Le smishing

Qu’est-ce que le smishing ? Définition

Le smishing est une forme de phishing utilisant un SMS convaincant pour inciter à cliquer sur un lien et à envoyer des informations privées ou à télécharger des programmes malveillants sur un smartphone. La plupart des 3,5 milliards de smartphones dans le monde peuvent recevoir des SMS de n’importe quel numéro dans le monde. De nombreux utilisateurs sont déjà conscients des dangers qu’il y a à cliquer sur un lien dans les emails, mais pas forcément du danger de cliquer sur des liens dans des messages textes. Les utilisateurs font beaucoup plus confiance aux SMS, et le smishing est souvent lucratif pour les attaquants qui cherchent à obtenir des informations d’identification, des informations bancaires et des données privées.

Comment fonctionne le Smishing ?

La plupart des attaques de smishing fonctionnent comme le phishing par email. L’attaquant envoie un message incitant l’utilisateur à cliquer sur un lien ou demande une réponse qui contient les données privées de l’utilisateur ciblé. Les informations que l’attaquant veut obtenir peuvent être très diverses :
  • Informations d’identification d’un compte en ligne.
  • Informations privées pouvant être utilisées dans le cadre d’un vol d’identité.
  • Données financières pouvant être revendues sur le marché noir ou pour la fraude en ligne.
Les Smishers utilisent divers moyens pour tromper les utilisateurs et leur faire envoyer des informations privées. Ils peuvent utiliser des informations de base sur la cible (comme son nom et adresse par exemple) provenant d’outils en ligne publics, pour faire croire à la cible que le message provient d’une source fiable. L’expéditeur peut utiliser votre nom et votre lieu de résidence pour s’adresser directement à vous : ces détails rendent le message plus convaincant. Le message affiche alors un lien pointant vers un serveur contrôlé par l’attaquant. Ce lien peut mener à un site de phishing de justificatifs d’identité ou à un malware conçu pour compromettre le téléphone lui-même. Le malware peut alors être utilisé pour espionner les données du smartphone de l’utilisateur ou envoyer des données sensibles en arrière-plan à un serveur contrôlé par l’attaquant. L’ingénierie sociale, ou social engineering, est utilisée en combinaison avec le smishing. L’attaquant peut appeler l’utilisateur pour lui demander des informations privées avant d’envoyer un SMS : les informations privées peuvent ensuite être utilisées dans l’attaque par SMS. Plusieurs opérateurs téléphoniques ont tenté de lutter contre les appels d’ingénierie sociale en affichant “Spam Risk” sur un smartphone lorsqu’un numéro d’escroquerie connu appelle l’utilisateur. Les malwares sont souvent arrêtés par des fonctions de sécurité de base d’Android et d’iOS. Mais même avec de solides contrôles de sécurité sur les systèmes d’exploitation mobiles, aucun contrôle de sécurité ne peut lutter contre les utilisateurs qui envoient volontairement leurs données à un numéro inconnu. Une attaque de smishing plus courante utilise des noms de marque avec des liens censés pointer vers le site de la marque. Habituellement, un attaquant dira à l’utilisateur qu’il a gagné de l’argent ou fournira un lien malveillant censé être destiné à suivre un colis

Comment se protéger contre le Smishing (et le phishing en général)

Comme pour le phishing par email, la protection contre le smishing dépend de la capacité de l’utilisateur ciblé à identifier une attaque de smishing et à ignorer ou signaler le message. Si un numéro de téléphone est souvent utilisé dans les attaques, l’opérateur téléphonique peut avertir les utilisateurs qui reçoivent des messages d’un numéro malveillant connu, ou supprimer directement le message. Les messages de smishing ne sont dangereux que si l’utilisateur ciblé y donne suite en cliquant sur le lien ou en envoyant des données privées à l’attaquant. Voici quelques moyens de détecter le smishing et d’éviter de devenir une victime :
  • Le message offre de l’argent rapidement, soit en gagnant des prix, soit en collectant de l’argent après avoir saisi des informations. Les codes de réduction sont également populaires.
  • Les institutions financières n’enverront jamais de SMS demandant des références ou un transfert d’argent. N’envoyez jamais de numéros de carte de crédit, de codes PIN de carte bancaire e ou d’informations bancaires à quelqu’un par SMS.
  • Évitez de répondre à un numéro de téléphone que vous ne connaissez pas.
  • Les messages reçus d’un numéro ne comportant que quelques chiffres proviennent probablement d’une adresse électronique, ce qui est un signe de spam/indésirable.
  • Les informations bancaires stockées sur le smartphone sont une cible pour les attaquants. Évitez de stocker ces informations sur un appareil mobile. Si un attaquant installe un malware sur le smartphone, ces informations bancaires pourraient être compromises.
  • Les opérateurs téléphoniques proposent des numéros pour signaler les attaques. Pour protéger les autres utilisateurs, envoyez le message au numéro de votre télécom afin qu’il puisse faire l’objet d’une enquête.

Laisser un commentaire

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.