Séquence 8 · Cybersécurité
8.3

Ingénierie sociale et hameçonnage

Pourquoi l'humain reste la faille la plus difficile à corriger, comment repérer un lien piégé, et pourquoi le petit cadenas HTTPS ne prouve jamais qu'un site est honnête.

Survolez un segment de l'URL pour l'identifier
https://ma-banque.fr.paiement-securise-connexion.com/login
↑ ce lien ne mène pas à « ma-banque.fr »

01 La faille la plus difficile à corriger : l'humain

Même le meilleur mot de passe et le chiffrement le plus solide ne servent à rien si l'attaquant parvient à convaincre directement sa victime de lui donner l'accès. Cette approche s'appelle l'ingénierie sociale : au lieu d'attaquer une machine, on manipule une personne, en exploitant sa confiance, sa peur ou sa précipitation.

02 Le hameçonnage (phishing)

La technique d'ingénierie sociale la plus répandue est l'hameçonnage (phishing). Le principe : se faire passer pour un tiers de confiance (une banque, un service que vous utilisez, un·e ami·e, un établissement scolaire) afin d'obtenir des informations sensibles — identifiants, mot de passe, numéro de carte bancaire — ou de faire cliquer sur un lien malveillant.

CanalNom spécifique
E-mailHameçonnage / phishing
SMSSmishing
Appel téléphoniqueVishing (voice + phishing)

Les ressorts psychologiques utilisés

03 Repérer un lien piégé grâce à l'URL

Un message d'hameçonnage contient presque toujours un lien vers un faux site, conçu pour ressembler au site original. Deux notions permettent de le démasquer :

Piège fréquent : contrairement à une idée répandue, la présence du cadenas HTTPS ne garantit absolument pas qu'un site est légitime. N'importe qui, y compris un attaquant, peut obtenir un certificat HTTPS valide pour son propre faux site. Le cadenas assure seulement que la connexion est chiffrée — pas que l'identité affichée est honnête.

04 Comment se protéger

Activité 8.3.1

Trier les messages

  1. Ouvrez l'application Cybersécurité et choisissez « Tri des messages » dans le menu de gauche. Elle présente des messages reçus (e-mail, SMS…) : à vous de décider s'il s'agit d'un message légitime ou d'une tentative d'hameçonnage, avant de découvrir l'explication.
  2. Faites l'exercice et notez votre score.
  3. Un message d'hameçonnage bien fait mentionne parfois de vraies informations vous concernant (votre nom, votre établissement…). D'après vous, d'où l'attaquant peut-il obtenir ces informations ?
→ pixees.fr/informatiquelycee/cyber-seconde
À retenir

L'ingénierie sociale consiste à manipuler une personne plutôt qu'à attaquer une machine ; le hameçonnage en est la forme la plus courante. Il repose sur l'urgence, la peur ou l'autorité, et utilise souvent des noms de domaine trompeurs (typosquatting). La présence du HTTPS ne prouve jamais qu'un site est honnête : elle garantit uniquement que la connexion est chiffrée. Le meilleur réflexe reste de vérifier calmement l'URL et de ne jamais agir dans la précipitation.