Selon une nouvelle étude de sécurité menée par Zimperium, les cybercriminels délaissent les e-mails au profit des SMS et utilisent le mishing — une forme plus trompeuse de phishing — pour cibler les utilisateurs mobiles et s’infiltrer dans les réseaux d’entreprise.
L’étude a révélé une forte hausse des attaques de phishing mobile, les cybercriminels délaissant les escroqueries traditionnelles par e-mail au profit d’attaques fondées sur les SMS. Zimperium a constaté que l’activité de mishing avait atteint son pic en août 2024, avec plus de 1 000 attaques quotidiennes recensées. Alors que les entreprises s’appuient davantage sur les appareils mobiles pour l’authentification et la communication, ces menaces en constante évolution échappent aux défenses de sécurité conventionnelles et exposent davantage les réseaux d’entreprise.
Qu’est-ce que le mishing ?
Le mishing est une attaque de phishing qui utilise des SMS plutôt que des e-mails pour inciter les victimes à révéler des informations sensibles ou à cliquer sur des liens malveillants. Les cybercriminels font passer leurs messages pour des notifications urgentes envoyées par des banques, des organismes publics ou des équipes informatiques d’entreprise, poussant les utilisateurs à communiquer leurs identifiants ou à télécharger des logiciels malveillants.
Le mishing s’inscrit dans une tendance plus large du phishing ciblant les appareils mobiles, qui comprend notamment :
- Smishing : Phishing classique par SMS, dans lequel les attaquants usurpent l’identité d’entités de confiance pour voler des identifiants de connexion ou des informations personnelles.
- Quishing : Méthode plus récente qui utilise des codes QR pour rediriger les utilisateurs vers des sites frauduleux, contournant souvent les filtres de sécurité traditionnels.
- Vishing : Également appelé phishing vocal. Les attaquants appellent les victimes en se faisant passer pour des représentants d’organisations légitimes afin de les manipuler et de leur soutirer des informations sensibles.
Les attaques de mishing se multiplient et menacent la sécurité mobile mondiale
Les cybercriminels intensifient leurs attaques de phishing mobile : le smishing représente désormais 37 % des attaques de phishing en Inde, 16 % aux États-Unis et 9 % au Brésil. Parallèlement, le quishing gagne également du terrain, notamment au Japon, aux États-Unis et en Inde.
Les recherches de Zimperium soulignent pourquoi le mishing est encore plus dangereux que le phishing classique. Contrairement aux attaques par e-mail, le phishing par SMS est plus difficile à détecter, échappe aux mesures de sécurité et exploite la tendance des utilisateurs à faire confiance aux SMS. En outre, les appareils mobiles ne bénéficient pas du même niveau de protection intégrée que les ordinateurs de bureau, ce qui les rend plus vulnérables à ces attaques.
Comment protéger votre organisation contre les attaques de mishing
Les entreprises ne peuvent pas ignorer la menace croissante des attaques mobiles. Le mishing exploite les failles des défenses conventionnelles en ciblant les employés là où ils sont le plus vulnérables — sur leur téléphone. Un seul appareil compromis peut exposer tout un réseau et entraîner des fuites de données, des pertes financières et des perturbations opérationnelles.
Pour garder une longueur d’avance, les organisations doivent renforcer leur sécurité mobile en déployant des solutions de renseignement sur les menaces afin d’identifier et de bloquer les domaines malveillants, et investir dans des outils SIEM pour détecter les schémas d’attaques de phishing mobile. Renforcer la sécurité mobile suppose également d’appliquer des contrôles d’accès stricts afin de limiter l’exposition et de former en continu les employés aux dernières techniques d’ingénierie sociale. À mesure que les cybercriminels perfectionnent leurs méthodes, les entreprises qui ne s’adaptent pas risquent de devenir les prochaines cibles.

