Qu’est-ce que le vishing ?

Quelle est la définition du vishing  ? 

Le vishing, qui est l’abréviation de « voice phishing », est un type d’attaque d’ingénierie sociale qui utilise des appels téléphoniques ou une communication vocale pour inciter quelqu’un à donner des informations sensibles, telles que les coordonnées bancaires, les identifiants de connexion ou les informations d’identification personnelle (PII). Alors que les emails de phishing sont plus fréquemment reconnus, les attaques de vishing sont en augmentation, souvent volant sous le radar. Contrairement à d’autres cyberattaques qui ciblent les canaux numériques, le vishing manipule la confiance humaine grâce à une interaction vocale directe, ce qui en fait un outil puissant pour les escrocs. 

Techniques courantes utilisées dans le vishing

Les attaques de vishing reposent sur une combinaison de techniques de manipulation pour rendre leurs schémas convaincants. Voici quelques-unes des tactiques les plus utilisées  : 

Prétexte

L’attaquant créera une histoire ou un « prétexte » fabriqué pour justifier l’appel. Ils peuvent prétendre provenir de la banque de la victime et leur dire qu’il y a une activité suspecte sur leur compte. Ils essaieront de créer un sentiment d’urgence dans leur prétexte afin que la victime réponde sans réfléchir et abandonne ses informations sensibles. 

Usurpation d’identité de l’appelant  

Les attaquants manipulent les informations d’identification de l’appelant pour donner l’impression que l’appel provient d’une source légitime. Cela permet de réduire les défenses de la cible et de la rendre plus susceptible de faire confiance à l’appelant. 

Tactiques d’urgence  

L’une des techniques les plus efficaces en matière de vishing est de créer un sentiment d’urgence. Les attaquants peuvent prétendre qu’une action immédiate est nécessaire pour prévenir la fraude ou la perte financière, en poussant la victime à agir avant d’avoir le temps de réfléchir de manière critique ou de vérifier l’identité de l’appelant. 

Exemples concrets d’escroqueries par vishing 

Arnaques à l’assistance technique  

Les attaquants se font généralement passer pour un employé du service client de sociétés technologiques connues, affirmant que l’ordinateur de la victime est compromis. Ils convainquent les victimes d’accorder un accès à distance ou de payer des réparations contrefaites, ce qui entraîne souvent un vol de données ou une perte financière. 

Arnaques à l’usurpation d’identité bancaire 

Dans ces escroqueries, les fraudeurs se font passer pour des représentants bancaires, revendiquant une activité suspecte sur le compte de la victime. L’attaquant demande des informations sensibles, telles que des mots de passe ou des PIN, sous couvert de sécurisation du compte, ce qui entraîne un accès non autorisé aux données financières. 

Arnaques à la livraison  

Les escroqueries de livraison impliquent des attaquants prétendant provenir d’un service de livraison, affirmant qu’il y a un problème avec un colis. Il est demandé à la victime de fournir des informations personnelles ou de paiement pour résoudre le problème, que les escrocs exploitent ensuite pour la fraude. 

Les risques du vishing pour les entreprises et les particuliers 

Risques pour les individus

  • Vol d’identité et accès non autorisé à un compte : Les attaquants peuvent utiliser des informations personnelles volées pour prendre le contrôle des comptes financiers, ce qui peut potentiellement épuiser des fonds ou accéder à des données sensibles.
  • Fraude financière : Les criminels peuvent voler de l’argent directement ou utiliser les informations de la victime pour ouvrir de nouveaux comptes, demander des prêts ou effectuer des achats frauduleux en leur nom.
  • Ventes Dark Web : Les données personnelles compromises peuvent être vendues sur le dark web, ce qui permet à d’autres criminels d’exploiter l’identité de la victime pour diverses activités illégales.

Risques pour les entreprises  

  • Violations de données : Les attaques de vishing ciblant les employés peuvent entraîner des violations des informations client, des données propriétaires et des communications confidentielles, créant des problèmes de sécurité étendus.
  • Conséquences réglementaires et juridiques : Dans des secteurs tels que la finance, la santé et la technologie, les violations peuvent entraîner de lourdes amendes réglementaires, des poursuites judiciaires de la part des parties concernées et une perte d’avantage concurrentiel.
  • Perte de confiance des clients : Une violation de données causée par le vishing peut gravement nuire à la réputation d’une entreprise, entraînant une perte de fidélité des clients et des pertes financières à long terme.

Signes indiquant que vous êtes ciblé par une attaque de vishing 

  • Être capable de reconnaître une attaque de vishing peut en empêcher une  ! Voici quelques signes avant-coureurs à surveiller  : 

Appels non sollicités demandant des informations sensibles 

Si vous recevez un appel inattendu vous demandant des informations personnelles, comme des numéros de compte ou des mots de passe, il s’agit d’un signal d’alarme. Les organisations légitimes ne demandent généralement pas de données sensibles par téléphone sans vérification préalable. 

Pression pour agir rapidement  

Les escrocs par vishing créent souvent un sentiment d’urgence, affirmant qu’une action immédiate est nécessaire pour éviter quelque chose de négatif, comme la suspension de votre compte ou la perte de fonds. Méfiez-vous de tout appelant qui vous pousse à prendre des décisions rapides sans vérification. 

Demandes de données personnelles sans préavis  

Méfiez-vous des appels qui vous demandent de confirmer des informations personnelles, telles que votre numéro de sécurité sociale ou vos identifiants de connexion, en particulier si vous ne vous attendiez pas à l’appel. Les organisations légitimes autorisent généralement des processus de vérification alternatifs. 

Comment prévenir les attaques par vishing 

  • Pour vous protéger contre les attaques par vishing contre les individus et les organisations et réduire leur impact, vous pouvez prendre en compte certaines de ces bonnes pratiques  : 

Méfiez-vous des appels non sollicités  

Si vous recevez un appel non sollicité demandant des informations personnelles, vérifiez toujours l’identité de l’appelant en contactant directement l’organisation via ses canaux officiels. Ne vous fiez pas uniquement à l’identifiant de l’appelant, car il peut être usurpé. 

Ne partagez jamais d’informations sensibles par téléphone  

Évitez de partager des informations personnelles, telles que des numéros de compte, des mots de passe ou des codes PIN, par téléphone. Les organisations légitimes ne demanderont jamais ces informations lors d’un appel non sollicité. 

Formation des employés 

Les entreprises doivent organiser une formation régulière sur la cybersécurité pour leurs employés afin d’apprendre à reconnaître les tentatives de vishing et à établir un protocole pour signaler les appels suspects. 

Outils de blocage et d’authentification des appels  

Envisagez d’utiliser des applications ou des services de blocage des appels qui filtrent les appels indésirables. Les entreprises peuvent utiliser des outils d’authentification vocale pour vérifier l’identité des appelants, en particulier lorsque des informations sensibles sont impliquées. 

Recherches associées

Articles associés