Un e-mail de phishing ne convainc pas - il te presse
Un message de phishing est construit autour d'une seule action. Pas « lis et réfléchis », mais « clique ici maintenant ». Tout le reste n'est qu'un habillage: logo, signature, adresse d'expéditeur ressemblant à la vraie. Cet habillage sert juste à t'empêcher de t'arrêter dès la première seconde.
Le prétexte est choisi parmi des choses qui peuvent déjà être vraies: ton colis est bloqué, ton abonnement n'a pas été renouvelé, quelqu'un s'est connecté à ton compte depuis une autre ville. La dernière option est la plus efficace: elle explique à la fois pourquoi il faut se dépêcher et pourquoi on va te demander ton mot de passe. L'anxiété rétrécit ton attention: tu ne vérifies pas l'adresse de la page, mais si tout va bien sur ton compte.
Selon les rapports de Verizon, chez les personnes piégées, il s'écoulait le plus souvent moins d'une minute entre l'ouverture de l'e-mail et la saisie des données. Ce n'est pas une question d'inattention. En une minute, le doute n'a tout simplement pas le temps d'apparaître - il vient plus tard, quand la page a déjà transmis les données.
Constituer une liste. Les adresses viennent de fuites et de profils publics. Plus ils savent précisément quels services tu utilises, plus le prétexte sera crédible.
Copier la page de connexion. Ils reprennent toute la mise en page du vrai site et ne changent que l'adresse - souvent pour une adresse proche, avec une lettre en plus ou une autre extension à la fin.
Envoyer un prétexte. Un e-mail ou un SMS avec un seul lien et un délai: confirme dans les 24 h, sinon l'accès sera bloqué.
Transmettre aussitôt. Les kits modernes fonctionnent comme des proxys: le mot de passe et le code par SMS partent aussitôt vers le vrai site, tant qu'ils sont encore valides. Voilà pourquoi un code à usage unique ne suffit pas à te protéger.
S'installer durablement. Dans le compte, ils modifient le moyen de récupération ou mettent en place un transfert d'e-mails pour pouvoir revenir, même si tu changes de mot de passe.
Pourquoi ce sont toujours les mêmes services qui sont imités
L'attaquant a besoin d'une marque chez laquelle tu as sûrement un compte et d'un prétexte qui ne demande aucune explication. C'est pourquoi la liste des imitations est courte et change à peine. Selon les rapports de l'APWG, les parts sont environ les suivantes - les leaders échangent leurs places d'un trimestre à l'autre, mais l'ensemble reste le même:
Le reste, ce sont les livraisons, les services administratifs et les magasins: ils sont utilisés selon la saison, quand le prétexte est crédible en lui-même. Il en découle aussi que reconnaître le phishing à un design maladroit est une mauvaise stratégie. La copie est assemblée à partir du vrai site, et le texte est de plus en plus souvent écrit sans une seule erreur.
Comment vérifier sans risque un message alarmant sur ton compte?
Pourquoi un code à usage unique par SMS ne suffit pas toujours?
Sources
- D'après les rapports APWG Phishing Activity Trends et le Verizon Data Breach Investigations Report
La suite de la série « Cybercriminalité »
2 articles en entier sur le site, encore 3 dans l'application
