Ingénierie Sociale

L'ingénierie sociale exploite la psychologie humaine pour manipuler les personnes et obtenir un accès non autorisé à des systèmes, des données ou des lieux physiques.

Qu'est-ce que l'Ingénierie Sociale ?

L'art de manipuler les personnes pour qu'elles révèlent des informations confidentielles ou exécutent des actions qui compromettent la sécurité. Elle attaque le maillon le plus faible : l'humain.

Principes Psychologiques

Basé sur les 6 principes d'influence de Robert Cialdini :

1. Réciprocité

Tendance à rendre les faveurs. L'attaquant offre quelque chose pour ensuite demander.

2. Engagement et Cohérence

Les personnes ont tendance à rester cohérentes avec leurs engagements antérieurs.

3. Preuve Sociale

Les personnes suivent le comportement des autres. "Tout le monde le fait".

4. Autorité

Tendance à obéir aux figures d'autorité.

5. Sympathie

Nous sommes plus enclins à dire oui aux personnes que nous apprécions.

6. Rareté

Urgence et peur de manquer une opportunité.

Techniques d'Attaque

Phishing

E-mails frauduleux qui semblent légitimes.

  • Spear Phishing : Ciblé sur des individus spécifiques
  • Whaling : Axé sur les dirigeants (C-level)
  • Clone Phishing : E-mail légitime copié et modifié
  • BEC : Business Email Compromise

Vishing (Voice Phishing)

Attaques par téléphone.

  • Se faire passer pour le support technique
  • Spoofing du caller ID
  • Urgence et pression émotionnelle
  • Demander des informations confidentielles

Smishing (SMS Phishing)

Phishing via SMS/messages texte.

  • Liens malveillants dans les SMS
  • Fausses notifications bancaires
  • Faux prix et offres

Pretexting

Créer un scénario élaboré (prétexte) pour obtenir des informations.

  • Adopter une fausse identité
  • Établir la confiance au fil du temps
  • Utiliser des informations publiques pour gagner en crédibilité

Baiting

Offrir quelque chose de désirable pour infecter les systèmes.

  • Clés USB "perdues" sur un parking
  • Téléchargements gratuits accompagnés de malware
  • Offres de prix

Quid Pro Quo

Échange d'un service contre une information.

  • Se faire passer pour le support technique en proposant de l'aide
  • Demander des identifiants pour "résoudre un problème"

Tailgating/Piggybacking

Suivre une personne autorisée pour entrer dans une zone restreinte.

  • Faire semblant d'avoir oublié son badge
  • Porter des cartons pour avoir les deux mains occupées
  • Profiter de la politesse des gens

Signaux d'Alerte du Phishing

  • L'adresse de l'expéditeur ne correspond pas à l'organisation
  • Salutations génériques ("Cher client")
  • Fautes de grammaire et d'orthographe
  • Sentiment d'urgence ("Action immédiate requise")
  • Liens suspects (survolez pour voir la véritable URL)
  • Pièces jointes inattendues
  • Demandes d'informations confidentielles
  • Offres trop belles pour être vraies

Cycle d'Attaque

  1. Reconnaissance : Collecte d'informations sur la cible
  2. Hook : Établir le contact initial
  3. Play : Exécuter le scénario planifié
  4. Exit : Partir sans éveiller les soupçons

OSINT pour l'Ingénierie Sociale

Sources d'information publiques utilisées par les attaquants :

  • LinkedIn : Structure organisationnelle, connexions
  • Facebook/Instagram : Vie personnelle, loisirs
  • Twitter : Opinions, centres d'intérêt
  • Company Website : Structure, technologies utilisées
  • Job Postings : Technologies et outils
  • Public Records : Adresses, numéros de téléphone

Défenses Organisationnelles

Security Awareness Training

  • Formation régulière (trimestrielle)
  • Simulations de phishing
  • Gamification pour favoriser l'engagement
  • Metrics : click rate, report rate

Contrôles Techniques

  • Email Security : SPF, DKIM, DMARC
  • Anti-phishing : URL rewriting, sandbox
  • MFA : Réduit l'impact des identifiants volés
  • Email banners : Alertes pour les e-mails externes

Politiques et Procédures

  • Processus de vérification pour les demandes sensibles
  • Clean desk policy
  • Visibilité obligatoire du badge
  • Interdiction du tailgating
  • Procédure de visitor management

Culture de Sécurité

  • Encourager le signalement des tentatives
  • Renforcement positif, pas de punition
  • Leadership buy-in et exemple
  • Security champions dans chaque département

Phishing Simulations

Plateformes

  • KnowBe4 : Leader de la security awareness
  • Cofense PhishMe : Simulations réalistes
  • Proofpoint : Security awareness training
  • Gophish : Framework de phishing open-source

Meilleures Pratiques

  • Commencer par des simulations faciles
  • Augmenter la difficulté progressivement
  • Immediate training pour ceux qui cliquent
  • Track progress au fil du temps
  • Varier les types d'attaques

Réponse aux Tentatives

Que Faire

  • Ne pas cliquer sur les liens ou pièces jointes suspects
  • Vérifier l'expéditeur via un canal alternatif
  • Signaler l'e-mail/la tentative au security team
  • Ne pas fournir d'informations confidentielles
  • Se méfier de l'urgence artificielle

En Cas de Compromission

  • Notifier le security team immédiatement
  • Changer les mots de passe
  • Surveiller les comptes pour détecter toute activité suspecte
  • Ne pas dissimuler l'incident

Physical Security

Contrôles

  • Badge access avec logging
  • Réception dotée de personnel
  • Badges visiteurs visibles
  • Security cameras
  • Man-trap entrances
  • Destruction sécurisée des documents

Études de Cas Célèbres

Kevin Mitnick

Hacker célèbre qui utilisait principalement l'ingénierie sociale pour obtenir un accès.

Target Breach (2013)

Débutée par du spear phishing contre un prestataire de HVAC, entraînant le vol de 40 millions de cartes.

Ubiquiti Networks (2015)

Une attaque BEC a entraîné une perte de 46,7 millions de dollars via des wire transfers frauduleux.

L'ingénierie sociale reste le vecteur d'attaque le plus efficace car elle exploite la nature humaine. La technologie seule ne peut pas prévenir ces attaques. Une combinaison d'awareness training, de culture de sécurité et de contrôles techniques est essentielle pour défendre les organisations contre la manipulation. Souvenez-vous : si cela semble suspect, ça l'est probablement.