J ́évoquais récemment dans un autre fil l'aventure du responsable de la sécurité informatique d'une boîte étasunienne qui est passé à 2 doigts de se faire arnaquer (chez lui, sur son tel. privé), en voici le détail. Je ne me rappelle plus bien du détail de l'arnaque en soi, mais très bien par contre du modus operandi :
Il reçoit un coup de fil de sa banque concernant un virement. Évidemment, il demande un instant et sur une autre ligne, tel. à sa banque et demande si un conseiller est bien en conversation avec lui. Réponse positive, il raccroche et continue donc la conversation entamée. Au bout d'un moment, sa femme, qui écoutait, lui demande « Tu ne trouves pas tout ça un peu bizarre ? ». Du coup, ça fait tilt, il raccroche et retéléphone à sa banque. Sauvé par le gong ! (et par sa femme, qui n'était pas une pro, pourtant).
Explication : au moment où l'escroc lui téléphonait, un autre téléphonait à sa banque en se faisant passer pour lui et en expliquant qu'il allait devoir faire exceptionnellement un transfert en Californie (il habitait sur la côte est). Du coup, quand lui-même a appelé la banque, celle-ci a pu confirmer être en conversation avec lui. Son erreur (mais qui ne l'aurait pas faite ?) a été de revenir au premier numéro au lieu de continuer avec celui qu'il avait appelé et dont il était sûr.
Pas sophistiquée, l'attaque ? Aucune attaque n'est sophistiquée ? On pouvait dire ça il y a 10 ans, mais les techniques évoluent dans ce domaine comme dans les autres, surtout quand ça touche l'informatique.
D'autant plus que ce qui paraît évident pour nous (vérifier les entêtes d'un courriel, l'url brute d'un lien, etc.) ne l'est absolument pas pour la majorité des utilisateurs, ils ne sont pas informaticiens et ne sont par forcément au jus de toutes les techniques de phishing ou autres arnaques.
Et il ne faut pas oublier non plus l'aspect psychologique, faire appel au sentiment d'urgence (vous êtes en train de vous faire arnaquer, vite, réagissez !), ou bien message pseudo-antivirus ("Ici Bill Gates (ou Steve Jobs), votre ordi est sous attaque, va prendre feu et tuer votre chien, vite, appelez notre service technique"), ou comme le dit Psychofox, dans des pays plus chauds, simuler le rapt d'un proche ("Vite, payez ou on lui coupe un doigt !").
[^] # Re: Commentaire de Signal (mastodon)
Posté par sebas . En réponse au lien En Allemagne, une cyberattaque d’ampleur touche la messagerie Signal (par phishing) (accès libre). Évalué à 4 (+2/-0). Dernière modification le 26 avril 2026 à 12:53.
J ́évoquais récemment dans un autre fil l'aventure du responsable de la sécurité informatique d'une boîte étasunienne qui est passé à 2 doigts de se faire arnaquer (chez lui, sur son tel. privé), en voici le détail. Je ne me rappelle plus bien du détail de l'arnaque en soi, mais très bien par contre du modus operandi :
Il reçoit un coup de fil de sa banque concernant un virement. Évidemment, il demande un instant et sur une autre ligne, tel. à sa banque et demande si un conseiller est bien en conversation avec lui. Réponse positive, il raccroche et continue donc la conversation entamée. Au bout d'un moment, sa femme, qui écoutait, lui demande « Tu ne trouves pas tout ça un peu bizarre ? ». Du coup, ça fait tilt, il raccroche et retéléphone à sa banque. Sauvé par le gong ! (et par sa femme, qui n'était pas une pro, pourtant).
Explication : au moment où l'escroc lui téléphonait, un autre téléphonait à sa banque en se faisant passer pour lui et en expliquant qu'il allait devoir faire exceptionnellement un transfert en Californie (il habitait sur la côte est). Du coup, quand lui-même a appelé la banque, celle-ci a pu confirmer être en conversation avec lui. Son erreur (mais qui ne l'aurait pas faite ?) a été de revenir au premier numéro au lieu de continuer avec celui qu'il avait appelé et dont il était sûr.
Pas sophistiquée, l'attaque ? Aucune attaque n'est sophistiquée ? On pouvait dire ça il y a 10 ans, mais les techniques évoluent dans ce domaine comme dans les autres, surtout quand ça touche l'informatique.
D'autant plus que ce qui paraît évident pour nous (vérifier les entêtes d'un courriel, l'url brute d'un lien, etc.) ne l'est absolument pas pour la majorité des utilisateurs, ils ne sont pas informaticiens et ne sont par forcément au jus de toutes les techniques de phishing ou autres arnaques.
Et il ne faut pas oublier non plus l'aspect psychologique, faire appel au sentiment d'urgence (vous êtes en train de vous faire arnaquer, vite, réagissez !), ou bien message pseudo-antivirus ("Ici Bill Gates (ou Steve Jobs), votre ordi est sous attaque, va prendre feu et tuer votre chien, vite, appelez notre service technique"), ou comme le dit Psychofox, dans des pays plus chauds, simuler le rapt d'un proche ("Vite, payez ou on lui coupe un doigt !").