L’ingénierie sociale (ou « social engineering » en anglais) est l’art de manipuler une personne pour contourner un dispositif de sécurité, en exploitant les failles humaines et sociales (tromperie ou usurpation d’identité). L’attaquant se sert de la naïveté de sa victime et de sa force de persuasion pour arriver à son but. Concrètement, il peut notamment s’agir d’obtenir des informations personnelles par téléphone, email, chat, face à face…
Vous en êtes victime tous les jours
Lorsque vous recevez un email de phishing, vous faisant croire que vous devez mettre à jour vos coordonnées bancaires pour un quelconque service auquel vous pourriez être abonné (EDF, centre des impôts, opérateur mobile, PayPal…), c’est un aperçu d’ingénierie sociale. On compte sur votre naïveté pour vous arnaquer, en vous prétextant une clôture de compte imminente ou un impayé qui vous sera prélevé immédiatement, pour vous faire peur et vous faire agir dans la précipitation.
L’arnaque par scam nigérian est un autre exemple : on vous envoie un email vous faisant croire qu’un proche est en difficulté, que vous pourriez bénéficier d’une belle somme d’argent en rendant un tout petit service à un inconnu, ou que vous avez enfin trouvé l’amour… Les escrocs sont extrêmement habiles et savent manipuler la conversation pour vous amener à croire à leurs histoires si vous n’êtes pas un minimum averti.
Les entreprises sont particulièrement visées par l’ingénierie sociale
La cible de l’attaque est toujours un individu, souvent une nouvelle recrue plus facile à duper. Les objectifs, en ciblant les entreprises, sont les mêmes que pour n’importe quel piratage informatique : dérober des données, de l’argent, des informations confidentielles, installer un malware pour nuire à l’entreprise… Mais cela peut aussi être motivé par un désir de vengeance ou la recherche d’informations concurrentielles.
Les techniques d’ingénierie sociale prennent plusieurs formes :
- Usurper l’identité d’un collaborateur par téléphone pour soutirer des informations confidentielles (par exemple : se faire passer pour un administrateur système pour récupérer des logins et mots de passe).
- Usurper l’identité d’un collaborateur ou d’un dirigeant en utilisant par exemple les informations disponibles sur LinkedIn, pour ordonner un virement frauduleux. Cette technique s’appelle la « fraude au président ».
- Envoyer un email de phishing.
- Renvoyer vers un site frauduleux en envoyant un email à la victime ou via les réseaux sociaux.
Ces attaques ont un coût qui n’est pas négligeable : entre 25 000 et plus 100 000$ selon les entreprises visées. Cela prend en compte les interruptions d’activité engendrées, la perte de revenus, la détérioration de l’image de l’entreprise…
Les terminaux mobiles mal sécurisés, les mauvaises pratiques ou la non-sensibilisation à ces techniques sont autant de facteurs augmentant les risques de se faire piéger. D’autant que plus d’un tiers des entreprises n’auraient pas mis en place de formation des salariés, ou de politique de sécurité, pour contrer ces attaques.
Nordnet se réserve le droit de publier ou de ne pas publier le commentaire. Le champ du commentaire n’est pas destiné à recevoir une question liée à de l’aide ou de l’assistance. Si vous avez besoin d’aide, vous pouvez consulter la page d’assistance disponible sur le site de Nordnet.com à l’adresse : https://assistance.nordnet.com/ ou contacter le service clients (appel non surtaxé) au 3420.
Ces informations sont nécessaires au traitement de votre commentaire à moins qu’elles ne soient indiquées comme étant facultatives. Elles font l’objet d’un traitement informatisé, sous la responsabilité du PDG de Nordnet chargés de l’exécution de votre demande et de toute suite qui pourraient en résulter. Conformément aux dispositions légales et réglementaires applicables, vous disposez notamment d’un droit d’accès, de rectification, d’opposition, pour des motifs légitimes, au traitement de ces informations, à la transmission à des tiers des informations vous concernant, ou à la réception d’informations commerciales. Pour exercer vos droits, veuillez adresser un courrier à Nordnet Pôle Clients – 20 rue Denis Papin – CS 20458 – 59664 Villeneuve d’Ascq Cedex, ou un courriel à l’adresse : coordonnees@nordnet.com en justifiant de votre identité et en précisant le cas échéant les coordonnées, le média et le contrat concernés (seules les demandes portant sur les données personnelles recevront une réponse). Sans préjudice des obligations de conservation, ces informations ne sont conservées, en base active, sous une forme permettant l’identification que pendant une durée qui n’excède pas la durée nécessaire aux finalités pour lesquelles elles sont collectées et traitées. En complément de ce qui précède, consultez notre politique de traitement des données à caractère personnel de Nordnet.