Formation sur la sécurité des informations SIL pour les utilisateurs finaux : Sécurisez vos comptes en ligne
Le phishing est un type d'ingénierie sociale dans lequel un attaquant envoie un message frauduleux conçu pour inciter une personne à lui révéler des informations sensibles ou à déployer des logiciels malveillants sur l'infrastructure de la victime, comme un ransomware.
Dans le cadre d'une escroquerie par phishing, vous pouvez recevoir un e-mail qui semble provenir d'une entreprise légitime et vous demande de mettre à jour ou de vérifier vos informations personnelles en répondant à l'e-mail ou en visitant un site Web. L’adresse Web peut ressembler à celle que vous avez utilisée auparavant. L’e-mail peut être suffisamment convaincant pour vous inciter à prendre l’action demandée. Mais une fois que vous cliquez sur ce lien, vous êtes redirigé vers un site Web frauduleux qui peut sembler presque identique au site réel (comme le site de votre banque ou de votre carte de crédit) et vous êtes invité à saisir des informations sensibles telles que des mots de passe, des numéros de carte de crédit, des codes PIN bancaires, etc. Ces faux sites Web sont utilisés uniquement pour voler vos informations.
Quelles sont les dernières tendances ?
- Il y a plus d'escroqueries que jamais qui nous parviennent de diverses manières
- Les attaques de phishing sur les réseaux sociaux ont doublé en 2021
- Les escroqueries par phishing liées aux tests COVID-19 ont bondi de 521 % en janvier
- Les documents Office malveillants représentent 37 % de tous les téléchargements de logiciels malveillants à la fin de 2021
- Les attaques de ransomwares augmentent en nombre mais pas en sophistication
En tant que spécialiste informatique, vous pouvez mettre en œuvre de nombreuses mesures pour réduire les risques de sécurité informatique.
- Maintenir le pare-feu pour protéger le bureau des différentes menaces provenant d'Internet
- S'assurer que vos ordinateurs sont protégés contre les virus
- Garder vos ordinateurs à jour
- Chiffrer les équipements sensibles
- Garder de bonnes sauvegardes
Mais même la meilleure sécurité informatique peut être compromise si l’un de vos utilisateurs clique sur un lien, alors qu'il ne devrait pas le faire.
Nous pensons parfois que lorsque 2SV est activé, nous sommes moins susceptibles d'être compromis par des tentatives de phishing. Ce n'est pas le cas. Ces codes de sécurité générés par les applications d'authentification changent toutes les 30 secondes, augmentant le niveau de sécurité. Mais les pirates réussissent à voler à la fois le mot de passe et le code 2SV, dans un délai de 30 secondes. Considérez ce cas réel :
Quelqu'un attend la livraison d'un colis. Appelons-le John. Cela prend plus de temps que prévu.
John reçoit un SMS lui indiquant que la livraison a été retardée car il devait payer l'envoi, 3 euros. Donc, il paie cet envoi.
Puis John reçoit un appel de sa banque, le service client. Ils disent à John qu'il y a un incident de sécurité.
Un paiement Western Union de plus de 600 euros a été émis depuis son compte. La banque demande à John s'il a remarqué quelque chose de bizarre récemment. John leur parle de cette histoire d'expédition.
Le gars du service client explique à John qu'il s'agit d'une attaque de phishing et que ses données ont été utilisées pour créer ce transfert Western Union.
Le gars a mis l'appel en attente car il a besoin de s'adresser à son manager. John est rassuré car la petite musique d'attente est bien celle de sa banque. Le gars reprend l'appel et dit à John qu'il a de la chance car ils peuvent arrêter le transfert. Il va recevoir une notification 2SV sur son téléphone. La seule chose qu'il doit faire est de cliquer sur cette notification pour annuler le transfert.
John reçoit la notification sécurisée en 2 étapes sur son smartphone. Il appuie sur la notification.
Et devinez quoi ? Il valide en effet non pas l'annulation du transfert, mais le transfert lui-même.
Le type au téléphone ne venait pas de la banque.
Il s’agit d’un exemple véridique sur la manière dont les méchants peuvent facilement contourner la sécurité grâce à l’ingénierie sociale.
Dès qu’il s’agit d’argent ou de données sensibles, les hackers redoublent d’ingéniosité. Ils s’attaquent au maillon le plus faible : l’ignorance des utilisateurs.
SIL a récemment mené un programme de sensibilisation au phishing. Ils ont demandé à une entreprise de tester la manière dont ses utilisateurs gèrent le phishing. Ils envoyaient périodiquement des messages électroniques de « test de phishing » au personnel et communiquaient les résultats à SIL. Lors de la dernière simulation de phishing, un email de phishing a été envoyé à 1/10ème du staff SIL. 1 personne sur 4 a échoué au test. Les départements avec les pires pourcentages étaient les Finances et les RH.
Les pirates peuvent mener leurs attaques à grande échelle. Cela ne leur coûte pas grand-chose d’essayer de voler des informations personnelles. Sur 100 000 tentatives, quelques personnes tomberont certainement dans le piège.
Les pirates peuvent rendre leurs attaques encore plus personnalisées lorsqu'ils envoient ce que nous appelons du spear phishing.
Le spear phishing est un type de phishing dans lequel les pirates ciblent une personne au sein d'une organisation. Il peut s'agir du directeur, du responsable RH ou… de l'informaticien.
Pour cela, ils peuvent essayer un large éventail de méthodes. Qu'il s'agisse d'un e-mail avec un lien apparemment inoffensif, d'une pièce jointe protégée par un mot de passe, d'un SMS d'un membre de la famille indiquant une situation d'urgence, d'un appel téléphonique de « votre banque » ou d'un site Internet contrefait. Et ce n'est pas toujours aussi évident pour repérer ces arnaques.
La meilleure protection réside là où les pirates attaquent : la crédulité des gens.
Les pirates tentent de manipuler vos émotions. Ils peuvent essayer de faire appel à votre cupidité, votre culpabilité, votre peur et vos désirs malsains. Ils peuvent également essayer de faire appel à votre compassion en inventant une histoire terrible, en faisant semblant d'être coincés quelque part et d'avoir cruellement besoin d'aide. Ou encore, ils peuvent vous promettre de gros gains ou l’emploi dont vous avez toujours rêvé. Attention à la curiosité qui peut prendre le dessus et vous pousser à cliquer sur un lien.
La meilleure chose que vous puissiez faire est de bien réfléchir avant de cliquer ou avant de répondre aux demandes.
Si c’est trop beau pour être vrai, c’est généralement effectivement trop beau...
Si vous pensez être victime d'une arnaque, vous pouvez geler votre crédit. Informez votre banque ou toute autre entreprise dès que possible que votre compte pourrait avoir été compromis. Vous voudrez peut-être envisager de vous abonner à un service de protection contre le vol d'identité comme LifeLock, ID Watchdog, Zander ou PrivacyGuard, qui vous aideront à geler votre crédit et vous avertiront s'il apparaît que quelqu'un a volé votre identité.
Pour minimiser le risque d'hameçonnage, vous et vos utilisateurs devez faire preuve d'un bon niveau de scepticisme et évaluer tous les messages entrants, quelle que soit la manière dont ils arrivent (e-mails, SMS, réseaux sociaux, appels vocaux, etc.), et rechercher les signes potentiellement suspects d'une arnaque d'ingénierie sociale.
Alors comment repérer une arnaque ?
Voici les signes qui doivent vous alerter :
- Vous recevez une demande inattendue (mais parfois une demande inattendue est légitime)
- La demande vous est adressée avec une salutation générique, pas avec votre nom (mais s'il s'agit d'un Spear phishing, elle portera votre vrai nom)
- Le contenu des e-mails/SMS/notifications est jugé important, il indique un sentiment d'urgence affirmant que vous serez pénalisé si vous n'agissez pas immédiatement (mais votre directeur peut parfois demander de faire quelque chose en urgence pour de bonnes raisons)
- L'expéditeur vous demande de faire quelque chose qui ne vous a jamais été demandé auparavant (mais cela peut aussi arriver dans la vraie vie)
- La requête utilise un faux domaine. Faites attention aux fautes d'orthographe et aux incohérences, comme @micrusoft.com au lieu de @microsoft.com
- Il y a des fautes d’orthographe et de grammaire. Les vrais e-mails des grandes entreprises seront presque toujours relus
- L'adresse e-mail de l'expéditeur peut être étrange (mais cela peut aussi sembler normal si une adresse e-mail est usurpée)
Pour lutter contre ce fléau, la meilleure pratique générale consiste à prendre du recul et à réfléchir.
- Survolez les liens et vérifiez vers quelle adresse pointe le lien avant de cliquer dessus. Cela vous permettra de voir si le domaine vers lequel il pointe est légitime
- Si vous êtes invité à modifier vos identifiants, ne cliquez pas sur un lien mais saisissez plutôt l'adresse officielle du site Web que vous connaissez, directement dans votre navigateur.
- N'ouvrez pas les pièces jointes protégées par mot de passe si vous n'êtes pas sûr à 100 %. Les pièces jointes protégées par mots de passe ne peuvent pas être analysées par un antivirus.
- Ne donnez jamais à personne vos informations d'identification, vos codes 2SV ou votre code de secours, ou toute autre information de sécurité
- S'il existe une URL raccourcie, vérifiez-la sur http://checkshorturl.com avant de cliquer dessus
- Soyez prudent avec les informations que vous partagez en ligne ou sur les réseaux sociaux
- Si vous n'êtes pas sûr, demandez à des consultants informatiques
C’est important pour vous, en premier lieu. Vous pouvez être ciblé car vous êtes responsable de la sécurité informatique de votre organisation. Ceci est également important pour vos utilisateurs. En fin de compte, vos utilisateurs finaux constituent la meilleure sécurité dont dispose votre organisation. Nous vous encourageons à les former, dès le début de leur mission, ou à titre personnel, chaque fois que vous le pouvez, et même à rappeler ces éléments à tous les collaborateurs dans le cadre d'une formation continue.
Il existe des logiciels de simulation de Phishing auxquels vous pouvez vous abonner, gratuitement ou non, pour tester et sensibiliser les collaborateurs à la sécurité. Vous voudrez peut-être faire des recherches à ce sujet et en essayer. Vous pourriez obtenir un bon retour sur investissement si cela vous aide à éviter les attaques à grande échelle sur vos systèmes.
Vous aimeriez peut-être voir ces vidéos