Phishing

Phishing

Repérez un e-mail de phishing avant de cliquer.

Qu'est-ce que Phishing?

Le phishing cible la personne plutôt que le logiciel, c'est pourquoi il reste le moyen le plus courant pour un attaquant de prendre pied. Vous travaillerez sur un e-mail suspect dans un bureau 3D : inspectez l'adresse de l'expéditeur à la recherche d'une faute d'orthographe subtile, vérifiez où pointe réellement un lien et nommez les indices d'urgence et d'autorité qui permettent de convaincre. Ensuite, vous le signalerez via le canal approprié et verrez comment un ensemble d'informations d'identification volées devient une appropriation complète du compte.

Ce que vous apprendrez dans Phishing

Phishing — Étapes de la formation

  1. Présentation

    Aujourd’hui, vous découvrirez les attaques de phishing et comment vous en protéger ainsi que l’entreprise.

  2. Notification par courrier électronique

    Alors qu'elle travaille à domicile, Alice reçoit une nouvelle notification par e-mail intitulée « Urgent : mettez à jour votre question de sécurité ». Intriguée, elle ouvre sa boîte mail.

  3. Lire l'e-mail

    Alice ouvre l'e-mail qui l'invite à mettre à jour ses questions de sécurité via le portail des employés. Le ton professionnel de l’e-mail et le sentiment d’urgence pourraient l’obliger à agir rapidement. Alice, faisant confiance à la source, décide de suivre les instructions de l'e-mail.

  4. Entrez les informations d'identification

    La page de connexion demande le nom d'utilisateur et le mot de passe de l'entreprise d'Alice pour procéder à la mise à jour de ses questions de sécurité. La ressemblance de la page avec le portail légitime des employés lui permet de supposer facilement qu'elle est sûre, alors Alice continue de saisir ses informations d'identification sans hésiter.

  5. Message d'erreur

    Après s'être « connecté », le navigateur Web a affiché une fenêtre d'erreur au lieu du tableau de bord du compte d'Alice, ce qui a inquiété Alice.

  6. Notifications par courrier électronique

    Bientôt, Alice reçoit deux nouveaux e-mails et procède à leur lecture.

  7. Les actions malveillantes de Bob

    Unbeknownst to Alice, Bob gains access to her credentials. Using her account, he performs malicious actions: he accesses the company's financial system and initiates a fraudulent transaction, transferring $10,000 to a fake vendor, 'Shadow Corp.' Additionally, he downloads sensitive files, including vendor contracts and payment details, from Alice's account.

  8. Signaler un e-mail de phishing

    Pour atténuer les dégâts, Alice décide de suivre les étapes proposées par la messagerie du service informatique. Tout d’abord, elle utilise son client de messagerie pour signaler l’e-mail malveillant.

  9. Connectez-vous au portail Web

    Alice ouvre son navigateur Web et accède au portail de signalement des incidents de sécurité interne de l'entreprise : https://securetech.com/report-incident

  10. Signaler l'incident

    Après avoir réussi à accéder au système de tickets du support informatique interne, Alice remplit un formulaire de ticket, détaillant l'e-mail suspect et la transaction non autorisée.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind