Phishing au harpon

Phishing au harpon

Votre profil public est leur manuel d’attaque.

Qu'est-ce que Phishing au harpon?

Le spear phishing est construit à partir de la reconnaissance. L'attaquant lit votre discours de conférence, la page de votre équipe et vos messages, puis écrit un message contenant déjà les détails que vous auriez utilisés pour le vérifier. Vous jouerez la cible : un suivi admiratif après une conférence, un portail de collaboration soigné, rien de visiblement à redire. Vous suivrez comment une publication publique est devenue un e-mail personnalisé, inspecterez l'URL et les en-têtes de l'expéditeur et vérifierez le contact via un canal que l'attaquant ne contrôle pas.

Ce que vous apprendrez dans Phishing au harpon

Phishing au harpon — Étapes de la formation

  1. Une matinée productive

    La semaine dernière, Alice a fait sa première grande conférence lors du TechForward Summit 2026. Elle a parlé de l'intelligence des menaces en temps réel pour la fintech et la conférence a été un succès. Elle en a parlé sur LinkedOut et l'engagement a été incroyable.

  2. Vérifier le buzz

    Alice est curieuse de savoir comment fonctionne son article LinkedOut sur la conférence. Elle ouvre son navigateur pour vérifier les fiançailles.

  3. Le message qui a tout déclenché

    La publication a suscité un engagement impressionnant : plus de 200 réactions et des dizaines de commentaires de la part de pairs du secteur. Alice est fière de sa visibilité professionnelle.

  4. Un e-mail flatteur

    Un nouvel e-mail arrive de Kevin Park, directeur des solutions chez Nexelion Partners. Il dit qu'il a assisté à la conférence d'Alice au TechForward Summit et souhaite discuter d'une opportunité de partenariat.

  5. La touche personnelle

    L’e-mail est incroyablement précis. Kevin fait référence au titre de la conférence d'Alice, mentionne Marcus par son nom et connaît même le projet Sentinel. Il prétend avoir parlé avec Marcus au mixeur réseau. Alice est flattée. Un directeur de solutions d'une entreprise partenaire l'a vue parler et souhaite collaborer. Elle décide de consulter les documents partagés.

  6. Le portail de collaboration

    Le lien ouvre ce qui semble être le portail de partage de documents de Nexelion Partners. Pour accéder aux fichiers partagés, Alice doit se connecter avec sa messagerie professionnelle.

  7. Quelque chose s'est mal passé

    Au lieu des documents partagés, le portail affiche un message d'erreur indiquant que la session a expiré. Alice le considère comme un problème temporaire et retourne à son autre travail.

  8. Vérification des connaissances

    Avant de continuer, réfléchissons à ce qui vient de se passer.

  9. Alerte de sécurité

    Trois jours se sont écoulés. Alice reçoit un e-mail urgent du centre d'opérations de sécurité Prismwave. Son compte a été compromis.

  10. Portail d'enquête

    Alice doit examiner le rapport d'enquête pour comprendre toute l'étendue de la violation.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1566.001 Phishing: Spearphishing Attachment

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind