The Scammers’ Playbook: How Cybercriminals Get Ahold of Your Data

La cybercriminalité est un secteur en pleine croissance comme aucun autre. Selon les statistiques du rapport 2021 du FBI sur la criminalité sur Internet, les plaintes déposées auprès de l’Internet Crime Complaint Center (IC3) augmentent depuis 2017. Pour la seule année 2021, l’IC3 a reçu 847 376 plaintes, correspondant à 6,9 milliards de dollars de pertes signalées, contre 791 790 plaintes et 4,2 milliards de dollars en 2020 […]

Sep 13, 2022
9 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La cybercriminalité est un secteur en pleine croissance comme aucun autre. Selon les statistiques du FBI dans son rapport 2021 sur la criminalité sur Internet, les plaintes déposées auprès de l’Internet Crime Complaint Center (IC3) augmentent depuis 2017. Pour la seule année 2021, l’IC3 a reçu 847 376 plaintes, correspondant à 6,9 milliards de dollars de pertes signalées, contre 791 790 plaintes et 4,2 milliards de dollars de pertes signalées en 2020.

Une grande partie des efforts du secteur de la cybersécurité consiste à détecter, débusquer et contrer les fraudeurs potentiels qui tentent de soutirer leur argent, leurs données, ou les deux, aux entreprises et aux particuliers. À cette fin, des technologies impressionnantes ont été créées pour lutter contre le volet technologique du problème, empêcher les pirates et autres acteurs malveillants d’accéder aux données et aux privilèges des comptes auxquels ils ne devraient pas avoir accès.

Cela avait beaucoup de sens, en particulier aux débuts d’Internet, lorsque les mesures de cybersécurité étaient loin d’être aussi robustes qu’aujourd’hui. Cependant, le volet technologique de la cybersécurité n’est plus le maillon faible de la chaîne proverbiale d’une entreprise. Souvent, un escroc se contente de cibler les employés d’une entreprise et de les tromper pour qu’ils livrent leurs informations personnelles, les mots de passe de leurs comptes et d’autres informations sensibles, puis obtient ainsi un accès.

En réalité, le crime le plus souvent signalé dans le rapport 2021 sur la criminalité sur Internet était l’hameçonnage, une escroquerie d’ingénierie sociale dans laquelle la victime reçoit un message trompeur d’une personne qui tente de l’amener à révéler des informations personnelles ou des identifiants de compte, ou de la piéger pour qu’elle télécharge un logiciel malveillant. Les plaintes pour hameçonnage ont été signalées plus de 300 000 fois à l’IC3 en 2021 : c’est le seul type de cybercrime à avoir dépassé les 100 000 plaintes.

Il existe des dizaines, voire des centaines, de types d’escroqueries, mais nous allons nous concentrer sur celles qui sont le plus susceptibles d’affecter une entreprise, comme l’hameçonnage ou la compromission de messagerie professionnelle (BEC). Les escroqueries sentimentales sont moins susceptibles de toucher les entreprises ; nous laisserons donc ce sujet à « eSecurity Planet After Dark », si nous en arrivons un jour là.

Advertisement

Cela étant posé, examinons ce que fait un escroc, qui il cible et comment repérer quelqu’un qui tente de vous faire les poches, au sens figuré.

À lire également : La plupart des organisations configurent mal DMARC. Voici comment faire correctement.

Sommaire :

Qui les escrocs ciblent-ils et pourquoi ?

Pour parler des cibles choisies par les escrocs, nous examinerons deux catégories : les particuliers et les entreprises.

Les particuliers

La première chose à retenir lorsqu’on a affaire à des escrocs, c’est qu’ils sont, au fond, des professionnels des affaires. Ils n’exercent peut-être pas une activité légale et sont peut-être plus dépourvus de scrupules que le professionnel moyen d’une entreprise légitime, mais les professionnels des affaires et les escrocs peuvent avoir un état d’esprit similaire. Ils recherchent souvent les sources de revenus qui offrent le plus de bénéfices pour le moins d’investissement. Les cybercriminels cherchent eux aussi un retour sur investissement élevé, raison pour laquelle l’objectif des défenses informatiques est souvent de les frustrer suffisamment pour les contraindre à passer leur chemin.

À la recherche de la cible la plus facile, les escrocs ont tendance à s’en prendre aux générations plus âgées. Dans le rapport 2021 du FBI, les personnes de plus de 60 ans affichaient le plus grand nombre de plaintes de toutes les tranches d’âge, avec 92 371 plaintes, ainsi que le montant le plus élevé de pertes signalées, avec 1,68 milliard de dollars. Parmi les six tranches d’âge répertoriées (moins de 20 ans, 20-29 ans, 30-39 ans, 40-49 ans, 50-59 ans, 60-69 ans), les trois tranches les plus âgées ont signalé 4,13 milliards de dollars de pertes, soit 60 % des pertes signalées pour l’ensemble de l’année.

Alors pourquoi les escrocs s’en prennent-ils davantage aux personnes âgées ? Outre les présupposés âgistes concernant un affaiblissement mental ou des compétences technologiques moindres, il s’agit surtout de savoir qui possède le plus d’argent. Selon les données de la Réserve fédérale, la tranche d’âge des 55-69 ans contrôlait 41,2 % de la richesse aux États-Unis au premier trimestre 2022, contre 6,5 % pour les moins de 40 ans. En fait, la tranche des 55-69 ans contrôle sans interruption plus de 40 % de la richesse aux États-Unis depuis le troisième trimestre 2007.

Les entreprises ciblées

Pour les entreprises, petites ou grandes, des facteurs de ciblage comme l’âge sont remplacés par le type de secteur et la nature des données qu’elles peuvent contenir. Selon l’indice IBM Threat Force Intelligence 2021, le secteur manufacturier était celui qui risquait le plus d’être attaqué l’année dernière, représentant 23,2 % des cyberattaques traitées par IBM. La finance et l’assurance arrivaient juste derrière, avec 22,4 %.

Advertisement

Les entreprises financières et les compagnies d’assurance étaient particulièrement vulnérables aux escroqueries par hameçonnage dont nous parlons. Les attaques par hameçonnage représentaient 40 % de toutes les attaques dans ce secteur. 70 % des attaques visaient des banques.

Le secteur de la santé constitue une autre cible de choix pour les escrocs, en raison du volume élevé d’informations sensibles que les hôpitaux, cabinets privés, pharmacies et autres établissements de ce type peuvent conserver sur leurs patients.

Les entreprises du secteur de l’énergie et des services aux collectivités ont été au cœur de certaines des cyberattaques les plus médiatisées de ces dernières années, comme l’attaque de Colonial Pipeline en mai 2021 ou l’attaque de Monroe Energy, détenue par Delta, en novembre 2021. Étant donné à quel point ces deux secteurs sont lucratifs et indispensables à la vie quotidienne, ils constituent des cibles privilégiées pour les rançongiciels.

Les organismes publics réunissent le meilleur des secteurs de l’énergie et de la santé pour les escrocs : les entités gouvernementales ont à la fois accès à des informations sensibles et jouent un rôle nécessaire dans la vie quotidienne des citoyens. Pour la seule année 2020, 79 attaques par rançongiciel ont été menées contre des entités gouvernementales aux États-Unis, pour un coût estimé à 18,88 milliards de dollars.

À lire également : Les meilleures solutions de passerelles de messagerie sécurisées pour 2022.

Quelles sont les tactiques couramment utilisées par les escrocs ?

Cette section sera divisée en deux parties. Nous aborderons d’abord le volet technologique des cyberattaques, comme les techniques visant à contourner les outils de détection ou les techniques de reconnaissance numérique. Nous passerons ensuite en revue les techniques fondamentales que la plupart des escrocs utilisent, comme l’ingénierie sociale et l’hameçonnage.

Tactiques technologiques

Ce qui définit la cybercriminalité, c’est l’accès dont disposent les escrocs et autres criminels d’Internet à des outils et solutions numériques leur permettant d’exploiter les données des utilisateurs et des entreprises à leurs propres fins. Des logiciels malveillants comme SharkBot peuvent enregistrer vos frappes au clavier et les cookies de votre navigateur pour dérober vos identifiants ; les rançongiciels peuvent bloquer l’accès aux données jusqu’à ce que les victimes paient la somme exigée par les pirates, détourner les navigateurs Internet, et bien plus encore.

Advertisement

Comme dans d’autres domaines technologiques, la cybercriminalité évolue constamment. Lorsque Microsoft a empêché l’exécution de macros dans les fichiers non approuvés de Microsoft Office, une porte d’entrée courante pour les escrocs, les pirates ont pu reformater et contourner les protections de leurs fichiers malveillants et continuer à utiliser cette porte d’entrée.

La blockchain et les cryptomonnaies et NFT associés constituent une technologie émergente particulièrement efficace pour les escrocs. Les partisans de la blockchain la présentent comme un outil de prévention de la fraude, mais si elle peut être utile pour empêcher certains types d’attaques, elle est extrêmement vulnérable à d’autres.

Le cryptojacking, qui consiste à détourner les processus d’un ordinateur afin de miner des cryptomonnaies, est une méthode courante de fraude liée à la blockchain, souvent introduite par des liens malveillants ou installée directement sur les ordinateurs par une personne y ayant accès. Cette variante de fraude existe depuis au moins 2011, année où un employé de l’Australian Broadcasting Corporation disposant de privilèges d’accès informatiques élevés a détourné les ordinateurs de l’entreprise pour miner du Bitcoin.

Parmi les autres innovations technologiques relativement récentes dans le monde de la fraude figurent le contournement de l’authentification multifacteur par vol de cookies de session, le rançongiciel Lilith qui peut verrouiller et chiffrer les machines Windows tout en dérobant des données pour une extorsion ultérieure, ainsi qu’une nouvelle méthode d’exploitation des journaux d’événements Windows au moyen de logiciels malveillants sans fichier afin d’injecter du code tout en échappant à la détection.

Tactiques sociales

Cependant, même avec tous les outils à leur disposition, les outils les plus utiles des escrocs sont les plus simples. Les techniques élémentaires d’hameçonnage et d’ingénierie sociale restent le point de départ le plus courant des cyberattaques. Qu’il s’agisse de vous amener à leur faire confiance ou à compatir avec eux au téléphone, ou simplement de vous effrayer pour vous faire ouvrir un e-mail malveillant, il est important de le reconnaître et de rester vigilant, en particulier lorsque vous avez affaire à des inconnus.

Les e-mails trompeurs ou mensongers, comme ceux utilisés dans les tentatives d’hameçonnage, comptent parmi les méthodes d’attaque les plus populaires. Toute personne qui lit ces lignes a probablement reçu plusieurs faux e-mails d’une personne prétendant représenter une institution publique, une plateforme de réseaux sociaux ou un professionnel de santé, et tentant de la convaincre de cliquer sur un lien menant vers un site truffé de logiciels malveillants ou d’ouvrir une pièce jointe infectée.

Ces e-mails cherchent souvent à exploiter votre peur de manquer quelque chose (FOMO). Ils portent souvent la mention « URGENT », sous une forme ou une autre, afin d’accroître l’anxiété du lecteur et de le pousser à cliquer. C’est la même astuce que peuvent utiliser les professionnels de la vente pour conclure une transaction (par exemple : « Il ne reste que 10 exemplaires de ce produit, vous devriez donc l’acheter maintenant avant qu’il n’y en ait plus ! »). La FOMO est une émotion puissante à exploiter et, face à ce type de communications, il vaut souvent mieux les supprimer sans les lire au moindre doute sur la légitimité de l’expéditeur.

Advertisement

Que pouvez-vous faire pour vous protéger des escrocs sur Internet ?

En matière de cybersécurité personnelle, la vigilance à tous les niveaux de l’organisation est essentielle. Si des outils comme les passerelles de messagerie et DMARC peuvent grandement contribuer à protéger vos e-mails et vos données, aucune solution technologique de cybersécurité n’est infaillible à 100 %, ce qui signifie que les responsables de l’entreprise doivent faire leur part pour s’assurer que les normes de cybersécurité de l’organisation sont respectées en permanence.

On dit souvent que « la cybersécurité est un sport d’équipe », et c’est toujours vrai. Si les données de votre entreprise constituent l’argent entreposé dans votre coffre-fort proverbial, toute personne qui y a accès représente une voie potentielle vers le succès pour les escrocs. Cela signifie que chacun doit contribuer à la sécurité du coffre-fort. Suivre une formation des employés à la cybersécurité est extrêmement utile pour établir et maintenir les bonnes pratiques à l’échelle de l’entreprise, indispensables pour protéger au mieux les informations de tous.

Enfin, il est essentiel de se rappeler que, même si vous suivez avec succès les bonnes pratiques et disposez d’excellentes solutions de cybersécurité, les pirates et les escrocs peuvent tout de même trouver un moyen d’accéder à des informations sensibles. Lorsqu’une telle situation se produit, il est important d’avoir mis en place des procédures de triage et de sauvegarde afin de limiter les dommages globaux qu’une cyberattaque peut causer à votre entreprise.

La cybersécurité est l’un des éléments les plus essentiels de toute organisation dans le monde des affaires moderne. Compte tenu de la quantité de données qu’une entreprise peut traiter, qu’elles proviennent de ses propres systèmes ou de ses clients, le risque d’exploitation par des criminels d’Internet est élevé. Qu’il s’agisse d’une formation à la cybersécurité particulièrement solide pour les employés, des logiciels et services de cybersécurité les plus récents, ou d’une combinaison des deux, protéger vos données et celles de vos clients est une nécessité absolue.

Pour aller plus loin : Les meilleures formations de sensibilisation à la cybersécurité pour les employés

Zephin Livingston

Zephin Livingston is a former writer for eSecurity Planet with years of experience in cybersecurity. Zephin's work has also been published in eWeek and FinTech Futures, and most recently they served as a cybersecurity products reviewer and writer for Forbes Advisor.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.