Phishing au harpon
Votre profil public est leur manuel d’attaque.
Qu'est-ce que Phishing au harpon?
Le spear phishing est construit à partir de la reconnaissance. L'attaquant lit votre discours de conférence, la page de votre équipe et vos messages, puis écrit un message contenant déjà les détails que vous auriez utilisés pour le vérifier. Vous jouerez la cible : un suivi admiratif après une conférence, un portail de collaboration soigné, rien de visiblement à redire. Vous suivrez comment une publication publique est devenue un e-mail personnalisé, inspecterez l'URL et les en-têtes de l'expéditeur et vérifierez le contact via un canal que l'attaquant ne contrôle pas.
Ce que vous apprendrez dans Phishing au harpon
- Identifiez comment les attaquants utilisent les renseignements open source (OSINT) pour créer des e-mails de phishing personnalisés.
- Analysez les en-têtes d'e-mails et les domaines d'expéditeur à la recherche de signes d'usurpation d'identité ou d'usurpation d'identité.
- Appliquer des procédures de vérification indépendantes pour valider les contacts inconnus
- Reconnaître la différence entre le phishing de masse et les techniques de spear phishing ciblées
- Évaluez votre propre présence sur les réseaux sociaux pour rechercher des informations susceptibles d'alimenter une attaque.
Phishing au harpon — Étapes de la formation
-
Une matinée productive
La semaine dernière, Alice a fait sa première grande conférence lors du TechForward Summit 2026. Elle a parlé de l'intelligence des menaces en temps réel pour la fintech et la conférence a été un succès. Elle en a parlé sur LinkedOut et l'engagement a été incroyable.
-
Vérifier le buzz
Alice est curieuse de savoir comment fonctionne son article LinkedOut sur la conférence. Elle ouvre son navigateur pour vérifier les fiançailles.
-
Le message qui a tout déclenché
La publication a suscité un engagement impressionnant : plus de 200 réactions et des dizaines de commentaires de la part de pairs du secteur. Alice est fière de sa visibilité professionnelle.
-
Un e-mail flatteur
Un nouvel e-mail arrive de Kevin Park, directeur des solutions chez Nexelion Partners. Il dit qu'il a assisté à la conférence d'Alice au TechForward Summit et souhaite discuter d'une opportunité de partenariat.
-
La touche personnelle
L’e-mail est incroyablement précis. Kevin fait référence au titre de la conférence d'Alice, mentionne Marcus par son nom et connaît même le projet Sentinel. Il prétend avoir parlé avec Marcus au mixeur réseau. Alice est flattée. Un directeur de solutions d'une entreprise partenaire l'a vue parler et souhaite collaborer. Elle décide de consulter les documents partagés.
-
Le portail de collaboration
Le lien ouvre ce qui semble être le portail de partage de documents de Nexelion Partners. Pour accéder aux fichiers partagés, Alice doit se connecter avec sa messagerie professionnelle.
-
Quelque chose s'est mal passé
Au lieu des documents partagés, le portail affiche un message d'erreur indiquant que la session a expiré. Alice le considère comme un problème temporaire et retourne à son autre travail.
-
Vérification des connaissances
Avant de continuer, réfléchissons à ce qui vient de se passer.
-
Alerte de sécurité
Trois jours se sont écoulés. Alice reçoit un e-mail urgent du centre d'opérations de sécurité Prismwave. Son compte a été compromis.
-
Portail d'enquête
Alice doit examiner le rapport d'enquête pour comprendre toute l'étendue de la violation.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.001 Phishing: Spearphishing Attachment
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind