L’ingénierie sociale peut ressembler à un type de diplôme PolySci ou à une spécialisation en gestion des réseaux sociaux. Cependant, la réalité de l’ingénierie sociale est beaucoup plus sinistre.
L’ingénierie sociale est une cyberattaque qui utilise la manipulation psychologique pour convaincre les personnes de divulguer des informations sensibles ou d’accorder un accès non autorisé.
À mesure que les surfaces d’attaque organisationnelles se sont développées , en raison de l’augmentation du travail à distance et de l’expansion des services cloud et des canaux de communication numériques, les opportunités d’attaques d’ingénierie sociale ont également augmenté. Une fois à l’intérieur, un attaquant se fait passer pour un utilisateur légitime et se déplace librement sur votre réseau, interrogeant votre sécurité, installant des portes dérobées, espionnant vos communications et volant vos données sensibles.
Ces attaques coûtent également de plus en plus cher aux victimes chaque année. Par exemple, les plaintes concernant la compromission des e-mails professionnels (BEC) (une forme courante d’ingénierie sociale) ont d’abord été incluses dans le rapport 2014 du Centre de plainte pour crime sur Internet (IC3) du FBI, mais, comme l’indique le rapport, ce type d’escroquerie peut avoir commencé à apparaître dès 2010. Depuis que le IC3 a commencé à calculer les pertes causées par les escroqueries BEC en 2014 (226 millions USD), le coût a augmenté de près de 13x.
Dans ce guide complet, nous définirons l’ingénierie sociale, explorerons les techniques couramment utilisées par les acteurs malveillants, discuterons d’exemples concrets d’attaques d’ingénierie sociale réussies et proposerons des stratégies pour protéger votre organisation.
Définition simplifiée de l’ingénierie sociale
Contrairement à d’autres menaces de cybersécurité qui exploitent des vulnérabilités techniques, l’ingénierie sociale cible les humains, ce qui la rend particulièrement insidieuse et efficace, car les réactions humaines sont imprévisibles.
Dans les attaques d’ingénierie sociale, les cybercriminels jouent avec les peurs et les émotions de leurs victimes. Voici quelques signaux d’alarme courants de ce type d’attaque :
- Le domaine de l’expéditeur imite une marque officielle, également appelée usurpation d’identité, en espérant que les victimes passeront outre les petites étranges dans l’adresse e-mail de l’expéditeur
- Les pirates informatiques peuvent utiliser des comptes de messagerie compromis pour envoyer des spams et des demandes inhabituelles aux contacts de la victime, ce qui signifie que les attaques d’ingénierie sociale peuvent souvent sembler légitimes
- Les escrocs peuvent promettre des récompenses qui semblent trop belles pour être vraies ou demander des données personnelles
Pourquoi l’ingénierie sociale est-elle une menace importante pour la cybersécurité ?
Même avec les mesures de sécurité les plus robustes, un seul employé qui tombe pour une attaque d’ingénierie sociale peut compromettre l’ensemble de votre organisation. Une fois à l’intérieur, l’attaquant peut se déplacer latéralement, en passant silencieusement autour de votre infrastructure pour détecter les vulnérabilités de sécurité et identifier les actifs et données critiques qui peuvent être volés ou exploités.
Ils peuvent installer des backdoors et d’autres logiciels malveillants qui leur permettent d’aller et venir comme ils le souhaitent, en prenant des données (entraînant des amendes, des actions en justice et une perte de confiance) et en détruisant des fichiers (et votre réputation).
En tant qu’attaque finale, ils reviendront par les portes dérobées qu’ils ont installées et utiliseront votre infrastructure pour distribuer des logiciels malveillants, envoyer des e-mails d’hameçonnage ou mener des attaques par déni de service, tout en donnant l’impression que votre organisation est responsable.
Quel est le coût d’une attaque d’ingénierie sociale ?
Le coût financier des attaques d’ingénierie sociale peut être stupéfiant. En 2023, le rapport d’enquête sur les violations de données (DBIR) de Verizon a révélé que 17 % des violations de données aux États-Unis et 10 % des cyber-incidents étaient causés par l’ingénierie sociale.
Mais ce n’est pas le prix total ; il y aura des dommages immatériels durables qui sont difficiles à quantifier, notamment :
- Les clients, partenaires et investisseurs perdront confiance, ce qui entraînera une baisse de la valeur de l’entreprise et de la marque
- Les amendes, pénalités, notifications de violation et poursuites judiciaires potentielles peuvent entraîner des charges financières et juridiques importantes
- Les arrêts pour enquêtes et remédiation peuvent avoir un impact significatif sur la productivité et la continuité des activités
- La perte de secrets commerciaux et d’informations exclusives peut éroder l’ avantage du marché
Cependant, l’investissement dans la prévention, la détection et la réponse efficace à ces menaces peut minimiser les conséquences à long terme d’une attaque réussie.
Types courants d’attaques d’ingénierie sociale
Les pirates d’ingénierie sociale utilisent diverses tactiques pour exploiter les vulnérabilités humaines. Elles peuvent être utilisées indépendamment ou combinées stratégiquement pour maximiser leur efficacité. Les logiciels malveillants et les rançongiciels sont souvent exploités avec des techniques d’ingénierie sociale pour lancer des cyberattaques et déployer des logiciels malveillants, ce qui peut entraîner des perturbations commerciales importantes, des pertes financières et des dommages à la réputation.
Voici dix des techniques d’ingénierie sociale les plus courantes :
- L’appâtage
exploite la curiosité humaine et notre désir de cadeaux, incitant les victimes à révéler des informations confidentielles (par ex., numéros de sécurité sociale, date de naissance, etc.) ou à installer des logiciels malveillants via des clés USB infectées par des logiciels malveillants, de faux contenus gratuits ou des sites d’hameçonnage. - Les e-mails professionnels compromettent
les escroqueries BEC qui se font souvent passer pour des cadres pour créer un sentiment d’urgence et établir une autorité. Ils peuvent également inciter la victime à transférer des fonds sur le compte de l’attaquant ou à révéler des informations sensibles. - Le phishing attaque
les campagnes de phishing, les sites Web ou les messages instantanés usurpant l’identité d’organisations légitimes, telles que des banques ou des agences gouvernementales, incitant les victimes à divulguer des informations telles que des numéros de carte de crédit ou de compte bancaire. - Les attaquants par prétexte
peuvent se faire passer pour des personnalités d’autorité, telles que les forces de l’ordre, les responsables fiscaux ou l’assistance informatique, pour convaincre les victimes de divulguer des informations sensibles. - Quid pro quo
Les attaques Quid pro quo exploitent notre tendance humaine à rendre des faveurs et à faire confiance aux chiffres de l’autorité. Les pirates informatiques peuvent offrir des services ou des cadeaux en échange d’identifiants de connexion ou de données personnelles. - Le smishing
(hameçonnage SMS) utilise des messages texte. Elle est efficace car les gens font plus confiance aux SMS qu’aux e-mails, et les appareils mobiles ont souvent moins de fonctionnalités de sécurité que les ordinateurs. - hameçonnage ciblé
Le hameçonnage ciblé est un hameçonnage hautement ciblé qui se concentre sur des personnes ou des organisations spécifiques. Les attaquants recherchent leurs cibles pour élaborer des messages convaincants, qui sont difficiles à détecter, car les signaux d’alerte évidents des escroqueries par hameçonnage génériques sont manquants. - Les attaques de tailgating/piggybacking
impliquent de suivre physiquement une personne autorisée dans une zone restreinte. Ce type d’attaque en personne exploite notre tendance à être utile et repose sur notre hypothèse qu’une personne dans une zone autorisée est censée être présente. - Les attaquants Vishing
Vishing (hameçonnage vocal) établissent leur crédibilité et leur confiance en usurpant l’identité des représentants légitimes des organisations. Ils utilisent des appels téléphoniques ou des messages vocaux et s’appuient fortement sur l’urgence et la peur pour motiver les victimes à révéler rapidement des informations sensibles ou à compromettre la sécurité. - Attaques par trou d’arrosage
Dans les attaques par trou d’arrosage, l’attaquant compromet un site Web fréquemment visité par un groupe spécifique (c.-à-d., les employés de l’entreprise, les membres du secteur, etc.), l’infectant avec des logiciels malveillants ou des scripts malveillants qui exploitent la confiance des victimes dans le site.
Exemples concrets d’attaques d’ingénierie sociale
BEC : Nigeria — Caroline du Nord — Texas
Deux escrocs nigérians ont utilisé un système BEC pour tenter une fraude de 5 millions USD provenant d’universités et d’entreprises de Caroline du Nord et du Texas. Après avoir appris que les projets de construction universitaires étaient gérés par une seule grande entreprise, ils ont enregistré un domaine similaire. En utilisant une adresse e-mail usurpée, ils ont convaincu les employés de l’université en Caroline du Nord de transférer plus de 1,9 millions USD vers un compte bancaire frauduleux. Ils ont utilisé les mêmes méthodes pour essayer de voler plus de 3 millions USD au Texas.
Les complices sont désormais condamnés à de longues peines de prison et doivent payer une restitution et un jugement monétaire. Cependant, la restitution sera lente, voire jamais, et ne pourra jamais couvrir l’intégralité du coût des dommages.
Cottage Grove, Minnesota, les administrateurs municipaux ont été victimes d’une escroquerie par hameçonnage coûtant aux contribuables plus de 1,2 millions USD. La ville avait un contrat de 3,5 millions USD avec Geislinger & Sons pour un projet de traitement des eaux usées.
À l’aide d’un faux domaine de messagerie, les escrocs ont convaincu les administrateurs d’envoyer des fonds vers un compte bancaire frauduleux. L’escroquerie est apparue après que la véritable société a demandé des paiements en souffrance. Les agents fédéraux ont retracé certains des fonds jusqu’au Royaume-Uni et s’efforcent de les récupérer.
Selon leur dépôt réglementaire obligatoire auprès de la Securities and Exchange Commission (SEC), Caesars Entertainment Inc. a payé des dizaines de millions en rançon à Scattered Spider, un groupe de pirates informatiques utilisant Bring Your Own Vulnerable Driver (BYOVD) pour échapper aux solutions de détection et de réponse des endpoints afin de broyer leur réseau. Les pirates informatiques ont d’abord utilisé un système d’ingénierie sociale pour enfreindre un fournisseur informatique externe , puis ont accédé au réseau de Caesars pour copier sa base de données de programme de fidélité, y compris les informations personnellement identifiables (PII).
En quelques jours, Scattered Spider, travaillant de concert avec AlphV, a lancé un schéma de prétexte élaboré contre MGM International.
En usurpant l’identité d’un employé de MGM Resorts qu’ il avait étudié sur LinkedIn, ils ont convaincu le service d’assistance informatique de MGM de divulguer suffisamment d’informations pour lui permettre d’accéder aux privilèges d’administrateur des environnements locataires Okta et Azure de MGM. La sécurité de MGM a découvert un trafic inhabituel le lendemain, AlphV a donc admis avoir reniflé les mots de passe sur les serveurs Okta et déployé immédiatement un ransomware. Le dépôt auprès de la SEC de MGM a rapporté 100 millions USD de pertes.
Comment pouvez-vous vous protéger contre les attaques d’ingénierie sociale ?
Pour se protéger contre les attaques d’ingénierie sociale et renforcer le « pare-feu humain », les organisations doivent adopter une approche multidimensionnelle qui combine l’éducation des employés, des mesures de sécurité transparentes et une gestion efficace des identités et des accès.
4 moyens de déployer un pare-feu humain contre les attaques d’ingénierie sociale
1. Organiser fréquemment une formation de sensibilisation à la sécurité des employés
- Inclure l’identification des tactiques d’ingénierie sociale, la navigation sécurisée et la gestion des données sensibles
- Utilisez des méthodes de gamification et interactives pour une formation mémorable
- Adapter la formation aux rôles pour relever les défis de sécurité uniques
2. Suivez les meilleures pratiques de cybersécurité en matière de sécurité
- Mettre en œuvre l’authentification unique (SSO) et la gestion des mots de passe pour garantir des mots de passe forts
- Appliquer Zero Trust avec l’ authentification multifacteur (MFA) pour les systèmes et applications critiques
- Utilisez l’authentification basée sur les risques pour réduire les frictions
3. Améliorer les contrôles d’accès
- Ne donnez accès qu’aux ressources et aux données dont les employés ont besoin pour leur travail : examinez et mettez à jour régulièrement les permissions
- Surveiller l’activité des utilisateurs et les modèles d’accès pour repérer les comportements anormaux
- Minimisez les erreurs humaines et réduisez le fardeau de votre équipe informatique en automatisant la gestion des accès
[Lire également : Qu’est-ce que la sécurité Active Directory ? Risques et meilleures pratiques]
4. Établir des processus de réponse et de signalement des incidents
- Définir des procédures claires pour gérer et signaler les attaques suspectées
- Encouragez le signalement intrépide des activités suspectes, telles que les e-mails d’hameçonnage
- Surveillez les endpoints pour détecter les risques et plus facilement détecter, enquêter et rechercher les incidents afin de contenir les menaces découvertes en temps réel et d’atténuer les dommages
Comment lutter contre la menace croissante de l’ingénierie sociale
Malheureusement, aucune solution ou stratégie unique ne peut complètement se protéger contre ces attaques de plus en plus sophistiquées et manipulatrices. Pour mieux combattre les menaces, les organisations doivent adopter des politiques de sécurité complètes et multicouches commençant par Zero Trust, ce qui signifie qu’aucun utilisateur, appareil ou réseau n’est approuvé sans avoir d’ abord été vérifié. Avec Zero Trust en place, les organisations peuvent plus facilement maintenir un modèle de sécurité agile qui réduit leur surface d’attaque et les risques de sécurité en s’assurant que les données sensibles ne sont accessibles qu’aux utilisateurs qui en ont besoin.
La couche suivante doit être la fortification de votre « pare-feu humain ». L’éducation fait partie de ce bouclier, mais l’adoption réussie des utilisateurs doit également inclure une excellente expérience numérique des employés (DEX). Il devient de plus en plus frustrant pour les employés de trouver les informations et les outils nécessaires pour faire leur travail. Sans une stratégie efficace d’expérience des employés, les organisations peuvent constater une baisse de productivité, une baisse de la rétention et le respect des meilleures pratiques en matière de cyberhygiène.
Enfin, votre organisation a besoin de politiques de contrôle d’accès efficaces et d’une visibilité complète sur son environnement pour détecter, enquêter et remédier rapidement aux menaces potentielles. En s’assurant que seules les bonnes personnes disposent du bon accès au bon moment et en maintenant une supervision claire des activités du système, les organisations peuvent réduire considérablement leur profil de risque et améliorer leur capacité à répondre aux incidents d’ingénierie sociale et à se rétablir.
La plateforme Tanium vous permet de gérer et de sécuriser vos endpoints à partir d’une console unique, avec un certain nombre de solutions disponibles conçues pour résoudre les défis informatiques modernes. Par exemple, notre solution DEX offre une fenêtre en temps réel sur les interactions numériques de vos employés, telles que le suivi des données des endpoints et des applications, la mesure et le reporting du sentiment des employés, et la possibilité d’utiliser ces informations pour résoudre les problèmes afin de maintenir la productivité des employés de manière proactive. En adoptant une position proactive pour garantir un environnement numérique transparent dans votre organisation, la gestion de l’expérience des employés devient la pierre angulaire de votre stratégie informatique.
Avec Tanium, vous bénéficiez d’une visibilité en temps réel sur vos endpoints et les outils dont vous avez besoin pour rationaliser, simplifier et soutenir votre capacité à protéger les actifs critiques de l’entreprise. Cela inclut notre vision pour la gestion autonome des endpoints (AEM), qui utilisera l’ intelligence artificielle composite pour fournir des capacités d’automatisation et de prise de décision intelligentes pour la gestion des endpoints informatiques. Vous pouvez demander une démo dès aujourd’hui pour la voir par vous-même.

