux heures. » « Dernier avertissement. » « Je suis en réunion, fais-le tout de suite. » L’urgence réduit le temps disponible pour vérifier.
👆 Une action minuscule
Cliquer. Scanner un QR code. Ouvrir un document. Rappeler un numéro. Confirmer une notification. Sur le faux site, la victime saisit elle-même son identifiant, son mot de passe, sa carte ou son code temporaire. Le site peut ensuite la renvoyer vers la vraie page. Elle pense à un bug tandis que ses informations sont déjà parties.
Et le piège ne voyage plus seulement par courriel. Il arrive par SMS — le smishing —, messagerie privée, réseau social, QR code ou appel téléphonique. Les fautes restent un signal utile, mais leur absence ne prouve rien. Les messages peuvent être impeccables et personnalisés avec des informations trouvées ou volées ailleurs.
Le nom affiché n’est pas une preuve. Le logo n’est pas une preuve. Même le cadenas HTTPS n’est pas une preuve d’honnêteté : il signifie seulement que la connexion avec le site est chiffrée. Un escroc peut aussi sécuriser son faux site. Alors, comment ne pas mordre ? Le meilleur réflexe tient en une phrase :
Ne vérifiez jamais une alerte avec le moyen fourni par l’alerte.
Ne cliquez pas sur son lien. N’appelez pas son numéro. Fermez le message, ouvrez vous-même l’application officielle ou saisissez l’adresse que vous connaissez.
Puis :
🔎 examinez l’adresse complète, pas seulement le nom affiché ;
📞 confirmez toute demande inhabituelle par un autre canal ;
🔐 ne donnez jamais un mot de passe ou un code temporaire à quelqu’un qui vous contacte ;
✋ n’approuvez aucune connexion que vous n’avez pas commencée ;
🧩 utilisez un mot de passe différent par compte et activez l’authentification multifacteur.
Un gestionnaire de mots de passe fournit même un indice : s’il refuse de remplir vos identifiants, vous n’êtes peut-être pas sur le bon domaine. Aucune protection n’est magique. Mais ralentir de dix secondes suffit souvent à rendre au cerveau ce que l’attaquant voulait lui voler :
le temps de vérifier.
Et si nous avons déjà mordu ? Un mot de passe volé n’est parfois que le début. L’escroc peut chercher à contourner le second facteur, détourner une session ou se faire passer pour nous.
🤔 Comment quelques informations volées peuvent-elles devenir une véritable identité numérique ?
C’est ce que nous découvrirons dans le prochain épisode.
🚁 Curiosity First. Learning together.
🔎 Sources : Cybermalveillance.gouv.fr · CNIL
