Smishing

Smishing

Détectez la fraude cachée dans vos messages texte.

Qu'est-ce que Smishing?

Les messages texte arrivent sans l'authentification de l'expéditeur et la réécriture de lien d'une passerelle de messagerie s'applique, et un téléphone affiche une URL raccourcie sans aucun moyen de la survoler. Les gens font également plus confiance à leur téléphone qu’à leur boîte de réception. Vous travaillerez sur un texte se faisant passer pour un avis de livraison, une alerte bancaire et une réinitialisation de mot de passe informatique, puis vous prendrez l'habitude qui va à l'encontre des trois : ouvrez l'application vous-même ou appelez le numéro indiqué sur votre carte au lieu de suivre le lien qui vous a été envoyé.

Ce que vous apprendrez dans Smishing

Smishing — Étapes de la formation

  1. Présentation

    Dans cette formation, vous ferez l'expérience d'une attaque par smishing orchestrée par Bob, un cybercriminel visant à voler vos identifiants grâce à des tactiques trompeuses.

  2. Recevoir le texte suspect

    Dans la peau d'Alice, votre téléphone portable sonne soudainement sur votre bureau, indiquant un nouveau SMS. Intrigué par la notification inattendue au cours de votre matinée chargée, vous décrochez le téléphone pour la vérifier.

  3. Cliquer sur le lien suspect

    En tant qu'Alice, vous vous sentez mal à l'aise à propos du message texte, mais vous êtes préoccupé par le supposé problème de compte. Sous la pression du ton urgent, vous décidez d’ouvrir le lien suspect pour enquêter plus en profondeur.

  4. Affichage de la fausse page de connexion

    Le lien ouvre une page Web qui imite fidèlement le portail de connexion officiel de CypherPeak Technologies, avec le logo, les couleurs et la mise en page de l'entreprise. Il vous invite à saisir votre nom d'utilisateur et votre mot de passe pour « vérifier » votre compte. Bob a conçu ce faux site pour vous inciter à partager vos informations d'identification, en exploitant la confiance inspirée par son apparence professionnelle. L'URL, http://cypherpeak-secure-login.com, diffère du site officiel, mais la similitude est trompeuse.

  5. Saisie des informations d'identification

    En tant qu'Alice, vous êtes rassurée par l'aspect familier de la page Web et, toujours préoccupée par le problème urgent du compte, décidez de saisir votre nom d'utilisateur et votre mot de passe sur le faux portail de connexion pour résoudre le problème supposé.

  6. Rencontre avec une page d'erreur

    Après avoir saisi vos informations d'identification, la page Web affiche un message d'erreur : 'Impossible de vérifier le compte. Veuillez réessayer plus tard.' En tant qu'Alice, cette erreur inattendue augmente votre inquiétude, vous faisant soupçonner que quelque chose ne va pas avec le processus de connexion ou votre compte. À votre insu, Bob a déjà capturé vos informations d'identification et se prépare à les utiliser à mauvais escient. Cette page d'erreur est une tactique courante dans les attaques par smishing pour détourner les soupçons pendant que l'attaquant obtient l'accès.

  7. Bob accédant au système

    Bob utilise désormais les informations d'identification volées pour des actions malveillantes telles que l'exfiltration de données. Cela démontre l’impact réel du smishing : au-delà des simples informations de connexion, il peut compromettre des systèmes entiers.

  8. Réception de l'e-mail d'alerte de connexion

    En tant qu'Alice, vous ouvrez votre application de messagerie le lendemain matin et trouvez un e-mail d'alerte de connexion du service informatique de CypherPeak Technologies.

  9. Signaler l'incident

    Alors qu'Alice, alarmée par l'e-mail d'alerte de connexion et rappelant le texte suspect et la page d'erreur, vous décidez de répondre à l'e-mail du service informatique pour signaler l'incident. Le reporting est la clé de l’atténuation. Décrivez l'incident avec précision pour aider le service informatique à réagir efficacement. Même les attaques suspectées doivent être signalées.

  10. Connexion au site Web de l'entreprise

    Après avoir signalé l'incident, vous prenez des mesures immédiates pour sécuriser votre compte en vous connectant au site Web officiel de l'entreprise CypherPeak Technologies pour mettre à jour votre mot de passe via le portail sécurisé. Pour garantir la sécurité, vous accédez manuellement au site officiel à l’aide de votre navigateur, en évitant tout lien provenant de messages suspects.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.002 Phishing: Spearphishing Link

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind