Passer au contenu principal
Une image d’un homme comme s’il était vu à travers un écran tactile alors qu’il étudie les affichages graphiques des avatars et du codage de l’IA.
Problème émergent

Je suis presque tombé pour cette escroquerie en ligne. Pourquoi même les professionnels de la technologie peuvent être pris en compte

Notre journaliste technologique primé connaît beaucoup de choses sur l’IA, les contrefaçons profondes et la vague de nouveaux fraudeurs en ligne, et pourtant il y était presque trompé dans la remise de son argent. Vous pensez que cela ne peut pas vous arriver ? Un nombre croissant de cadres dirigeants et d’experts informatiques apprennent à surmonter les difficultés.

Tout a commencé par un appel téléphonique, comme le font de nombreuses escroqueries en ligne.

La voix de l’autre côté disait qu’il était sergent dans le bureau du shérif où je vivais auparavant. J’avais été convoqué pour témoigner devant un grand jury, mais n’avais pas comparu, dit-il. Maintenant, un mandat était sur le point d’être émis pour mon arrestation.

J’ai expliqué que c’était clairement une erreur. Je n’avais reçu aucune assignation. En fait, je n’avais pas vécu à cette adresse pendant plus de cinq ans.

Le Sergent Brian a dit ne pas s’inquiéter, qu’il s’agissait d’un « appel de courtoisie » avant l’émission du mandat. Si je voulais éviter d’avoir à expliquer mon manque d’apparence devant le juge, je pourrais publier une « caution » pour 1 500 USD en espèces et résoudre le problème plus tard dans mon localité. Il m’a ensuite transmise au superviseur de quart Dave pour obtenir des instructions sur la manière et le lieu de paiement.

Plus j’ai commencé la conversation, plus mes soupçons ont augmenté. J’ai donc commencé à utiliser Google. Les violations de code pénal qu’ils ont citées étaient plus ou moins précises. Les noms qu’ils ont donnés pour le sergent et le superviseur étaient ceux de vrais policiers dans ce district. Il en va de même pour le juge dont j’avais prétendument violé l’ordonnance. Lorsque j’ai demandé à voir une copie de l’assignation que j’avais prétendument signée, Dave m’a envoyé par e-mail un PDF d’une assignation réelle du grand jury (même s’il s’est avéré qu’il s’agissait d’un district dans un autre État). Elle a presque été vérifiée.

Plus je reculais, plus ils devenaient insistants. Après plus de 40 minutes, j’avais suffisamment entendu, déconnecté et sonné immédiatement le service du vrai shérif. La femme qui a répondu a confirmé que j’étais victime d’escroquerie. J’ai pu déposer un rapport de police, mais, ajoute-t-elle, ce serait inutile. Elle m’a exhorté à contacter le FBI. (Voir les liens ci-dessous.)

Cela fait trois décennies que j’ écris sur les escroqueries en ligne . Je pensais les avoir tous vus et entendus. Le fait que j’ai cru que celui-ci pendant 15 minutes était assez sombre.

En fin de compte, presque toutes les escroqueries ciblent des personnes, à la fois des propriétaires uniques comme moi et des employés d’entreprises de plusieurs milliards de dollars. Une fois que ces attaquants gagneront votre confiance, ils vous conduiront, vous ou votre employeur, autant qu’ils le peuvent, à vider les comptes bancaires, à faire glisser les données personnelles, des clients et des employés, et à nuire à la réputation et à la valeur de la marque.

[Lire également : ce journaliste sait ce que c’est d’être ciblé. Voici comment se défendre contre le « hameçonnage »]

Ce n’est pas parce que vous travaillez dans le domaine de la sécurité et que vous pensez savoir que tous les trucs ne signifient pas que vous êtes à l’abri. Le petit secret sale des escroqueries en ligne est que les personnes qui se mettent elles-mêmes et leurs entreprises en danger sont celles qui pensent qu’elles sont trop intelligentes pour être dupliquées.

Devraitêtre mieux connu

Il y a beaucoup de gens qui auraient dû mieux savoir, mais pas. En février dernier, l’auteur Cory Doctorow, qui compte parmi ses nombreux romans un frisson financier sur la cybersécurité, a écrit sur le fait d’être escroqué sur 8 000 USD par des con-artistes prétendant provenir du service de détection des fraudes de sa banque.

«  J’écris sur les escroqueries en ligne depuis plus de trois décennies. Je pensais les avoir tous vus et entendus. Le fait que j’ai cru que celui-ci pendant 15 minutes était assez sombre.  »

À peu près au même moment, Charlotte Cowls, chroniqueuse en conseil financier pour The Cut, a avoué avoir perdu 50 000 USD à des escrocs se faisant passer pour des employés du service client Amazon, de la FTC et de la CIA.

Mais ce sont de petites pommes de terre par rapport à Shan Hanes, ancien PDG de Heartland Tri-State Bank à Elkhart, Kansas, qui a perdu 47 millions USD des avoirs de la banque dans le cadre d’un système d’investissement cryptographique frauduleux. Dans ce cas, l’ancien PDG et les actionnaires de la banque ont été victimes. La banque s’est effondrée ; Hanes a été condamnée à 24 ans de prison fédérale pour détournement.

Crypto a peut-être également fait partie du M.O. pour mes escrocs. Si j’étais resté en ligne, « Dave » m’aurait probablement envoyé à un DAB cryptographique, puis m’aurait demandé de déposer l’argent et de le transférer sur un compte bitcoin pseudonyme, déclare Mason Wilder, directeur de recherche pour l’ Association des examinateurs certifiés de la fraude.

[Lire également : Conseils d’administration et réputation de la marque – 7 cyber-étapes pour renforcer la confiance des investisseurs et des consommateurs]

Et si j’avais été assez stupide pour le faire, les escrocs viendraient probablement me chercher à nouveau en utilisant un schéma différent, augmentant le montant chaque fois jusqu’à ce qu’il n’y ait plus rien à prendre, dit Wilder. Il ajoute que les fraudes ciblant les individus sont à un niveau record, en particulier les « escroqueries de débauche de cochons » impliquant de faux investissements cryptographiques, ce qui peut coûter des millions de dollars aux victimes.

Sue-Lin Wong de l’économiste décrit le fonctionnement de ces escroqueries :

Tout d’abord, les escrocs créent une stylisation, avec de faux profils de réseaux sociaux. Ensuite, ils choisissent le cochon, en identifiant une cible, en le soulevant, en passant des semaines ou des mois à établir la confiance, en le coupant, en le tentant d’investir et en le rembourrant en pressant « toute dernière goutte de jus » de leur part, de leur famille et de leurs amis.

Enfin, laissez leurs victimes crier.

Boîte à outils en expansion des escrocs en ligne

Grâce à des « ressources » Internet telles que des kits d’outils pour les escrocs qui veulent être escrocs et même la fraude en tant que service (FaaS) pour les cybercriminels paresseux, le taux d’escroquerie est plus élevé que jamais. En 2024, les consommateurs américains ont perdu 12,5 milliards USD à cause des fraudeurs, soit une augmentation de 25  % par rapport à l’année précédente, avec près de la moitié des pertes provenant d’escroqueries d’investissement. Étant donné que de nombreuses victimes ne déclarent jamais avoir été escroquées aux autorités, les pertes réelles sont probablement beaucoup plus élevées.

«  Créer un effet de réseau encouragera davantage de personnes à s’exprimer lorsqu’elles sentent que quelque chose est esquissant et leur permettra d’obtenir le soutien des autres.  »
Katalin Parti, professeur agrégé de sociologie, Virginia Tech

« La technologie a éliminé les obstacles à l’entrée pour des systèmes même sophistiqués », déclare M. Wilder. « Il vous suffit d’une connexion Internet pour disposer d’une pléthore d’outils. »

Si Internet a rendu exponentiellement plus facile la fraude, l’IA a rendu beaucoup plus difficile l’identification lorsque vous êtes victime d’escroquerie, en éliminant de nombreux signaux d’alerte habituels.

Par le passé, vous avez peut-être reçu un appel d’une personne essayant de vous convaincre que votre ordinateur est brouillé de virus, mais leur épais accent étranger et leur mauvaise maîtrise de l’anglais peuvent les donner. Aujourd’hui, l’IA peut générer un script et une voix qui ressemblent à quelqu’un qui vit dans la ville à côté de la vôtre, déclare Wilder.

[Lire également : Qu’est-ce que la cyberveille ? Un guide simplifié pour 2025]

Avec les progrès rapides en matière de technologie de contrefaçon profonde, les escrocs peuvent ressembler à quelqu’un que vous connaissez réellement. Demandez simplement à cet employé malheureux de la société d’ingénierie britannique Arup, qui a transféré 25 millions USD à des escrocs janvier 2024 lors d’un appel vidéo mettant en vedette des faux profonds de quatre dirigeants d’entreprise.

« Trois secondes de voix suffisent pour usurper la voix d’une personne », déclare Katalin Parti, professeur agrégé de sociologie chez Virginia Tech, dont les recherches se concentrent sur la cybercriminalité et la manipulation en ligne. « Toute vidéo ou audio disponible en ligne peut être utilisée à mauvais escroc. »

La curiosité tue

Pour les individus et les organisations, être parfaitement conscient du potentiel accru de fraude est le meilleur moyen d’éviter d’être condamné. Les entreprises prennent conscience : selon Cybersecurity Ventures, les éditeurs du magazine et podcast Cybercrime, le marché mondial de la formation à la sensibilisation à la sécurité passera de 5,6 milliards USD en 2023 à plus de 10 milliards USD en 2027.

Ne prenez rien à première vue, en particulier sur Internet, conseille Parti, et essayez de calmer la tentation de cliquer sur quelque chose que vous savez que vous ne devriez pas faire. (Dans une escroquerie tristement célèbre, les acteurs de la menace nord-coréenne se faisaient passer pour des ingénieurs de la blockchain, incitant d’autres ingénieurs à télécharger des logiciels malveillants pensant qu’il s’agissait de robots ou de logiciels qui les aideraient à tirer parti des différences entre les taux de cryptomonnaie sur diverses plateformes.) Si vous êtes la victime malheureuse d’une escroquerie, soyez prêt à avaler votre fierté et à partager votre histoire avec les autres afin qu’ils puissent être plus vigilants.

« Nous avons besoin d’une communauté bien informée qui s’écoute les uns les autres et partage des informations sur les escroqueries qui se produisent à proximité », ajoute-t-elle. « Créer un effet de réseau encouragera davantage de personnes à s’exprimer lorsqu’elles sentent que quelque chose est esquissant et leur permettra d’obtenir le soutien des autres. »

Dans les environnements de travail, où les pertes financières et de réputation potentielles sont beaucoup plus élevées, les employés doivent prendre des précautions supplémentaires pour éviter d’exposer leur entreprise à des attaques frauduleuses. Les travailleurs doivent se méfier des demandes urgentes faites à la dernière minute, par exemple un 4:30 vendredi après-midi, ou de celles qui nécessitent des modifications dans les procédures de paiement normales, déclare Wilder. Les organisations peuvent souhaiter revoir leurs protocoles de virement bancaire et instaurer la séparation des tâches, afin d’empêcher toute personne d’autoriser des paiements supérieurs à un certain montant en dollars.

En plus de la formation de sensibilisation et des tests périodiques, les entreprises doivent encourager les employés à signaler les demandes de contact inhabituelles, les e-mails négligés ou les appels vidéo suspects qu’ils reçoivent à leurs superviseurs. Ils doivent également éviter de punir les employés qui ont été victimes, sans empêcher d’autres personnes de se manifester à l’avenir.

[Lire également : success story du RSSI : ce type a trouvé un remède pour une formation ennuyeuse sur la cybersécurité et a en fait amené les employés à prêter attention]

« Mais le meilleur contrôle est la vérification indépendante », ajoute Wilder. « Si vous pensez être victime d’une escroquerie profonde, raccrochez et rappelez-les en utilisant les coordonnées que vous savez correctes. »

À mesure que l’IA est intégrée à davantage de kits d’outils d’escroquerie, les systèmes de fraude deviendront encore plus sophistiqués et difficiles à détecter. Même les personnes férues de technologie peuvent être dupliquées.

N’oubliez pas : ce n’est pas parce que vous n’êtes pas encore tombé pour une publicité en ligne que vous ne le ferez jamais. Faites-moi confiance.

POUR SIGNALER UN CRIME OU EN SAVOIR PLUS :

Consultez ces ressources pour obtenir plus d’informations sur les formes les plus courantes de cybercriminalité et les moyens dont les entreprises peuvent se prémunir.

  • Si vous êtes victime d’une cybercriminalité ou si vous soupçonnez avoir été ciblé, déposez une plainte dès que possible auprès du Centre de plainte pour crime sur Internet (IC3). Géré par le FBI, le IC3 est le hub central pour signaler tout crime cyber-activé.
  • Pour signaler une cybercriminalité ou une menace de sécurité nationale en cours, effectuez un signalement sur tips.fbi.gov ou contactez votre bureau local du FBI.
  • En savoir plus sur les rançongiciels : malgré l’effondrement temporaire en 2023, les attaques de rançongiciels sur le secteur public et privé retentissent. Voici votre « Cours de Raas : un guide défensif pour les attaques de ransomware en tant que service ».
  • En savoir plus sur la compromission des e-mails professionnels (BEC), la menace la plus coûteuse : les rançongiciels font la une des journaux, mais BEC entraîne des pertes financières significativement plus élevées pour les entreprises. Consultez cet explication BEC pour obtenir des conseils sur la manière de le repérer et de s’y défendre.
  • En savoir plus sur l’hameçonnage : il s’agit de l’une des formes les plus tristement célèbres et les plus répandues d’ attaques d’ingénierie sociale et désormais plus difficile à repérer grâce à l’IA. Voici notre explication sur les types d’hameçonnage, les risques et la prévention.
  • Pour prendre une longueur d’avance sur la cybermenace, envisagez de devenir un
    « partenaire du secteur privé » auprès du FBI. Vous pouvez découvrir comment les entreprises travaillent avec le FBI ici.