Ingénierie Sociale
L'ingénierie sociale exploite la psychologie humaine pour manipuler les personnes et obtenir un accès non autorisé à des systèmes, des données ou des lieux physiques.
Qu'est-ce que l'Ingénierie Sociale ?
L'art de manipuler les personnes pour qu'elles révèlent des informations confidentielles ou exécutent des actions qui compromettent la sécurité. Elle attaque le maillon le plus faible : l'humain.
Principes Psychologiques
Basé sur les 6 principes d'influence de Robert Cialdini :
1. Réciprocité
Tendance à rendre les faveurs. L'attaquant offre quelque chose pour ensuite demander.
2. Engagement et Cohérence
Les personnes ont tendance à rester cohérentes avec leurs engagements antérieurs.
3. Preuve Sociale
Les personnes suivent le comportement des autres. "Tout le monde le fait".
4. Autorité
Tendance à obéir aux figures d'autorité.
5. Sympathie
Nous sommes plus enclins à dire oui aux personnes que nous apprécions.
6. Rareté
Urgence et peur de manquer une opportunité.
Techniques d'Attaque
Phishing
E-mails frauduleux qui semblent légitimes.
- Spear Phishing : Ciblé sur des individus spécifiques
- Whaling : Axé sur les dirigeants (C-level)
- Clone Phishing : E-mail légitime copié et modifié
- BEC : Business Email Compromise
Vishing (Voice Phishing)
Attaques par téléphone.
- Se faire passer pour le support technique
- Spoofing du caller ID
- Urgence et pression émotionnelle
- Demander des informations confidentielles
Smishing (SMS Phishing)
Phishing via SMS/messages texte.
- Liens malveillants dans les SMS
- Fausses notifications bancaires
- Faux prix et offres
Pretexting
Créer un scénario élaboré (prétexte) pour obtenir des informations.
- Adopter une fausse identité
- Établir la confiance au fil du temps
- Utiliser des informations publiques pour gagner en crédibilité
Baiting
Offrir quelque chose de désirable pour infecter les systèmes.
- Clés USB "perdues" sur un parking
- Téléchargements gratuits accompagnés de malware
- Offres de prix
Quid Pro Quo
Échange d'un service contre une information.
- Se faire passer pour le support technique en proposant de l'aide
- Demander des identifiants pour "résoudre un problème"
Tailgating/Piggybacking
Suivre une personne autorisée pour entrer dans une zone restreinte.
- Faire semblant d'avoir oublié son badge
- Porter des cartons pour avoir les deux mains occupées
- Profiter de la politesse des gens
Signaux d'Alerte du Phishing
- L'adresse de l'expéditeur ne correspond pas à l'organisation
- Salutations génériques ("Cher client")
- Fautes de grammaire et d'orthographe
- Sentiment d'urgence ("Action immédiate requise")
- Liens suspects (survolez pour voir la véritable URL)
- Pièces jointes inattendues
- Demandes d'informations confidentielles
- Offres trop belles pour être vraies
Cycle d'Attaque
- Reconnaissance : Collecte d'informations sur la cible
- Hook : Établir le contact initial
- Play : Exécuter le scénario planifié
- Exit : Partir sans éveiller les soupçons
OSINT pour l'Ingénierie Sociale
Sources d'information publiques utilisées par les attaquants :
- LinkedIn : Structure organisationnelle, connexions
- Facebook/Instagram : Vie personnelle, loisirs
- Twitter : Opinions, centres d'intérêt
- Company Website : Structure, technologies utilisées
- Job Postings : Technologies et outils
- Public Records : Adresses, numéros de téléphone
Défenses Organisationnelles
Security Awareness Training
- Formation régulière (trimestrielle)
- Simulations de phishing
- Gamification pour favoriser l'engagement
- Metrics : click rate, report rate
Contrôles Techniques
- Email Security : SPF, DKIM, DMARC
- Anti-phishing : URL rewriting, sandbox
- MFA : Réduit l'impact des identifiants volés
- Email banners : Alertes pour les e-mails externes
Politiques et Procédures
- Processus de vérification pour les demandes sensibles
- Clean desk policy
- Visibilité obligatoire du badge
- Interdiction du tailgating
- Procédure de visitor management
Culture de Sécurité
- Encourager le signalement des tentatives
- Renforcement positif, pas de punition
- Leadership buy-in et exemple
- Security champions dans chaque département
Phishing Simulations
Plateformes
- KnowBe4 : Leader de la security awareness
- Cofense PhishMe : Simulations réalistes
- Proofpoint : Security awareness training
- Gophish : Framework de phishing open-source
Meilleures Pratiques
- Commencer par des simulations faciles
- Augmenter la difficulté progressivement
- Immediate training pour ceux qui cliquent
- Track progress au fil du temps
- Varier les types d'attaques
Réponse aux Tentatives
Que Faire
- Ne pas cliquer sur les liens ou pièces jointes suspects
- Vérifier l'expéditeur via un canal alternatif
- Signaler l'e-mail/la tentative au security team
- Ne pas fournir d'informations confidentielles
- Se méfier de l'urgence artificielle
En Cas de Compromission
- Notifier le security team immédiatement
- Changer les mots de passe
- Surveiller les comptes pour détecter toute activité suspecte
- Ne pas dissimuler l'incident
Physical Security
Contrôles
- Badge access avec logging
- Réception dotée de personnel
- Badges visiteurs visibles
- Security cameras
- Man-trap entrances
- Destruction sécurisée des documents
Études de Cas Célèbres
Kevin Mitnick
Hacker célèbre qui utilisait principalement l'ingénierie sociale pour obtenir un accès.
Target Breach (2013)
Débutée par du spear phishing contre un prestataire de HVAC, entraînant le vol de 40 millions de cartes.
Ubiquiti Networks (2015)
Une attaque BEC a entraîné une perte de 46,7 millions de dollars via des wire transfers frauduleux.
L'ingénierie sociale reste le vecteur d'attaque le plus efficace car elle exploite la nature humaine. La technologie seule ne peut pas prévenir ces attaques. Une combinaison d'awareness training, de culture de sécurité et de contrôles techniques est essentielle pour défendre les organisations contre la manipulation. Souvenez-vous : si cela semble suspect, ça l'est probablement.
