Ce que vous apprendrez dans cet article
- Une attaque par usurpation d'identité par e-mail est un type de fraude dans lequel des pirates se font passer pour une personne de confiance afin d'inciter des employés à envoyer de l'argent, à partager des données ou à divulguer leurs identifiants.
- Ces attaques sont souvent sans malware et reposent davantage sur l'ingénierie sociale, le sentiment d'urgence et la familiarité que sur des signaux d'alerte techniques évidents.
- Parmi les formes courantes, on peut citer la fraude au président, le business email compromise, les escroqueries liées à la paie, ainsi que les demandes concernant des cartes-cadeaux ou des virements bancaires.
- Parmi les signes avant-coureurs, on peut citer un ton pressant, le secret, des demandes de paiement inhabituelles, ainsi que des adresses e-mail ou des liens qui ne correspondent pas tout à fait à ceux de l'expéditeur de confiance.
- Mimecast contribue à prévenir les attaques par usurpation d'identité en analysant les e-mails à la recherche d'anomalies, de signes d'ingénierie sociale, de liens malveillants et de pièces jointes à risque.
L'arrêt d'une attaque par usurpation d'identité nécessite des politiques de sécurité solides et la vigilance des employés. Mais comme ces attaques sont conçues pour tirer parti de l'erreur humaine, vous avez également besoin de solutions capables d'analyser automatiquement le courrier électronique et de bloquer toute attaque potentielle. C'est là que Mimecast peut vous aider.
Qu'est-ce qu'une attaque par usurpation d'identité ?
"Les attaques par usurpation d'identité sont un type d'attaque par phishing dans lequel l'attaquant se fait passer pour un expéditeur légitime afin d'inciter le destinataire à cliquer sur un lien ou une pièce jointe malveillante."
Lors d'une attaque par usurpation d'identité par e-mail, les pirates se font passer pour une personne connue ou de confiance afin d'inciter un employé à transférer de l'argent vers un compte frauduleux, à communiquer des informations sensibles (telles que des éléments de propriété intellectuelle, des données financières ou des informations relatives à la paie), ou à révéler des identifiants de connexion que les pirates peuvent utiliser pour s'introduire dans le réseau informatique d'une entreprise. La fraude au PDG, business email compromise et whaling sont des formes spécifiques d'attaques par usurpation d'identité dans lesquelles des individus malveillants se font passer pour des cadres supérieurs au sein d'une entreprise.
Pourquoi sont-ils difficiles à détecter ?
Les attaques par usurpation d'identité par e-mail peuvent être difficiles à détecter, car le pirate utilise souvent une fausse adresse e-mail similaire à celle de l'expéditeur légitime. Si vous recevez un e-mail provenant d'un expéditeur inconnu, ou si cet e-mail contient des fautes de grammaire ou d'orthographe, cela peut indiquer qu'il s'agit d'un e-mail suspect ou d'une tentative d'usurpation d'identité.
Si vous n'êtes pas sûr de la légitimité d'un courriel, vous pouvez toujours contacter directement l'expéditeur supposé pour vérifier son authenticité. N'oubliez pas de ne jamais cliquer sur un lien ou une pièce jointe dans un courriel si vous n'êtes pas certain qu'ils sont sûrs.
Usurpation d'identité par e-mail vs falsification d'e-mail
L'usurpation d'identité par e-mail désigne une attaque plus générale dans laquelle un cybercriminel se fait passer pour une personne ou une marque de confiance afin de manipuler le destinataire, tandis que l'usurpation d'adresse e-mail estune tactique utilisée pour étayer cette supercherie en falsifiant l'adresse de l'expéditeur ou en donnant l'impression que le message provient d'une source légitime. En d'autres termes, l'usurpation d'adresse peut contribuer à rendre une attaque par usurpation d'identité plus convaincante, mais ces attaques peuvent également s'appuyer sur l'ingénierie sociale, des domaines ressemblants ou d'autres tactiques fondées sur la confiance, même en l'absence d'usurpation exacte de l'adresse de l'expéditeur.
Comment fonctionne une attaque par usurpation d'identité ?
Les attaques par usurpation d'identité par e-mail suivent une série d'étapes visant à faire croire au destinataire qu'il communique avec une source fiable. Ces attaques comportent généralement les étapes suivantes :
- Choisissez une cible : les pirates ciblent un collaborateur habilité à effectuer des virements, à partager des données sensibles ou à valider des demandes, souvent au sein des services financiers, des ressources humaines, du service juridique ou de l'assistance de direction.
- Étudier la cible : ils recueillent des informations sur le rôle de la cible, ses contacts et ses habitudes de communication via les sites Internet des entreprises, les annuaires et les réseaux sociaux.
- Choisissez une personne dont vous allez usurper l'identité : l'attaquant détermine quelle identité sera la plus convaincante, par exemple celle d'un cadre, d'un collègue, d'un fournisseur ou d'un partenaire commercial.
- Mettre en place la supercherie : ils utilisent une adresse falsifiée, un domaine similaire ou un compte piraté pour donner à leur message un air de légitimité.
- Transmettez le message : l'e-mail est rédigé de manière à correspondre au ton, au style et au degré d'urgence auxquels le destinataire s'attendrait de la part de l'expéditeur dont l'identité est usurpée.
- Incitation à l'action : l'attaquant vous demande d'effectuer une action qui sert son objectif, comme un virement bancaire, une modification de la paie, la transmission d'identifiants ou la divulgation d'informations confidentielles.
Ces attaques sont efficaces car elles associent recherche, confiance et sentiment d'urgence afin de donner un caractère crédible aux demandes frauduleuses.
Dans certains cas, l'attaquant peut également recourir à l'usurpation d'adresse e-mail pour rendre le message encore plus convaincant.
Quels sont les types courants d'attaques par usurpation d'identité par e-mail ?
Les attaques par usurpation d'identité par e-mail peuvent prendre plusieurs formes, mais la plupart suivent le même schéma : elles exploitent la confiance, l'urgence ou la familiarité pour pousser le destinataire à commettre un acte risqué. Parmi les types les plus courants, on peut citer :
- Demandes urgentes, à court terme, impliquant le transfert d'argent ou d'informations sensibles telles que des informations sur un compte bancaire ou des identifiants de connexion.
- Demandes d'achat à remplir au nom du directeur général, souvent des cartes-cadeaux.
- Employés demandant brusquement des changements dans les informations relatives au dépôt direct.
- Créer des courriels avec de légères déviations de noms, par exemple en écrivant la lettre "m" comme "rn".
- Utiliser un langage qui induit l'urgence et un sentiment de peur.
Ces schémas sont importants car les attaques par usurpation d'identité ne semblent souvent pas manifestement malveillantes au premier abord. Plus les équipes connaissent bien ces tactiques, plus il leur est facile de prendre du recul, de vérifier et d'éviter de donner suite à une demande frauduleuse.
Exemples concrets d'attaques par usurpation d'identité par e-mail
Les attaques par usurpation d'identité par e-mail peuvent entraîner des pertes financières importantes, la divulgation de données et des répercussions plus larges sur la sécurité lorsque les employés accordent leur confiance à un message qui semble légitime. Parmi les cas notables, on peut citer :
- Ubiquiti Networks : des pirates se sont fait passer pour des cadres supérieurs et ont envoyé de fausses demandes de virement bancaire, ce qui aurait entraîné une perte de 46,7 millions de dollars .
- Facebook et Google : des cybercriminels se sont fait passer pour un fournisseur de matériel informatique légitime dans le cadre d'une escroquerie de type BEC de longue haleine qui aurait permis de dérober plus de 100 millions de dollars.
- Filiale de Toyota : des pirates se sont fait passer pour un dirigeant de l'entreprise et ont envoyé une demande de paiement frauduleuse qui aurait entraîné une perte de 37 millions de dollars .
Ces incidents montrent que les attaques par usurpation d'identité par e-mail peuvent toucher même les organisations disposant de ressources importantes lorsque la confiance, l'urgence et la tromperie sont utilisées à bon escient.
Comment reconnaître une attaque par usurpation d'identité
Contrairement aux attaques de phishing courantes, qui sont souvent peu précises et truffées de fautes de grammaire ou d'orthographe, les attaques par usurpation d'identité sont très ciblées et bien conçues pour paraître réalistes et authentiques. Toutefois, certains éléments indiquent qu'il s'agit d'un courriel potentiellement frauduleux :
- Un ton pressant et peut-être menaçant. La plupart des attaques par usurpation d'identité demandent ou exigent que le destinataire agisse immédiatement. Certains e-mails d'usurpation d'identité peuvent menacer de conséquences négatives si le destinataire n'agit pas assez rapidement. Cette mesure vise à empêcher le salarié de prendre le temps de vérifier à nouveau avant d'agir.
- L'accent est mis sur la confidentialité. Certaines attaques par usurpation d'identité laissent entendre que l'action s'inscrit dans le cadre d'un projet confidentiel ou d'un programme secret dont il ne faut pas parler avec vos collègues ou vos supérieurs hiérarchiques directs.
- Une demande visant à vous faire envoyer de l'argent ou à vous faire communiquer des informations sensibles. Toute demande de virement bancaire ou de communication de données financières sensibles, d'informations relatives à la paie ou de propriété intellectuelle doit être vérifiée par plusieurs canaux.
- Un problème lié aux adresses e-mail ou aux liens. Souvent, l'adresse e-mail se faisant passer pour celle d'un dirigeant est une version légèrement modifiée d'une adresse e-mail légitime. Par ailleurs, l'adresse de réponse peut être différente de celle de l'expéditeur, ou les liens vers les URL figurant dans l'e-mail ne correspondent pas au texte des hyperliens présents dans le corps du message.
- Demandes ou comptes inhabituels. Les attaques par usurpation d'identité consistent souvent à demander aux destinataires d'envoyer de l'argent sur des comptes bancaires ou des comptes fournisseurs dont les numéros diffèrent de ceux que l'employé a utilisés par le passé.
Comment éviter une attaque par usurpation d'identité ?
Les escroqueries impliquant une usurpation d'identité constituent un danger important pour les entreprises de toutes tailles. Plutôt que de recourir à des URL malveillantes ou à des pièces jointes, une attaque par usurpation d'identité utilise l'ingénierie sociale et la personnalisation pour inciter un employé à transférer, à son insu, de l'argent vers un compte frauduleux ou à communiquer des données sensibles à des cybercriminels.
Comment ces attaques se manifestent-elles généralement ?
Une attaque par usurpation d'identité se présente généralement sous la forme d'un e-mail qui semble provenir d'une source fiable. Il arrive parfois que l'attaque par e-mail commence par un message qui semble provenir d'un PDG, d'un directeur financier ou d'un autre cadre supérieur ; ces escroqueries sont également appelées « attaques par e-mail de type whaling ». Une attaque par usurpation d'identité peut également prendre la forme d'un message semblant provenir d'un collègue de confiance, d'un fournisseur tiers ou d'autres marques Internet bien connues.
Le message peut demander au destinataire d'effectuer un virement vers un compte bancaire ou un fournisseur qui s'avérera par la suite frauduleux, ou bien il peut lui demander de transmettre des informations telles que des fichiers W-2, des coordonnées bancaires ou des identifiants de connexion permettant aux pirates informatiques d'accéder aux finances et aux systèmes de l'entreprise. Un single e-mail de Phishing peut également servir de point de départ à une cyberattaque de plus grande envergure si le pirate parvient à gagner votre confiance ou à obtenir un accès.
Comment réduire ce risque
Pour mettre fin à une attaque par usurpation d'identité, il faut mettre en place des politiques de sécurité rigoureuses et faire preuve de vigilance de la part des employés. Mais comme ces attaques sont conçues pour exploiter les erreurs humaines, vous avez également besoin de solutions capables d'analyser automatiquement les e-mails et de bloquer toute attaque potentielle. C'est là que Mimecast peut vous aider.
Lutter contre une attaque par usurpation d'identité avec Mimecast
Mimecast renforce la sécurité de la messagerie électronique pour les entreprises en regroupant des solutions de sécurité, Email Continuity et de protection des données de messagerie au sein d'un single service basé sur le cloud. En rationalisant les tâches administratives et en proposant une plateforme cloud single couvrant toutes les fonctionnalités de messagerie, Mimecast réduit le coût et la complexité de la gestion de la Business Email.
Les services de sécurité de messagerie SaaS de Mimecast offrent une protection contre toutes les principales menaces. Outre la prévention des attaques par usurpation d'identité, Mimecast peut contribuer à prévenir les attaques par Ransomware, les attaques de spear-Phishing et les attaques internes, ainsi que les menaces liées aux virus et aux malware. Outre les solutions de réponse aux menaces, l'offre de sécurité de Mimecast comprend également des solutions permettant d'envoyer des messages et des fichiers volumineux en toute sécurité, ainsi que des solutions de Content Control et de prévention des pertes de données.