Commencer gratuitement
Cyberattaque / Ronan Mahony / 10 nov. 2023

Le vishing : l’hameçonnage vocal et les stratégies pour s’en prémunir

Vishing: Voice-Based Phishing Attacks and Prevention Strategies

Au fond, toutes les tactiques d’ingénierie sociale exploitent des principes psychologiques pour amener une personne à poser certains gestes ou à divulguer des renseignements confidentiels. Le vishing, ou hameçonnage vocal, mise sur la confiance que les gens accordent instinctivement aux conversations en temps réel, d’humain à humain.

La progression de ces attaques est alarmante : de plus en plus de fraudeurs se tournent vers les tactiques vocales pour piéger des victimes sans méfiance. À mesure que la technologie progresse, les stratagèmes vocaux deviennent plus difficiles à détecter. Les employés de tous les échelons de l’organisation doivent demeurer informés et vigilants face à la menace que représente le vishing.

Poursuivez votre lecture pour bien comprendre le vishing : sa définition, ses tactiques et les risques qu’il pose. Vous y trouverez aussi des stratégies concrètes que votre entreprise et ses utilisateurs peuvent déployer pour empêcher les attaques de réussir.

Qu’est-ce que le vishing ?

Le vishing est une méthode d’ingénierie sociale par laquelle des acteurs malveillants utilisent des appels téléphoniques pour se faire passer pour une entité légitime : une banque, un service de soutien technique ou même un membre de la haute direction d’une entreprise. Ces appels frauduleux font appel à diverses techniques de manipulation émotionnelle : susciter la peur et l’urgence, user de charme ou exploiter la confiance. Au bout du compte, cette manipulation psychologique par la voix peut amener une personne à divulguer des renseignements sensibles.

Reconnaître les attaques de vishing

Alors que l’hameçonnage traditionnel utilise surtout des courriels trompeurs pour appâter les victimes, l’hameçonnage vocal ajoute une touche plus personnelle en se servant d’appels téléphoniques comme leurre. Voici quelques scénarios de vishing bien réels, couramment rencontrés tant en milieu professionnel que dans la vie personnelle :

  • Usurpation d’identité de l’appelant : les fraudeurs appellent une personne en prétendant représenter une institution de confiance, comme sa banque, le soutien informatique ou l’agence du revenu. À l’aide de scénarios soigneusement rédigés, ils rendent leur demande crédible. Ce scénario prend souvent la forme d’un appel à l’autorité : le fraudeur se présente comme une figure d’autorité ou un expert d’un domaine précis, par exemple le soutien technique ou informatique, afin de manipuler plus facilement la victime en exploitant sa méconnaissance du domaine et en gagnant sa confiance.
  • Demandes urgentes : un attaquant peut invoquer une urgence, comme une activité suspecte ou une facture impayée de l’entreprise. Cela crée un sentiment d’urgence qui pousse les victimes à communiquer de l’information ou à transférer des fonds sans exercer la vigilance nécessaire.
  • Faux sentiment de confiance : les attaquants utilisent parfois des connaissances préalables (possiblement issues d’autres brèches de données) pour rendre leurs appels crédibles. Ils peuvent déjà détenir certains renseignements sur la personne, ce qui leur permet de gagner la confiance de gens qui, autrement, hésiteraient à divulguer de l’information.

Vishing et hameçonnage : quelles différences ?

À première vue, le vishing et l’hameçonnage peuvent sembler n’être que deux variantes légèrement différentes de l’ingénierie sociale. Si la principale distinction tient au moyen d’interaction – la voix plutôt que le texte –, les différences entre le vishing et l’hameçonnage vont bien au-delà de cette apparence.

Alors que les attaques d’hameçonnage jouent sur des repères visuels, comme des logos officiels dans les courriels, pour tromper les utilisateurs, l’hameçonnage vocal exploite les nuances de la voix humaine. Le ton, l’inflexion et l’émotion transmis par la voix inspirent la confiance, l’urgence ou la peur, ce qui rend cette tactique potentiellement plus manipulatrice sur le plan émotionnel que son pendant textuel. La parole possède une immédiateté que la communication écrite n’a souvent pas, ce qui fait des fraudes vocales un outil puissant dans l’arsenal du pirate moderne.

Exemples récents d’attaques de vishing

Pour mieux saisir la menace, il vaut la peine de rappeler quelques exemples récents de vishing bien réels.

Morgan Stanley Wealth Management

Enfévrier 2022, plusieurs clients de Morgan Stanley Wealth Management ont vu leurs comptes compromis dans le cadre d’une campagne de vishing. Il s’agissait d’attaques par usurpation d’identité de l’appelant : les pirates ont réussi à se faire passer pour des employés de Morgan Stanley et à convaincre des clients de divulguer leurs identifiants de connexion. Ils ont ensuite utilisé les comptes compromis pour effectuer des transferts de fonds non autorisés vers leurs propres comptes au moyen du service de paiement Zelle.

Twilio

La populaire plateforme d’engagement client Twilio a subi une série de brèches en 2022, dont l’une découlait d’une attaque de vishing visant un employé. Des acteurs malveillants ont utilisé des appels téléphoniques pour amener cet employé à divulguer ses identifiants, dans ce qui était vraisemblablement une fraude imitant le service d’assistance informatique de l’entreprise. Après avoir compromis le compte de l’employé, les adversaires ont réussi à accéder aux données de plusieurs clients de Twilio.

Cas d’usage et statistiques

Au-delà des incidents récents, l’examen de quelques cas d’usage et statistiques permet de mieux situer la menace que représente ce type d’attaque d’ingénierie sociale.

Espionnage industriel

Le vishing ne menace pas uniquement les consommateurs : les entreprises, avec leurs vastes dépôts de données et leurs actifs financiers, sont tout aussi attrayantes pour les attaquants, sinon plus.

Les attaquants peuvent recourir au prétexte – une technique consistant à inventer des scénarios pour soutirer de l’information. Avec quelques renseignements internes (souvent glanés lors d’une brèche de données antérieure ou sur les médias sociaux), ils peuvent se faire passer pour un consultant en TI ou un fournisseur et invoquer un prétexte plausible pour réclamer des données sensibles.

Les interdépendances complexes du monde des affaires et la valeur des données, conjuguées à la confiance que les employés accordent à leurs collègues et à leurs supérieurs, rendent les entreprises particulièrement vulnérables à ces tactiques d’ingénierie sociale. Les attaquants savent très bien que l’humain est souvent le maillon faible de la chaîne de sécurité.

Fraude financière

L’un des principaux motifs derrière les attaques de vishing est la fraude financière. Cette fraude consiste souvent à convaincre des gens de divulguer les informations de leur carte de crédit. Une statistique renversante révèle que les Américains ont perdu 29,8 milliards de dollars en 2021 à cause d’appels frauduleux. En milieu d’affaires, la fraude financière par hameçonnage vocal consiste à convaincre un employé autorisé d’effectuer un transfert de fonds non autorisé, généralement en exploitant les relations entre clients et fournisseurs ou entre partenaires d’affaires.

La plupart des fraudes financières mettent en scène des acteurs malveillants qui se font passer pour des représentants d’entités légitimes comme des banques, des sociétés émettrices de cartes de crédit ou même des agences fiscales. Le fraudeur appelle des personnes sans méfiance.

En combinant diverses tactiques d’ingénierie sociale, il peut prévenir sa cible d’une activité suspecte sur sa carte, lui présenter une offre de prêt à faible taux d’intérêt alléchante ou affirmer qu’elle a droit à un remboursement. Pour « régler » le problème, profiter de l’offre ou traiter le prétendu remboursement, l’appelant demande les détails de la carte de crédit de la cible, y compris le code CVV et la date d’expiration.

Vol d’identité

La capacité de se faire passer pour des entités dignes de confiance – banques, organismes gouvernementaux ou fournisseurs de services – crée une impression de légitimité et d’urgence. À l’aide de scénarios bien rodés et du pouvoir de persuasion de la voix humaine, les adversaires inventent des problèmes plausibles qui semblent exiger une correction. En tentant de « régler » ces problèmes fictifs, le fraudeur demande des renseignements sensibles : numéro d’assurance sociale, date de naissance, adresse et même détails sur les membres de la famille.

Une fois en possession de ces renseignements, les pirates détiennent un véritable trésor qui leur permet d’usurper l’identité de leurs victimes. Ils peuvent ouvrir de nouveaux comptes bancaires, demander des prêts ou des cartes de crédit, effectuer des transactions non autorisées, voire commettre des fraudes plus élaborées, comme le vol d’identité médicale ou la fraude liée à l’emploi. Aite Group prévoit que les pertes attribuables à l’ensemble des vols d’identité atteindront 635,4 milliards de dollars en 2023.

Stratégies de prévention du vishing

Maintenant que vous comprenez bien la menace que pose le vishing, quels sont les bons moyens de la prévenir ?

  • Sensibiliser les personnes

La première ligne de défense, c’est la connaissance. En se familiarisant avec les tactiques courantes et les signes à surveiller – demandes non sollicitées de renseignements personnels, pression pour agir rapidement –, les employés sont mieux outillés pour repérer les fraudes. Cette sensibilisation peut passer par des ressources en ligne ou même par des affichettes de rappel disposées dans les bureaux.

Conseillez à vos employés d’adopter une attitude sceptique à l’égard des appels non sollicités. Il est déconseillé de fournir des renseignements ou de poser un geste au téléphone sans vérification supplémentaire. Des conseils comme prêter attention aux salutations génériques, à la mauvaise qualité de l’appel ou vérifier l’authenticité de l’afficheur sont utiles.

  • Mettre en place l’authentification multifacteur (MFA)

La MFA exige des utilisateurs qu’ils fournissent au moins deux catégories distinctes de vérification avant d’accéder à un compte. Activer la MFA réduit considérablement les dommages potentiels des tentatives d’hameçonnage vocal. Même si des attaquants obtiennent les identifiants de connexion d’un employé au moyen d’un appel convaincant, ils n’obtiendront pas facilement un accès non autorisé à son compte sans une autre preuve de son identité.

  • Filtrage et blocage des appels

Les téléphones intelligents modernes offrent une multitude d’applications conçues pour repérer et bloquer les appels suspects ou indésirables. Ces applications tiennent souvent à jour des bases de données de numéros frauduleux signalés et peuvent avertir l’utilisateur à l’avance ou bloquer ces appels. Encouragez vos employés à utiliser des applications de filtrage d’appels reconnues : vous éliminerez ainsi bon nombre d’appels de vishing.

  • Communiquer avec les sources légitimes

S’il subsiste le moindre doute quant à la légitimité d’un appel, l’approche la plus prudente consiste à raccrocher et à communiquer directement avec l’organisation ou la personne concernée par les canaux officiels. Les sites Web officiels sont habituellement la meilleure source pour trouver le vrai numéro de téléphone et s’assurer de joindre une source légitime.

  • Formation régulière en sécurité

En contexte d’entreprise, des séances de formation régulières peuvent s’avérer inestimables. En simulant des tentatives de vishing et en apprenant aux employés à les reconnaître et à les signaler, vous bâtissez un pare-feu humain plus solide : conscient, vigilant et résilient face aux tactiques d’hameçonnage vocal.

Contrer le vishing par la technologie

Les stratégies de prévention décrites ci-dessus contribuent grandement à réduire les risques, mais il importe de souligner les différents types de solutions technologiques qui s’attaquent également à cette menace.

Technologie de reconnaissance vocale

La technologie de reconnaissance vocale repère et distingue différents profils de voix. Elle fonctionne en convertissant la parole en texte et en analysant les caractéristiques acoustiques propres à l’élocution d’une personne (cadence, débit, hauteur tonale, etc.).

Les formes avancées de cette technologie utilisent la biométrie vocale pour valider l’identité des appelants. En créant une empreinte vocale, semblable à une empreinte digitale, pour des appelants légitimes connus (représentants bancaires, personnel du service des finances, cadres supérieurs), les systèmes peuvent vérifier instantanément si un appel entrant provient d’une source de confiance ou d’un fraudeur potentiel. Cette empreinte vocale repose sur les mathématiques pour capter numériquement les caractéristiques acoustiques uniques qui composent la voix d’une personne.

Le recours à la reconnaissance vocale comme contre-mesure au vishing soulève toutefois une préoccupation : les progrès constants des technologies d’hypertrucage. Un rapport récent a montré comment un logiciel d’hypertrucage trompe l’authentification vocale avec un taux de réussite de 99 %. D’autres types de biométrie sont plus fiables à des fins d’authentification.

Algorithmes fondés sur l’IA

Les méthodes traditionnelles de détection des appels frauduleux reposent souvent sur des données statiques, comme des listes noires de numéros. L’IA, elle, apporte une analyse dynamique. Des modèles d’apprentissage automatique peuvent être entraînés à repérer des schémas suspects dans les métadonnées d’appel, les nuances de la parole ou même les incohérences dans le bruit ambiant.

De plus, le traitement du langage naturel (TAL) permet aux systèmes d’IA d’analyser le contenu des conversations à la recherche de scénarios de vishing courants ou de tactiques de persuasion. Avec le temps, à mesure que ces systèmes sont exposés à de nouvelles tentatives d’hameçonnage vocal, ils apprennent continuellement et affinent leurs capacités de détection.

Cette amélioration continue rend les algorithmes fondés sur l’IA de plus en plus performants. Dans la course aux armements entre les outils de détection par IA et les technologies qui alimentent les hypertrucages, il est toutefois probable que la technologie d’imitation conserve une longueur d’avance. Les progrès énormes réalisés en peu de temps continuent de surprendre les experts en matière d’hypertrucage et d’autres technologies d’IA générative, ce qui fait de la détection un combat difficile.

Conclusion

Les attaques de vishing rappellent brutalement que les acteurs malveillants d’aujourd’hui disposent de nombreux moyens efficaces d’exploiter la confiance. En s’attaquant au registre plus intime de la communication vocale, les fraudes vocales mènent régulièrement au vol de cartes de crédit, à des transferts de fonds non autorisés en entreprise, à des vols d’identité et à l’accès à des renseignements d’entreprise sensibles.

La vigilance est le mot d’ordre, tant pour les entreprises que pour les particuliers, afin d’atténuer ces attaques coûteuses. Des mesures de prévention proactives sont indispensables, et chaque étape, de la sensibilisation aux défenses technologiques les plus avancées, est utile. Il convient toutefois de noter que la sensibilisation est plus rentable et moins coûteuse que le recours à des outils avancés, avec un rendement du capital investi (ROI) de 69 % pour les petites entreprises et de 562 % pour les grandes organisations.

En contexte d’affaires, bon nombre de fraudes par vishing visent les identifiants de connexion de comptes utilisateurs, à partir desquels les pirates peuvent ensuite progresser vers leurs objectifs. La MFA est la contre-mesure recommandée, mais vous pouvez faire passer l’authentification au niveau supérieur en éliminant toute dépendance aux mots de passe.

Chez KZero Passwordless, nous concevons des solutions d’authentification et de confiance de nouvelle génération pour faire exactement cela. Avec notre solution phare, Multi-Pass, nous remplaçons les mots de passe par une MFA sans mot de passe de calibre entreprise, résistante à l’hameçonnage, pour que vous gardiez une longueur d’avance.

Réservez une démonstration dès aujourd’hui pour en apprendre davantage sur Multi-Pass et sur la façon dont KZero Passwordless peut aider votre organisation à intégrer la confiance à l’ensemble de ses activités.

Ronan Mahony



Ronan Mahony est un rédacteur de contenu chevronné spécialisé en cybersécurité. Doué pour vulgariser des sujets complexes dans des billets de blogue et des articles à la fois captivants et instructifs, Ronan a à cœur de rendre la cybersécurité accessible à un plus large public.