Comment DMARC peut se protéger contre le phishing et les rançongiciels

Découvrez comment DMARC protège les utilisateurs contre les rançongiciels et autres menaces véhiculées par e-mail.

Écrit par
Chad Kime
Chad Kime
Jun 6, 2023
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les organisations qui adoptent la norme d’authentification, de signalement et de conformité des messages fondée sur les domaines (DMARC) permettent la validation et l’authentification des e-mails envoyés depuis leur domaine. Les serveurs et outils de sécurité qui reçoivent des e-mails peuvent effectuer des contrôles DMARC et détecter rapidement les e-mails usurpés qui tentent d’imiter l’organisation. L’élimination de ces e-mails usurpés peut réduire considérablement le nombre d’e-mails de phishing et d’attaques par rançongiciel, à la fois.

Cet article explique plus en détail comment cela fonctionne :

Rançongiciels et phishing — une combinaison toxique

Les rançongiciels ont représenté environ un cybercrime sur cinq en 2022, alors même que le nombre d’attaques par rançongiciel a diminué de 23 % par rapport à 2021. Toutefois, l’impact des rançongiciels continue de s’accroître, car les rançons augmentent et les attaquants amplifient la portée globale de leur menace en y ajoutant l’exfiltration de données, l’extorsion et les attaques par déni de service distribué (DDoS).

Le coût des attaques par rançongiciel peut être colossal : interruption d’activité, perte de données, atteinte à la réputation de l’entreprise, dépenses de récupération et d’investigation forensique, ainsi que dommages psychologiques importants pour les équipes. Les rançongiciels reposent sur le phishing pour la majorité de leurs attaques, mais le phishing permet également de diffuser d’autres types d’attaques. Le phishing s’appuie à son tour souvent sur l’usurpation d’adresse e-mail pour inciter les utilisateurs à tomber dans le piège.

Les rançongiciels reposent sur le phishing

Une attaque par rançongiciel peut partir d’un seul e-mail, et le phishing constitue le point d’entrée le plus courant des rançongiciels. Toutefois, dans la plupart des cas, cliquer sur un lien de phishing malveillant ne déclenche pas de rançongiciel. Les attaques qui se lancent immédiatement ne peuvent généralement chiffrer que l’ordinateur de la victime du phishing, ce qui limite le potentiel de gain de la rançon. Plus insidieuses, médiatisées et lucratives, les attaques par rançongiciel doivent accéder à une grande partie de l’organisation pour produire un impact maximal.

Pour atteindre cet objectif plus large, 63 % des attaques de phishing cherchent à compromettre des identifiants. En volant ces identifiants, le groupe de rançongiciel peut ensuite infiltrer le réseau, étendre son accès et attaquer l’organisation dans son ensemble.

Advertisement

Autres attaques diffusées par phishing

Bien que les rançongiciels fassent la une en raison de leur impact très perturbateur et manifeste, les attaques de phishing peuvent diffuser de nombreuses autres attaques particulièrement dommageables, comme la compromission de messagerie professionnelle (BEC), le vol d’identifiants, les enregistreurs de frappe, les chevaux de Troie d’accès à distance (RAT), les logiciels malveillants de cryptojacking et d’autres logiciels espions. Les RAT sont souvent les logiciels malveillants privilégiés, car ils offrent la flexibilité nécessaire pour de futures attaques et permettent également aux pirates de revendre leur accès à des fournisseurs de rançongiciels en tant que service, à des groupes de minage de cryptomonnaies, à des fermes de robots et à bien d’autres acteurs.

Le phishing repose sur l’usurpation d’identité

Les spammeurs envoientenviron 3,4 milliards d’e-mails chaque jour, et Google bloque quotidiennement environ 100 millions d’e-mails de phishing. Les attaquants utilisent le phishing pour mener 47 % des attaques contre les organisations d’Amérique du Nord et d’Amérique du Sud, 43 % des attaques contre les organisations asiatiques et 42 % des attaques contre les organisations européennes. Microsoft estime même que 94 % des cyberattaques commencent par un e-mail malveillant.

Pourtant, personne ne clique sur un e-mail peu convaincant. La plupart des gens se laissent tromper par des e-mails qui semblent légitimes et provenir d’une marque connue. LinkedIn, Microsoft, Adobe et Google sont les principales marques utilisées dans les vastes campagnes de phishing, mais des marques plus modestes sont également utilisées dans des attaques plus ciblées.

Il n’est pas si difficile de falsifier un e-mail. Les attaquants falsifient l’adresse « De » pour cibler leurs victimes avec un e-mail « usurpé » qui semble provenir d’un expéditeur légitime.

Advertisement

Par exemple, imaginons qu’un administrateur du cabinet d’avocats GenericContracts.com clique sur un lien de phishing et que les attaquants examinent le cabinet. Ils peuvent juger le cabinet trop petit pour justifier une attaque par rançongiciel, mais aussi constater qu’il travaille localement pour des dizaines de grandes entreprises.

Les attaquants spécialisés dans les rançongiciels peuvent choisir d’usurper le domaine GenericContracts.com et d’envoyer des e-mails de phishing aux noms de contacts volés de ces grandes entreprises, avec des fichiers PDF intitulés « Facture impayée » et truffés de logiciels malveillants. Du fait de la relation commerciale existante avec GenericContractors.com, les clients professionnels sont plus susceptibles de cliquer sur les e-mails de phishing et de favoriser de futures attaques par rançongiciel.

Comment DMARC contribue à stopper les rançongiciels

Heureusement, DMARC permet de bloquer les e-mails utilisant de fausses adresses « De » et de réduire les attaques par e-mail usurpé. DMARC assure l’authentification des e-mails, non seulement pour valider les e-mails officiels, mais aussi pour invalider les e-mails usurpateurs en renforçant d’autres normes d’authentification des e-mails.

Comment fonctionne l’authentification des e-mails

DMARC est publié dans le service de noms de domaine (DNS) d’une organisation et dépend de l’établissement préalable de deux autres normes d’authentification des e-mails. Le Sender Policy Framework (SPF) répertorie tous les domaines autorisés à envoyer des e-mails au nom de l’organisation. La norme DomainKeys Identified Mail (DKIM) permet à une organisation de signer numériquement les e-mails provenant de son domaine au moyen de la cryptographie à clé publique, afin de vérifier qu’un e-mail est transmis sans modification.

DMARC s’appuie sur SPF et DKIM pour :

  • Vérifier l’alignement, ou la cohérence, entre le champ « De » dans le corps de l’e-mail et les domaines SPF et DKIM
  • Indiquer au serveur de messagerie comment traiter (ignorer, mettre en quarantaine ou supprimer) les e-mails qui échouent aux contrôles SPF, DKIM ou DMARC
Advertisement

Exemple d’alignement DMARC

Pour reprendre l’exemple ci-dessus, des pirates peuvent falsifier un e-mail en usurpant le service comptable de GenericContracts.com dans le champ « De » du texte visible par le lecteur. Cependant, l’e-mail lui-même sera envoyé depuis leur propre domaine, SpammyPhishing.com, qui n’apparaît que dans l’en-tête de l’e-mail (normalement masqué au lecteur).

Cependant, si GenericContract.com avait déployé une politique DMARC efficace, le serveur de messagerie de ses clients effectuerait un contrôle DMARC. Celui-ci rejetterait l’e-mail parce qu’il a été envoyé depuis un domaine non autorisé et parce que les champs « De » de l’en-tête et de l’e-mail ne seraient pas alignés (ou ne correspondraient pas). Le serveur de messagerie destinataire serait informé que les e-mails usurpés sont frauduleux et placerait probablement l’e-mail d’usurpation dans le dossier SPAM, voire le supprimerait.

En outre, GenericContracts.com recevrait des serveurs de messagerie de ses clients un rapport détaillant la campagne d’e-mails de phishing provenant de SpammyPhishing.com. GenericContracts pourrait alors avertir ses clients de manière proactive de l’attaque de phishing, rechercher une éventuelle violation de données et signaler SpammyPhishing.com comme URL malveillante.

Comment utiliser DMARC

Les spécialistes de la sécurité recommandent d’utiliser DMARC pour contribuer à se protéger contre les attaques par rançongiciel, comme outil essentiel de sécurité des e-mails. Bien que DMARC protège principalement les autres organisations qui reçoivent des e-mails tentant d’usurper l’organisation, il complique considérablement la tâche des pirates qui veulent usurper des e-mails et contribue à préserver l’image de marque de l’organisation.

Bien sûr, il ne s’agit pas d’une protection absolue, car les pirates peuvent déployer de nombreuses autres techniques. En outre, les organisations doivent appliquer DMARC sur leurs serveurs de réception des e-mails afin d’effectuer le contrôle DMARC. Toutefois, chaque protection déployée ajoute une couche de défense supplémentaire, et le déploiement de DMARC apporte également d’autres avantages à l’organisation, comme l’amélioration de la délivrabilité des e-mails marketing.

Advertisement

En résumé : adopter DMARC comme élément essentiel de la sécurité des e-mails

DMARC peut être difficile à configurer correctement ; toutefois, il offre une protection puissante des e-mails contre l’usurpation d’identité, le phishing et les attaques connexes, comme les rançongiciels. Les organisations doivent adopter DMARC pour se protéger, ainsi que les autres, contre les attaques par usurpation et contribuer à réduire la menace du spam, qui représentait 48 % de tous les e-mails envoyés en 2022.

Pour en savoir plus sur les outils permettant de sécuriser les e-mails :

Cet article a été initialement rédigé et publié par Julien Maury le 21 septembre 2021, puis mis à jour par Chad Kime le 6 juin 2023.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.