Qu'est-ce que le smishing ?
Le terme "smishing" peut sembler idiot, mais sa signification est moins amusante qu'il n'y paraît. Une attaque par smishing est un type d'attaque par hameçonnage qui utilise les messages texte comme vecteur d'attaque. Elle peut s'appuyer sur l'ingénierie sociale, des pièces jointes malveillantes et des sites web frauduleux pour escroquer les gens.
Une escroquerie par smishing peut être facile à exécuter, difficile à tracer et dangereuse dans ses conséquences. Une attaque de smishing réussie peut potentiellement exposer vos mots de passe, photos, vidéos et autres données sensibles à un escroc et servir de vecteur d'infection pour un logiciel malveillant déposé sur votre smartphone.
Chacun des milliards d'utilisateurs de smartphones dans le monde est une cible potentielle de smishing. Rien qu'aux États-Unis, la Federal Trade Commission a enregistré en 2021 près de 400 000 plaintes pour fraude concernant des textos non désirés, y compris des attaques de smishing. La même année, les consommateurs ont déclaré une perte de plus de 80 millions de dollars aux autorités de régulation.
Ce guide vous aidera à éviter les attaques de smishing et vous apprendra à vous en prémunir. Poursuivez votre lecture pour obtenir des informations plus détaillées sur les points suivants :
- Définition de l'hameçonnage : qu'est-ce qu'une attaque par hameçonnage dans le domaine de la cybersécurité ?
- Exemples de smishing
- Smishing vs phishing
- Ce que vous pouvez faire en cas d'attaque par smishing
- Comment se protéger du smishing
Définition et explication du smishing
Voici une définition rapide du smishing : le smishing est un type d'attaque de cybersécurité qui se produit par l'intermédiaire des services de messages courts (SMS), également connus sous le nom de textos. Certains experts peuvent également définir le smishing comme une attaque par tout type de message texte, et pas seulement par les systèmes de messagerie texte mobiles, comme les messages sur les plateformes de médias sociaux.
Une façon plus simple de définir le smishing est de l'appeler un message texte d'hameçonnage. D'où la question suivante : Qu'est-ce que le phishing? On parle de phishing lorsqu'un acteur de la menace se fait passer pour une entité de confiance afin d'inciter une cible à commettre une erreur de cybersécurité, comme partager des informations confidentielles, généralement par courrier électronique. Un message texte d'hameçonnage, également connu sous le nom de smishing, est un hameçonnage par texte.
Qu'est-ce qu'une attaque par smishing ?
On parle d'attaque par smishing lorsqu'un acteur de la menace utilise des messages textuels malveillants pour porter atteinte à la cybersécurité d'une cible. L'objectif d'une attaque par smishing est généralement d'obtenir les informations confidentielles suivantes à des fins d'usurpation d'identité ou de délits financiers :
- Noms
- Adresses
- Noms d'utilisateur
- Mots de passe
- Numéros de cartes de crédit
- Codes des cartes de crédit
- Données bancaires
Une attaque par texte de phishing peut également être très ciblée. Lorsqu'un acteur de la menace connaît le numéro de téléphone d'une victime, il peut concevoir une attaque convaincante. Par exemple, si un escroc cible le numéro de téléphone portable d'un cadre financier, il peut lancer une attaque de smishing qui semble provenir d'un contact professionnel potentiel.
Vous pouvez consulter lesite phishing vs spear phishing vs whaling pour en savoir plus sur les différents types d'attaques d'ingénierie sociale qui utilisent les messages textuels comme vecteur de menace.
Comment fonctionne le smishing ?
Comme le phishing, le smishing nous fait croire que les faux messages sont légitimes, ce qui nous permet d'y répondre sans inquiétude. Les attaques de smishing fonctionnent en utilisant tout ou partie des caractéristiques suivantes :
- Le contexte : Les textes d'hameçonnage utilisent le contexte pour paraître authentiques. Un texte de smishing peut sembler provenir de la banque, de votre détaillant préféré ou de votre gouvernement. Par exemple, lesescroqueries par smishing sur le thème de l'IRS ( ), qui volent des informations personnelles et financières, sont de plus en plus nombreuses car elles utilisent efficacement le contexte pour gagner la confiance de la victime.
- Sélection de la cible : Les victimes de smishing peuvent être sélectionnées sur la base de données démographiques et d'affiliations locales. Par exemple, une bande d'extorqueurs peut envoyer de faux textes d'une institution financière populaire dans un certain code régional à des numéros locaux. Ils peuvent également envoyer des textes d'hameçonnage d'une université à ses étudiants après avoir accédé à des numéros de téléphone.
- Ingénierie sociale : Une attaque par ingénierie sociale manipule les émotions d'une cible, telles que la peur, l'amour, la luxure, l'avidité, la colère ou la sympathie, afin d'obscurcir son jugement. Par exemple, un message frauduleux semblant provenir d'un proche peut simuler une situation d'urgence pour inciter la victime à envoyer un transfert d'argent.
- Pièces jointes malveillantes : Un message de phishing peut être accompagné d'une pièce jointe malveillante qui semble être une image, une vidéo ou un document, mais qui est un virus, un logiciel publicitaire, un logiciel espion, un cheval de Troie ou un rançongiciel.
- Liens malveillants : Les attaques de smishing utilisent souvent des liens malveillants, des malwares ou des sites web frauduleux.
L'hameçonnage fonctionne également en s'appuyant sur la simplicité des messages textuels. Vous pouvez repérer un courriel d'hameçonnage en surveillant les erreurs grammaticales, les fautes d'orthographe, les problèmes de formatage d'image, les adresses électroniques étranges et d'autres irrégularités. Mais les messages textuels sont généralement plus courts et ne comportent pas d'éléments graphiques tels que des logos d'entreprise.
Par exemple, un texte typique de votre banque peut être composé de quelques phrases et comporter un lien vers un détaillant ou un site financier. Contrairement à un courriel officiel, un tel texte est facile à falsifier.
Les pirates sont moins susceptibles de faire des fautes de grammaire lorsqu'ils écrivent une ou deux phrases dans une attaque de smishing. De plus, ils n'ont pas à se soucier de reproduire des logos pour que les textes d'hameçonnage paraissent authentiques. Ils peuvent également utiliser des techniques d'usurpation de l'identité de l'appelant et des téléphones brûleurs pour brouiller les pistes.
Exemples de smishing : Différents types d'attaques par smishing
- Vous avez gagné un concours ou un prix et vous devez le réclamer.
- Quelqu'un vous a envoyé un cadeau ou un coupon que vous devez activer.
- Votre institution financière doit confirmer vos données.
- Un virement en cours sur votre compte nécessite votre autorisation.
- L'achat onéreux que vous avez effectué doit être vérifié.
- Un virus a été détecté sur votre téléphone.
- Votre compte a été verrouillé en raison d'une activité suspecte ou de tentatives de connexion inhabituelles.
Smishing vs phishing : Quelle est la différence entre le smishing et le phishing ?
Le smishing et le phishing peuvent sembler similaires, mais ils ne sont pas tout à fait pareils. Quelle est donc la différence entre le phishing et le smishing ? La principale différence entre le smishing et le phishing réside dans le fait que le smishing utilise le SMS comme moyen d'attaque, alors que le phishing est un terme générique qui désigne tout courriel, site web, message texte ou message vocal qui utilise la tromperie pour attaquer une cible. En d'autres termes, le smishing est un type d'attaque par hameçonnage qui se produit par le biais d'un message texte. L'objectif de ces deux types d'attaques est de collecter vos informations personnelles en vue d'une activité frauduleuse. Voici donc ce que les deux méthodes ont en commun.
Que faire en cas d'attaque par smishing ?
Signaler l'attaque
La première chose à faire est de signaler l'attaque à l'autorité compétente en donnant le plus de détails possible. Par exemple, si vous êtes la cible d'une attaque de smishing de l'IRS, envoyez un courriel de l'attaque à phishing@irs.gov avec les détails suivants :
- Numéro d'identification de l'appelant.
- Capture d'écran de l'attaque.
- Une copie du message si vous ne pouvez pas faire de capture d'écran.
- La date, l'heure, le fuseau horaire et le numéro du destinataire.
D'autres organisations ont également été contraintes de réagir à ces escroqueries. Par exemple, les banques et les sociétés de paiement comme PayPal ont ouvert des canaux de signalement du phishing. Si vous utilisez PayPal, apprenez à reconnaître lescourriels d'hameçonnage de PayPal afin de protéger votre compte.
Modifier tous les mots de passe
Si vous pensez être la cible d'une attaque par smishing, changez immédiatement tous vos mots de passe et codes PIN. Votre nouveau mot de passe doit être complexe et unique. Vous pouvez consulter notre guide pour apprendre comment créer un mot de passe fort.
Geler votre carte
Un acteur de la menace peut essayer d'utiliser votre carte de débit ou de crédit après avoir accédé à vos données sensibles. Nous vous conseillons, après avoir modifié vos mots de passe, de geler temporairement toutes vos cartes afin d'éviter toute fraude financière. Vous pouvez geler votre carte en vous connectant à votre compte de carte de crédit ou en appelant votre institution financière.
Informez également l'émetteur de votre carte de crédit de l'attaque par smishing. Il peut désactiver votre carte et en émettre une nouvelle avec un jeu de chiffres différent.
Contrôler l'activité future
Surveillez vos comptes pour détecter les types d'activités suspectes suivants :
- Transactions inconnues sur votre compte bancaire ou de carte de crédit.
- Emplacements de connexion inhabituels pour vos comptes.
- Vos images, vidéos ou messages textuels sensibles sont divulgués.
- Amis recevant des messages suspects de votre part.
- Prêts contractés en votre nom.
- Inscription à des programmes d'aide financière gouvernementaux
Même si vous ne remarquez pas d'activité suspecte dans l'immédiat, gardez un œil sur vos comptes à long terme après une attaque de smishing. Un excellent moyen de surveiller vos comptes financiers pour détecter les irrégularités est de consulter vos rapports de crédit.
La loi fédérale vous permet d'accéder chaque année à unrapport de crédit gratuit ( ) auprès d'une des principales agences d'évaluation du crédit. Cela représente trois rapports gratuits par an. Et jusqu'en décembre 2023, tout le monde aux États-Unis peut obtenir un rapport de crédit gratuit chaque semaine auprès des trois bureaux de crédit.
Comment arrêter les textes de smishing
Après avoir déterminé qu'un texte est frauduleux, vous pouvez le bloquer sur un téléphone iOS ou Android . Sur un iPhone, accédez à la page de contact et touchez Bloquer cet appelant. Sur un téléphone Android , accédez à la page de contact et touchez Bloquer le contact.
Les deux systèmes d'exploitation proposent également des filtres qui vous permettent de bloquer les spams et autres textes indésirables.
Comment filtrer les textes sur l'iPhone :
- Allez dans Paramètres.
- Appuyez sur Messages.
- Faites glisser le bouton situé à côté de Filtrer les expéditeurs inconnus.
Comment filtrer les textes sur Android:
- Allez dans Messages.
- Appuyez sur les trois points pour ouvrir Paramètres.
- Appuyez sur Bloquer des numéros et des messages.
- Activer l'identification de l'appelant et la protection contre le spam.
Votre opérateur de téléphonie mobile peut également proposer des outils anti-smishing :
- Verizon
- AT&T
Comment se protéger du smishing
Les attaques par smishing peuvent être complexes, utilisant un langage alarmiste, des pièces jointes malveillantes, des liens non sécurisés et des sites web frauduleux pour violer notre cybersécurité. Pour se protéger contre le smishing, il faut se préparer sur plusieurs fronts.
Méfiez-vous des messages urgents
Les messages d'hameçonnage peuvent sembler urgents pour vous empêcher de réfléchir clairement avant de réagir. La première chose à faire après avoir reçu un message urgent est de respirer profondément. Évaluez la situation avant de répondre. Il est peu probable qu'une entité légitime vous demande des informations sensibles ou un paiement par SMS. Si vous avez des doutes, trouvez le numéro public de l'entité sur son site web officiel et appelez-la directement.
Confirmer les numéros de téléphone
Vérifiez l'identité de l'appelant. Cherchez le numéro sous l'identifiant et faites une recherche en ligne pour voir s'il correspond au contexte de l'appel.
Authentification multifactorielle
Activez l'authentification multifactorielle (AMF) sur vos comptes pour les protéger contre les pirates qui pourraient avoir accès à vos identifiants de connexion. L'authentification multifactorielle oblige les utilisateurs à authentifier leur identité d'une autre manière en cas d'activité suspecte lors d'une tentative de connexion.
Évitez de cliquer sur les liens contenus dans les messages
Les attaques de smishing peuvent vous demander d'ouvrir d'urgence un lien pour profiter d'une offre intéressante ou pour payer vos impôts à l'IRS et éviter d'être arrêté. Ces liens peuvent vous conduire à des sites web malveillants qui volent les données de votre carte de crédit ou d'autres informations confidentielles. Il est préférable de ne pas cliquer sur les liens figurant dans les messages textuels. Vérifiez plutôt la source du message.
Ne répondez pas aux numéros inconnus
Le filtrage des appels peut vous protéger contre les attaques de smishing. Un message provenant d'un numéro inconnu peut faire partie d'une escroquerie.
Évitez de conserver les informations relatives à votre carte de crédit sur votre téléphone
Évitez de stocker vos données de carte de crédit sur votre téléphone sous la forme de formulaires web, de fichiers texte ou même de captures d'écran. Une attaque par smishing qui installe un cheval de Troie ou un logiciel espion sur votre appareil pourrait facilement voler ces informations. Repérez lessignes d' une telle attaque surmalware. En outre, utilisez unantivirus gratuit téléchargé sur pour analyser régulièrement votre système à la recherche de virus, des ransomwares, des spywares, des logiciels publicitaires et des chevaux de Troie.
Appeler les banques avant de donner suite à une demande bancaire
Il n'est pas rare que les banques vous envoient des SMS pour vous informer de vos achats récents et de vos limites de crédit. En revanche, il est peu probable que votre banque vous demande des informations sensibles pour un virement par texto. Appelez toujours votre banque pour vérifier toute demande par texto ou par courriel.
Éviter de partager des informations sur les mots de passe
Ne communiquez jamais vos noms d'utilisateur et vos mots de passe par SMS, même si vous avez confiance en la source. Les pirates peuvent trouver ces informations dans le dossier des messages envoyés de votre appareil.
Investir dans des solutions anti-malware
Téléchargez un outil de cybersécurité pour votre téléphone afin de vous protéger contre différents types d'attaques. Par exemple, Malwarebytes for Android protège les utilisateurs de Android contre tous les types de malwares. Il fournit également une protection contre les liens/sites web malveillants et l'hameçonnage. De même, Malwarebytes pour iOS protège les utilisateurs d'iPhone et d'iPad contre les malwares, les appels de spam, les publicités, les sites web frauduleux et les sites web d'hameçonnage.
L'essor du smishing
Comme nous l'avons indiqué précédemment, on constate uneaugmentation sensibledu phishing par SMS sur le site . Le smishing est un vecteur d'attaque facile à utiliser par les escrocs contre des millions de personnes qui utilisent les SMS pour communiquer.
Les délits d'hameçonnage peuvent entraîner différents problèmes de sécurité et de protection de la vie privée, notamment le vol d'identité. Les experts affirment que leseffets du vol d'identité ( ) peuvent durer plusieurs années, allant de la perte de temps et d'argent à l'endettement fiscal, en passant par la détérioration du crédit et l'inscription au casier judiciaire.
Une approche proactive de la cybersécurité peut prévenir les attaques par hameçonnage. Traitez les messages suspects avec prudence et équipez votre appareil d'un logiciel de sécurité qui réduit le risque d'une attaque par hameçonnage.
En savoir plus : Qu'est-ce que la messagerie RCS ?