Pourquoi demander est plus simple que forcer
Contourner directement une protection demande du temps, du matériel et des connaissances rares. La contourner par l'intermédiaire d'une personne demande un téléphone et une histoire plausible. Cette technique s'appelle l'ingénierie sociale et elle est plus ancienne qu'Internet : les mêmes stratagèmes fonctionnaient quand les identifiants étaient conservés dans des dossiers papier plutôt que dans une application.
Cela fonctionne non pas parce que les personnes au bout du fil sont stupides. La demande s'appuie sur des réflexes professionnels : aider, ne pas ralentir le processus, ne pas passer pour une rabat-joie face à quelqu'un qui est pressé. Dire non, c'est un petit conflit immédiat ; dire oui prend une seconde. Le point faible, ce n'est pas le caractère, mais la situation dans laquelle on place la personne.
Les amateurs piratent les systèmes, les professionnels piratent les gens.
Kevin Mitnick, le pirate informatique le plus célèbre des années 1990, décrivait plus tard la même chose : il obtenait plus souvent un accès par la conversation que par le code. Depuis, le décor a changé, pas le mécanisme : au lieu d'un appel à l'accueil, il y a un e-mail du « support » et un message « de la banque ».
Les ingrédients de ce type de conversation
La préparation prend généralement plus de temps que la conversation elle-même. Un nom, un poste, qui dépend de qui, le nom que l'entreprise donne à ses systèmes internes : tout cela est recueilli à l'avance dans des sources publiques : réseaux sociaux, signatures d'e-mails, offres d'emploi. Ensuite, la tentative suit un schéma connu, et les étapes se déroulent presque toujours dans le même ordre.
- AvantCollecte d'informations sur l'organisation et les personnes à partir de ce qui est déjà visible par tout le monde.
- DébutLa personne qui appelle cite ces informations et paraît ainsi être du même milieu : collègue, prestataire ou employée de banque.
- PressionL'urgence apparaît : l'accès va être bloqué, il faut régler le problème tout de suite, pas le temps de réfléchir.
- DemandeAu lieu d'un mot de passe, on demande une petite action : dicter un code, appuyer sur une confirmation, ouvrir un lien.
L'étape clé, c'est la dernière. On ne demande presque jamais directement ton mot de passe : on te demande de faire quelque chose qui semble anodin en soi. Un code reçu par message, un bouton « c'est bien moi » dans une application, une page « vérifier la connexion ». Tu acceptes une petite chose, mais tu donnes accès à tout.
Toutes les variantes ont un point commun : on te presse tout en t'éloignant de ton canal habituel, vers une autre messagerie, une autre page ou une conversation immédiate. Le doute arrive une minute après que tu as raccroché, et c'est normal : tout reposait précisément sur la rapidité. Un vrai service d'assistance supportera tranquillement une pause et ton rappel.
Pourquoi les escrocs demandent-ils souvent une action plutôt qu'un mot de passe ?
Que faire si le « support » te presse au téléphone ?
Sources
- Kevin Mitnick, « L'Art de la supercherie » (2002) : une analyse des techniques à la première personne. Le même enchaînement d'étapes est décrit par les services de lutte contre les escroqueries téléphoniques et les rapports annuels d'enquête sur les fuites de données
La suite de la série « Ingénierie sociale »
3 articles en entier sur le site, encore 4 dans l'application
