01 La faille la plus difficile à corriger : l'humain
Même le meilleur mot de passe et le chiffrement le plus solide ne servent à rien si l'attaquant parvient à convaincre directement sa victime de lui donner l'accès. Cette approche s'appelle l'ingénierie sociale : au lieu d'attaquer une machine, on manipule une personne, en exploitant sa confiance, sa peur ou sa précipitation.
02 Le hameçonnage (phishing)
La technique d'ingénierie sociale la plus répandue est l'hameçonnage (phishing). Le principe : se faire passer pour un tiers de confiance (une banque, un service que vous utilisez, un·e ami·e, un établissement scolaire) afin d'obtenir des informations sensibles — identifiants, mot de passe, numéro de carte bancaire — ou de faire cliquer sur un lien malveillant.
| Canal | Nom spécifique |
|---|---|
| Hameçonnage / phishing | |
| SMS | Smishing |
| Appel téléphonique | Vishing (voice + phishing) |
Les ressorts psychologiques utilisés
- L'urgence : « Votre compte sera suspendu dans 24h », pour empêcher la victime de prendre le temps de réfléchir ;
- La peur : « Une connexion suspecte a été détectée » ;
- L'autorité : se faire passer pour une banque, les impôts, la direction de l'établissement ;
- L'appât du gain : « Vous avez gagné un lot, cliquez ici pour le récupérer ».
03 Repérer un lien piégé grâce à l'URL
Un message d'hameçonnage contient presque toujours un lien vers un faux site, conçu pour ressembler au site original. Deux notions permettent de le démasquer :
- le nom de domaine est la seule partie de l'URL qui compte vraiment pour identifier le site : tout ce qui le précède n'est qu'un sous-domaine, potentiellement trompeur (survolez l'exemple ci-dessus) ;
- le DNS traduit un nom de domaine en adresse IP : un attaquant peut donc très bien enregistrer un nom de domaine qui ressemble au bon (
amaz0n.fr,paypa1.com) — une technique appelée typosquatting — sans avoir besoin de pirater quoi que ce soit du côté du site légitime.
04 Comment se protéger
- Ne jamais cliquer dans la précipitation : un message urgent est un signal d'alarme, pas une raison d'agir vite.
- Survoler un lien (sans cliquer) pour faire apparaître sa véritable destination, et vérifier attentivement le nom de domaine.
- En cas de doute, ne pas utiliser le lien du message : se rendre directement sur le site en tapant soi-même son adresse habituelle, ou en utilisant une application officielle.
- Vérifier une demande inhabituelle par un second canal (appeler l'organisme concerné, par exemple), plutôt que de répondre directement au message.
Trier les messages
- Ouvrez l'application Cybersécurité et choisissez « Tri des messages » dans le menu de gauche. Elle présente des messages reçus (e-mail, SMS…) : à vous de décider s'il s'agit d'un message légitime ou d'une tentative d'hameçonnage, avant de découvrir l'explication.
- Faites l'exercice et notez votre score.
- Un message d'hameçonnage bien fait mentionne parfois de vraies informations vous concernant (votre nom, votre établissement…). D'après vous, d'où l'attaquant peut-il obtenir ces informations ?
L'ingénierie sociale consiste à manipuler une personne plutôt qu'à attaquer une machine ; le hameçonnage en est la forme la plus courante. Il repose sur l'urgence, la peur ou l'autorité, et utilise souvent des noms de domaine trompeurs (typosquatting). La présence du HTTPS ne prouve jamais qu'un site est honnête : elle garantit uniquement que la connexion est chiffrée. Le meilleur réflexe reste de vérifier calmement l'URL et de ne jamais agir dans la précipitation.