Les organisations qui adoptent la norme d’authentification, de signalement et de conformité des messages fondée sur les domaines (DMARC) permettent la validation et l’authentification des e-mails envoyés depuis leur domaine. Les serveurs et outils de sécurité qui reçoivent des e-mails peuvent effectuer des contrôles DMARC et détecter rapidement les e-mails usurpés qui tentent d’imiter l’organisation. L’élimination de ces e-mails usurpés peut réduire considérablement le nombre d’e-mails de phishing et d’attaques par rançongiciel, à la fois.
Cet article explique plus en détail comment cela fonctionne :
- Rançongiciels et phishing — une combinaison toxique
- Comment DMARC neutralise le phishing et les rançongiciels
- En résumé : adopter DMARC comme élément essentiel de la sécurité des e-mails
Rançongiciels et phishing — une combinaison toxique
Les rançongiciels ont représenté environ un cybercrime sur cinq en 2022, alors même que le nombre d’attaques par rançongiciel a diminué de 23 % par rapport à 2021. Toutefois, l’impact des rançongiciels continue de s’accroître, car les rançons augmentent et les attaquants amplifient la portée globale de leur menace en y ajoutant l’exfiltration de données, l’extorsion et les attaques par déni de service distribué (DDoS).
Le coût des attaques par rançongiciel peut être colossal : interruption d’activité, perte de données, atteinte à la réputation de l’entreprise, dépenses de récupération et d’investigation forensique, ainsi que dommages psychologiques importants pour les équipes. Les rançongiciels reposent sur le phishing pour la majorité de leurs attaques, mais le phishing permet également de diffuser d’autres types d’attaques. Le phishing s’appuie à son tour souvent sur l’usurpation d’adresse e-mail pour inciter les utilisateurs à tomber dans le piège.
Les rançongiciels reposent sur le phishing
Une attaque par rançongiciel peut partir d’un seul e-mail, et le phishing constitue le point d’entrée le plus courant des rançongiciels. Toutefois, dans la plupart des cas, cliquer sur un lien de phishing malveillant ne déclenche pas de rançongiciel. Les attaques qui se lancent immédiatement ne peuvent généralement chiffrer que l’ordinateur de la victime du phishing, ce qui limite le potentiel de gain de la rançon. Plus insidieuses, médiatisées et lucratives, les attaques par rançongiciel doivent accéder à une grande partie de l’organisation pour produire un impact maximal.
Pour atteindre cet objectif plus large, 63 % des attaques de phishing cherchent à compromettre des identifiants. En volant ces identifiants, le groupe de rançongiciel peut ensuite infiltrer le réseau, étendre son accès et attaquer l’organisation dans son ensemble.
Autres attaques diffusées par phishing
Bien que les rançongiciels fassent la une en raison de leur impact très perturbateur et manifeste, les attaques de phishing peuvent diffuser de nombreuses autres attaques particulièrement dommageables, comme la compromission de messagerie professionnelle (BEC), le vol d’identifiants, les enregistreurs de frappe, les chevaux de Troie d’accès à distance (RAT), les logiciels malveillants de cryptojacking et d’autres logiciels espions. Les RAT sont souvent les logiciels malveillants privilégiés, car ils offrent la flexibilité nécessaire pour de futures attaques et permettent également aux pirates de revendre leur accès à des fournisseurs de rançongiciels en tant que service, à des groupes de minage de cryptomonnaies, à des fermes de robots et à bien d’autres acteurs.
Le phishing repose sur l’usurpation d’identité
Les spammeurs envoientenviron 3,4 milliards d’e-mails chaque jour, et Google bloque quotidiennement environ 100 millions d’e-mails de phishing. Les attaquants utilisent le phishing pour mener 47 % des attaques contre les organisations d’Amérique du Nord et d’Amérique du Sud, 43 % des attaques contre les organisations asiatiques et 42 % des attaques contre les organisations européennes. Microsoft estime même que 94 % des cyberattaques commencent par un e-mail malveillant.
Pourtant, personne ne clique sur un e-mail peu convaincant. La plupart des gens se laissent tromper par des e-mails qui semblent légitimes et provenir d’une marque connue. LinkedIn, Microsoft, Adobe et Google sont les principales marques utilisées dans les vastes campagnes de phishing, mais des marques plus modestes sont également utilisées dans des attaques plus ciblées.
Il n’est pas si difficile de falsifier un e-mail. Les attaquants falsifient l’adresse « De » pour cibler leurs victimes avec un e-mail « usurpé » qui semble provenir d’un expéditeur légitime.
Par exemple, imaginons qu’un administrateur du cabinet d’avocats GenericContracts.com clique sur un lien de phishing et que les attaquants examinent le cabinet. Ils peuvent juger le cabinet trop petit pour justifier une attaque par rançongiciel, mais aussi constater qu’il travaille localement pour des dizaines de grandes entreprises.
Les attaquants spécialisés dans les rançongiciels peuvent choisir d’usurper le domaine GenericContracts.com et d’envoyer des e-mails de phishing aux noms de contacts volés de ces grandes entreprises, avec des fichiers PDF intitulés « Facture impayée » et truffés de logiciels malveillants. Du fait de la relation commerciale existante avec GenericContractors.com, les clients professionnels sont plus susceptibles de cliquer sur les e-mails de phishing et de favoriser de futures attaques par rançongiciel.
Comment DMARC contribue à stopper les rançongiciels
Heureusement, DMARC permet de bloquer les e-mails utilisant de fausses adresses « De » et de réduire les attaques par e-mail usurpé. DMARC assure l’authentification des e-mails, non seulement pour valider les e-mails officiels, mais aussi pour invalider les e-mails usurpateurs en renforçant d’autres normes d’authentification des e-mails.
Comment fonctionne l’authentification des e-mails
DMARC est publié dans le service de noms de domaine (DNS) d’une organisation et dépend de l’établissement préalable de deux autres normes d’authentification des e-mails. Le Sender Policy Framework (SPF) répertorie tous les domaines autorisés à envoyer des e-mails au nom de l’organisation. La norme DomainKeys Identified Mail (DKIM) permet à une organisation de signer numériquement les e-mails provenant de son domaine au moyen de la cryptographie à clé publique, afin de vérifier qu’un e-mail est transmis sans modification.
DMARC s’appuie sur SPF et DKIM pour :
- Vérifier l’alignement, ou la cohérence, entre le champ « De » dans le corps de l’e-mail et les domaines SPF et DKIM
- Indiquer au serveur de messagerie comment traiter (ignorer, mettre en quarantaine ou supprimer) les e-mails qui échouent aux contrôles SPF, DKIM ou DMARC
Exemple d’alignement DMARC
Pour reprendre l’exemple ci-dessus, des pirates peuvent falsifier un e-mail en usurpant le service comptable de GenericContracts.com dans le champ « De » du texte visible par le lecteur. Cependant, l’e-mail lui-même sera envoyé depuis leur propre domaine, SpammyPhishing.com, qui n’apparaît que dans l’en-tête de l’e-mail (normalement masqué au lecteur).
Cependant, si GenericContract.com avait déployé une politique DMARC efficace, le serveur de messagerie de ses clients effectuerait un contrôle DMARC. Celui-ci rejetterait l’e-mail parce qu’il a été envoyé depuis un domaine non autorisé et parce que les champs « De » de l’en-tête et de l’e-mail ne seraient pas alignés (ou ne correspondraient pas). Le serveur de messagerie destinataire serait informé que les e-mails usurpés sont frauduleux et placerait probablement l’e-mail d’usurpation dans le dossier SPAM, voire le supprimerait.
En outre, GenericContracts.com recevrait des serveurs de messagerie de ses clients un rapport détaillant la campagne d’e-mails de phishing provenant de SpammyPhishing.com. GenericContracts pourrait alors avertir ses clients de manière proactive de l’attaque de phishing, rechercher une éventuelle violation de données et signaler SpammyPhishing.com comme URL malveillante.
Comment utiliser DMARC
Les spécialistes de la sécurité recommandent d’utiliser DMARC pour contribuer à se protéger contre les attaques par rançongiciel, comme outil essentiel de sécurité des e-mails. Bien que DMARC protège principalement les autres organisations qui reçoivent des e-mails tentant d’usurper l’organisation, il complique considérablement la tâche des pirates qui veulent usurper des e-mails et contribue à préserver l’image de marque de l’organisation.
Bien sûr, il ne s’agit pas d’une protection absolue, car les pirates peuvent déployer de nombreuses autres techniques. En outre, les organisations doivent appliquer DMARC sur leurs serveurs de réception des e-mails afin d’effectuer le contrôle DMARC. Toutefois, chaque protection déployée ajoute une couche de défense supplémentaire, et le déploiement de DMARC apporte également d’autres avantages à l’organisation, comme l’amélioration de la délivrabilité des e-mails marketing.
En résumé : adopter DMARC comme élément essentiel de la sécurité des e-mails
DMARC peut être difficile à configurer correctement ; toutefois, il offre une protection puissante des e-mails contre l’usurpation d’identité, le phishing et les attaques connexes, comme les rançongiciels. Les organisations doivent adopter DMARC pour se protéger, ainsi que les autres, contre les attaques par usurpation et contribuer à réduire la menace du spam, qui représentait 48 % de tous les e-mails envoyés en 2022.
Pour en savoir plus sur les outils permettant de sécuriser les e-mails :
- Comment améliorer la sécurité des e-mails pour les entreprises
- 9 meilleures solutions de pare-feu nouvelle génération (NGFW) pour 2023
- Les meilleurs fournisseurs de Secure Access Service Edge (SASE)
- Les meilleures solutions de passerelle de messagerie sécurisée
Cet article a été initialement rédigé et publié par Julien Maury le 21 septembre 2021, puis mis à jour par Chad Kime le 6 juin 2023.





