Ingénierie sociale WhatsApp
Votre « patron » sur WhatsApp n’est pas votre patron.
Qu'est-ce que Ingénierie sociale WhatsApp?
Un message WhatsApp de votre PDG, envoyé depuis un nouveau numéro car l'ancien téléphone est en réparation. Ils ont besoin de cartes-cadeaux pour un événement client, ils vous rembourseront et ils sont en réunion toute la journée. Les applications de messagerie comportent moins de contrôles que le courrier électronique et invitent à une réponse plus rapide et moins soignée, en particulier lorsque l'expéditeur semble senior. Vous travaillerez sur la conversation au fur et à mesure que la pression monte et pratiquerez la seule défense qui y met fin : vérifier via un canal que l'attaquant ne contrôle pas.
Ce que vous apprendrez dans Ingénierie sociale WhatsApp
- Identifiez les modèles courants d'usurpation d'identité de patron sur WhatsApp et d'autres plateformes de messagerie
- Reconnaître les tactiques de pression psychologique, notamment l'urgence, l'autorité et l'isolement.
- Appliquer une vérification hors bande pour confirmer les demandes reçues via des canaux informels
- Expliquez pourquoi les attaquants préfèrent les cartes cadeaux, les virements électroniques et les cryptomonnaies pour les escroqueries en matière de paiement.
- Signaler les tentatives suspectées d’ingénierie sociale via les canaux organisationnels appropriés
Ingénierie sociale WhatsApp — Étapes de la formation
-
Un après-midi tranquille
C'est un mercredi après-midi tranquille. Alice rattrape son retard dans les tâches de routine de son bureau à domicile. Son téléphone vibre avec un nouveau message WhatsApp.
-
Un message du vice-président
Alice reçoit un message WhatsApp d'une personne prétendant être David Morrison, vice-président des opérations chez Meridian Analytics.
-
La demande urgente
Le message semble légitime : David Morrison est le vice-président des opérations. Alice remarque que le numéro de téléphone n'est pas enregistré dans ses contacts, ce qui est étrange puisqu'elle dispose du vrai numéro de David dans l'annuaire de l'entreprise. Mais peut-être qu'il utilise un autre téléphone ?
-
Bâtir la confiance
Un autre message arrive de 'David' alors qu'Alice est encore en train de lire le premier.
-
Alice répond
La demande semble raisonnable. David est un cadre supérieur et des événements clients ont lieu régulièrement chez Meridian Analytics. Alice décide de répondre et de proposer son aide.
-
L'escalade
'David' répond rapidement, ajoutant l'urgence et des instructions spécifiques.
-
Quelque chose ne va pas
Faisons une pause et réfléchissons à ce qui vient de se passer.
-
Drapeaux rouges révélés
Regardons de plus près cette conversation. Plusieurs choses ne collent pas.
-
Heure de vérification
Alice réalise que quelque chose ne va pas. Au lieu de poursuivre la conversation WhatsApp, elle décide de vérifier la demande via les canaux officiels. Elle décroche son téléphone pour appeler le vrai David Morrison en utilisant le numéro enregistré dans les contacts de son entreprise.
-
Confirmé : c'est une arnaque
David confirme qu'il n'a jamais envoyé de message WhatsApp et qu'il n'a aucun événement client prévu pour vendredi. Il remercie Alice d'avoir vérifié et lui dit de le signaler immédiatement à l'équipe de sécurité. L'usurpateur a utilisé le nom et le titre de David - des informations faciles à trouver sur LinkedIn ou sur le site Web de l'entreprise - pour renforcer sa crédibilité.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1566.003 Phishing: Spearphishing via Service
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind