Smishing
Détectez la fraude cachée dans vos messages texte.
Qu'est-ce que Smishing?
Les messages texte arrivent sans l'authentification de l'expéditeur et la réécriture de lien d'une passerelle de messagerie s'applique, et un téléphone affiche une URL raccourcie sans aucun moyen de la survoler. Les gens font également plus confiance à leur téléphone qu’à leur boîte de réception. Vous travaillerez sur un texte se faisant passer pour un avis de livraison, une alerte bancaire et une réinitialisation de mot de passe informatique, puis vous prendrez l'habitude qui va à l'encontre des trois : ouvrez l'application vous-même ou appelez le numéro indiqué sur votre carte au lieu de suivre le lien qui vous a été envoyé.
Ce que vous apprendrez dans Smishing
- Identifiez les caractéristiques des messages de smishing, notamment les URL raccourcies, le langage d'urgence et l'usurpation d'identité de services connus.
- Vérifiez la légitimité des alertes SMS en accédant directement aux applications ou sites Web officiels plutôt qu'en cliquant sur les liens intégrés
- Expliquez pourquoi SMS contourne l'authentification de l'expéditeur et la réécriture de lien appliquées par les passerelles de messagerie, et comment les petits écrans mobiles réduisent la capacité d'inspection
- Transférez les messages texte suspects à l'équipe de sécurité de votre organisation en utilisant les procédures de signalement établies
- Reconnaître les tactiques de smishing basées sur le timing dans lesquelles les attaquants envoient des messages qui coïncident avec des événements réels pour accroître la crédibilité
Smishing — Étapes de la formation
-
Présentation
Dans cette formation, vous ferez l'expérience d'une attaque par smishing orchestrée par Bob, un cybercriminel visant à voler vos identifiants grâce à des tactiques trompeuses.
-
Recevoir le texte suspect
Dans la peau d'Alice, votre téléphone portable sonne soudainement sur votre bureau, indiquant un nouveau SMS. Intrigué par la notification inattendue au cours de votre matinée chargée, vous décrochez le téléphone pour la vérifier.
-
Cliquer sur le lien suspect
En tant qu'Alice, vous vous sentez mal à l'aise à propos du message texte, mais vous êtes préoccupé par le supposé problème de compte. Sous la pression du ton urgent, vous décidez d’ouvrir le lien suspect pour enquêter plus en profondeur.
-
Affichage de la fausse page de connexion
Le lien ouvre une page Web qui imite fidèlement le portail de connexion officiel de CypherPeak Technologies, avec le logo, les couleurs et la mise en page de l'entreprise. Il vous invite à saisir votre nom d'utilisateur et votre mot de passe pour « vérifier » votre compte. Bob a conçu ce faux site pour vous inciter à partager vos informations d'identification, en exploitant la confiance inspirée par son apparence professionnelle. L'URL, http://cypherpeak-secure-login.com, diffère du site officiel, mais la similitude est trompeuse.
-
Saisie des informations d'identification
En tant qu'Alice, vous êtes rassurée par l'aspect familier de la page Web et, toujours préoccupée par le problème urgent du compte, décidez de saisir votre nom d'utilisateur et votre mot de passe sur le faux portail de connexion pour résoudre le problème supposé.
-
Rencontre avec une page d'erreur
Après avoir saisi vos informations d'identification, la page Web affiche un message d'erreur : 'Impossible de vérifier le compte. Veuillez réessayer plus tard.' En tant qu'Alice, cette erreur inattendue augmente votre inquiétude, vous faisant soupçonner que quelque chose ne va pas avec le processus de connexion ou votre compte. À votre insu, Bob a déjà capturé vos informations d'identification et se prépare à les utiliser à mauvais escient. Cette page d'erreur est une tactique courante dans les attaques par smishing pour détourner les soupçons pendant que l'attaquant obtient l'accès.
-
Bob accédant au système
Bob utilise désormais les informations d'identification volées pour des actions malveillantes telles que l'exfiltration de données. Cela démontre l’impact réel du smishing : au-delà des simples informations de connexion, il peut compromettre des systèmes entiers.
-
Réception de l'e-mail d'alerte de connexion
En tant qu'Alice, vous ouvrez votre application de messagerie le lendemain matin et trouvez un e-mail d'alerte de connexion du service informatique de CypherPeak Technologies.
-
Signaler l'incident
Alors qu'Alice, alarmée par l'e-mail d'alerte de connexion et rappelant le texte suspect et la page d'erreur, vous décidez de répondre à l'e-mail du service informatique pour signaler l'incident. Le reporting est la clé de l’atténuation. Décrivez l'incident avec précision pour aider le service informatique à réagir efficacement. Même les attaques suspectées doivent être signalées.
-
Connexion au site Web de l'entreprise
Après avoir signalé l'incident, vous prenez des mesures immédiates pour sécuriser votre compte en vous connectant au site Web officiel de l'entreprise CypherPeak Technologies pour mettre à jour votre mot de passe via le portail sécurisé. Pour garantir la sécurité, vous accédez manuellement au site officiel à l’aide de votre navigateur, en évitant tout lien provenant de messages suspects.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.002 Phishing: Spearphishing Link
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind