Commencer gratuitement
Cybersécurité / 6 min de lecture / 10 avr. 2023

Harponnage : risques, conséquences et prévention grâce à l’authentification sans mot de passe

Spear Phishing: Risks, Impact, and Prevention with Passwordless Authentication

Introduction

Les cyberattaques prennent de nombreuses formes. Leur objectif est de pénétrer les systèmes existants afin d’obtenir des renseignements sensibles à des fins malveillantes. Le harponnage est une forme ciblée qui exige davantage de recherche dans la conception de la liste de cibles et du message d’hameçonnage. Contrairement à d’autres formes de cyberattaques, le harponnage vise généralement un petit nombre de cibles afin d’échapper aux filtres automatisés. De plus, le harponnage est plus sophistiqué : les messages sont plus personnels et l’appel à l’action malveillant joue sur des émotions comme la curiosité, la peur ou l’appât d’une récompense. La précision de ces attaques est presque chirurgicale ; il est donc primordial d’y faire face.

Le risque est élevé. Des renseignements sensibles, la réputation d’une entreprise et des pertes financières sont en jeu. Selon IBM, l’hameçonnage se classe au deuxième rang des causes de brèches de données les plus coûteuses pour les entreprises, leur coûtant en moyenne 4,65 millions de dollars par brèche. L’authentification sans mot de passe peut prévenir et éviter les brèches par harponnage.

Qu’est-ce que le harponnage

Selon le directeur du renseignement national des États-Unis, une « attaque par harponnage est une tentative d’obtenir des renseignements sensibles ou d’accéder à un système informatique en envoyant des messages contrefaits qui semblent légitimes ». La victime peut être une cible précise ou un groupe, et souvent le message

contiendra des renseignements connus pour intéresser la cible, comme des événements d’actualité ou des documents financiers.

Les attaques par harponnage prennent différentes formes. Toutefois, les attaques d’hameçonnage les plus courantes sont les faux sites Web, l’usurpation d’identité, les maliciels, l’hameçonnage par texto et l’hameçonnage vocal.

Faux site Web

Les cybercriminels trompent la victime avec un courriel soigneusement conçu qui la mène vers un site Web falsifié et l’amène à saisir ses identifiants de connexion.

Usurpation d’identité

Un attaquant prend le contrôle d’un profil ou d’un compte de courriel familier à la victime, comme celui d’un collègue, d’un supérieur ou d’un haut dirigeant. Une fois qu’il contrôle ce profil, il demande à la victime d’accomplir de toute urgence une tâche, comme transférer des fonds, télécharger une application, fournir des identifiants de connexion ou transmettre des renseignements sensibles.

Maliciel

Ces attaques consistent, pour un attaquant, à tenter de piéger la victime afin qu’elle clique sur une pièce jointe malveillante dans un courriel. Habituellement, ce type d’attaque s’appuie sur une fausse facture ou un faux avis de livraison.

Hameçonnage par texto

La victime est induite en erreur par un SMS ou un message vocal qui l’invite à cliquer sur un lien, à mettre à jour les détails de son compte ou à changer son mot de passe. Le lien la mène vers un site Web d’hameçonnage.

Hameçonnage vocal

consiste, pour le cybercriminel, à appeler la victime et à lui laisser un message vocal la pressant de rappeler et de communiquer des renseignements personnels, habituellement en se faisant passer pour une personne d’une entreprise de confiance.

Les dangers du harponnage sont beaucoup trop nombreux, car il mise sur la familiarité, la pression et des tactiques trompeuses. Tout peut commencer par le ciblage d’une seule personne ; une fois qu’il a dupé une victime individuelle, le cybercriminel peut s’attaquer à un groupe plus large ou à une entreprise entière.

Les conséquences des attaques par harponnage

La sophistication du harponnage a réussi à faire tomber de grandes entreprises de renommée mondiale, leur coûtant des millions de dollars tout en exposant des renseignements sensibles et en écorchant leur réputation.

L’une des attaques par harponnage réussies les plus connues a eu lieu en novembre 2014 contre Sony Pictures Entertainment. La Corée du Nord a vraisemblablement soutenu l’attaque en représailles à la sortie de The Interview, une comédie mettant en scène deux Américains qui assassinent le dirigeant nord-coréen Kim Jong Un. Le piratage aurait été perpétré par un groupe se faisant appeler « Guardians of the Peace ».

Les pirates ont utilisé des courriels d’hameçonnage pour s’introduire dans le réseau de Sony. Selon une analyse, « de nombreux hauts dirigeants de Sony, dont le PDG de Sony Pictures, Michael Lynton, ont reçu à la mi-septembre de faux courriels de vérification d’identifiant Apple contenant un lien vers “ioscareteam.net” ». >

Une fois sur le domaine falsifié, les victimes étaient invitées à saisir des identifiants de vérification, comme des mots de passe et des noms d’utilisateur. C’est tout ce qu’il a fallu aux pirates pour voler des identifiants de connexion et accéder à des renseignements sensibles. Une fois entrés de façon malveillante dans le système de Sony, les pirates ont divulgué à des journalistes des renseignements privés et des courriels préjudiciables à la réputation de Sony. Certains courriels ont révélé des « insultes », des « mensonges » et des propos durs à l’endroit de producteurs et de célébrités. Le réseau de Sony a été paralysé pendant des jours, et les employés ont dû travailler sur des tableaux blancs pour accomplir leurs tâches.

L’attaque a coûté à Sony 35 M$ en réparations informatiques. Les conséquences ne se sont pas limitées aux pertes financières. À la suite de l’attaque par harponnage, Sony s’est retrouvée au cœur d’une tempête politique. Les pirates ont menacé Sony d’« actes de terrorisme physiques » si elle n’annulait pas la sortie de The Interview. Sony a d’abord cédé aux exigences des pirates, mais s’est ravisée lorsque le président Obama lui a reproché la voie dangereuse et le précédent qu’elle créait en pliant devant des cybercriminels.

Au bout du compte, le film est sorti en ligne et dans certaines salles, mais le mal était fait. Il existe néanmoins des mesures et des précautions essentielles que les entreprises peuvent prendre pour éviter les attaques par harponnage.

Les technologies sans mot de passe : l’antidote contre les attaques d’hameçonnage

L’attaque par harponnage contre Sony Entertainment, comme bien d’autres, repose sur une vulnérabilité et une faille majeures : les mots de passe. L’authentification sans mot de passe est une méthode de connexion qui s’appuie sur d’autres facteurs que les mots de passe, allant des clés de connexion aux données biométriques, comme une empreinte digitale ou un système de reconnaissance faciale.

Diverses méthodes d’authentification sont utilisées à la place d’un processus reposant uniquement sur un mot de passe, chacune ayant ses avantages. L’une des plus connues et des plus sûres est l’authentification biométrique, qui comprend notamment les empreintes digitales et la reconnaissance faciale. Une autre est l’authentification cryptographique, qui s’appuie sur un téléphone intelligent ou une clé de sécurité physique ainsi que sur un serveur FIDO servant d’intermédiaire dans le processus d’authentification. Vous pouvez en apprendre davantage sur les méthodes d’authentification sans mot de passe ici.

Les méthodes d’authentification sans mot de passe évitent les écueils des systèmes fondés sur les mots de passe en retirant de l’équation leur principale faille — les mots de passe — et en renforçant la sécurité, tout en étant plus pratiques et plus faciles à utiliser. De plus, l’élimination des mots de passe chez les utilisateurs peut améliorer leur expérience et ne laisse pratiquement aucune place à l’erreur, laquelle peut coûter cher aux entreprises. Par exemple, l’authentification sans mot de passe aurait pu prévenir l’attaque par harponnage, puisque ce sont des mots de passe et des identifiants de connexion qui ont ouvert la porte à l’attaque contre Sony Entertainment.

Multi-Pass est une méthode d’authentification sans mot de passe sécuritaire, rapide et facile à utiliser. Son portefeuille numérique unique fonctionne sur une carte biométrique hautement sécurisée. Il permet un accès sécurisé et garde les clés cryptographiques à l’écart des appareils facilement compromis. Les entreprises peuvent remettre aux utilisateurs des authentifiants uniques pour l’identification, l’authentification et l’autorisation numériques. Multi-Pass peut identifier et authentifier les utilisateurs à distance grâce à la connexion sans mot de passe par NFC. De plus, il peut interagir à l’échelle mondiale avec des organisations tierces. Vous pouvez en apprendre davantage sur Multi-Pass et sur la façon dont il répond aux défis et aux vulnérabilités associés à l’authentification centrée sur les mots de passe.

Une entreprise peut adopter une solution biométrique sans mot de passe où les employés appuient sur un bouton, glissent une carte ou regardent une caméra avant de se mettre au travail, tout en tenant les acteurs malveillants à distance. Passer à un système sans mot de passe est une décision que toute organisation, quelle que soit sa taille, peut prendre dès aujourd’hui. Enfin, ceux qui innovent dans ce domaine depuis des années sont prêts à engager la conversation sur ce à quoi cela peut ressembler.

Conclusion

Le harponnage est l’une des cyberattaques les plus sophistiquées et les plus dangereuses qu’utilisent les pirates. Ces attaques sont convaincantes, personnalisées et insoupçonnées. De plus, les attaques par harponnage sont coûteuses sur le plan financier et peuvent nuire à la marque et à la réputation d’une entreprise.

En éliminant l’utilisation des mots de passe et la dépendance à ceux-ci, les entreprises peuvent supprimer la principale vulnérabilité dans le traitement des informations critiques et éviter les pertes de revenus potentielles ainsi que les atteintes à leur réputation.

Si vous souhaitez discuter plus en détail de la façon dont KZero Passwordless peut aider à protéger votre entreprise et vos renseignements sensibles contre les attaques par harponnage, communiquez avec nous ici.