Aller au contenu principal

Les principales menaces

Les principales menaces et attaques en cybersécurité

Notions théoriques​

1) Les malwares​

Les logiciels espions et destructeurs

Un malware (ou logiciel malveillant) est un programme conçu pour infecter, espionner ou détruire des données.
C'est comme un virus biologique, mais pour les ordinateurs !

Les malwares les plus connus :

  • Virus : Se cache dans un fichier et se propage dès qu'il est ouvert.
  • Ver : Se propage tout seul via un réseau, sans action de l’utilisateur.
  • Cheval de Troie : Se fait passer pour un logiciel légitime pour mieux vous piéger.
  • Spyware : Espionne vos activités en secret.
  • Adware : Vous bombarde de pubs agaçantes.

Exemple célèbre : Le virus ILOVEYOU (2000) a infecté des millions d'ordinateurs en se propageant par email sous forme d'une fausse lettre d’amour. 💔


2) Les ransomwares​

Vos fichiers pris en otage !

Imaginez que du jour au lendemain, tous vos fichiers sont chiffrés et qu’un message apparaît :

"Payez 500€ en Bitcoin, sinon vos fichiers seront détruits !" 😱

C’est exactement ce que fait un ransomware (rançongiciel en français).
Il chiffre vos fichiers et exige une rançon pour les récupérer.

Exemples célèbres :

  • 💀 WannaCry (2017) : A paralysé des hôpitaux, entreprises et gouvernements.
  • 🔒 Locky : Se propage via des emails piégés.

Incroyable ! : 80% des victimes qui paient la rançon… ne récupèrent jamais leurs fichiers ! 😬


3) Le phishing​

L’art de l’arnaque numérique

Le phishing (ou hameçonnage) est une technique où un hacker se fait passer pour une banque, un réseau social ou un service officiel pour vous voler vos identifiants.

Les formes de phishing les plus courantes :

  • 📧 Email frauduleux : "Votre compte PayPal a été suspendu, cliquez ici pour le débloquer."
  • 🌐 Faux site Web : Une copie exacte d’un site officiel pour vous piéger.
  • 📱 Smishing : "Votre colis est bloqué, cliquez sur ce lien pour le récupérer." (par SMS)
  • 📞 Vishing : "Bonjour, c’est votre banque. Pouvez-vous me donner votre code de carte bancaire ?" (par téléphone)

Exemple célèbre : En 2020, des hackers ont utilisé un faux email de l’OMS pour voler des identifiants en pleine pandémie. 📩


4) Les attaques par force brute​

Une technique pour découvrir votre mot de passe

Un hacker peut essayer des millions de combinaisons jusqu’à trouver votre mot de passe !

Les techniques utilisées :

  • 📖 Attaque par dictionnaire : Teste des mots courants comme password123.
  • 🔢 Brute force : Essaye toutes les combinaisons possibles (long mais efficace).
  • 👤 Énumération d’identifiants : Trouver les noms d’utilisateur avant d’attaquer les mots de passe.

Astuce : Un mot de passe comme P@ssw0rd! est cassé en moins de 3 secondes ! 😱


5) Les attaques DDoS​

L’arme de destruction massive du Web

Une attaque DDoS (Distributed Denial of Service) consiste à submerger un site Web avec des millions de requêtes pour le rendre inaccessible.

Exemple célèbre :
En 2016, une attaque DDoS sur Dyn (un fournisseur DNS) a paralysé Twitter, Netflix et GitHub pendant plusieurs heures.

🛡️ Solution : Utiliser un pare-feu et des services anti-DDoS comme Cloudflare.


6) L’ingénierie sociale​

Manipulation psychologique pour obtenir des informations confidentielles.

L’ingénierie sociale exploite la confiance et la psychologie humaine pour tromper les victimes et obtenir des informations sensibles.

Techniques courantes :

  • Prétendre être quelqu’un de confiance : Un faux employé IT demandant vos identifiants.
  • Créer un sentiment d’urgence : "Votre compte sera supprimé si vous ne répondez pas immédiatement."
  • Exploiter la curiosité : Envoyer un lien intrigant pour inciter à cliquer.

Exemple célèbre : En 2011, des hackers ont utilisé l’ingénierie sociale pour accéder aux comptes Twitter de Fox News et du New York Times. 🐦

Astuce : Toujours vérifier l’identité de la personne qui vous contacte et ne jamais divulguer d’informations sensibles.


7) Les abus de l’OSINT (Open Source Intelligence)​

La cybermalveillance fondée sur des données... publiques

L’OSINT (Open Source Intelligence, ou renseignement en sources ouvertes) désigne la collecte et l’analyse d’informations librement accessibles : réseaux sociaux, sites Web, forums, images, vidéos, données publiques d’une entreprise... Techniquement, aucune donnée volée n’est utilisée : tout est déjà public. Le problème, c’est que ces informations, mises bout à bout, permettent de préparer une attaque bien réelle.

Techniques courantes d’abus de l’OSINT :

  • Réseaux sociaux : Reconstituer les horaires, habitudes ou déplacements d’une personne à partir de ses publications (photos de vacances, check-ins, stories).
  • Métadonnées des photos (EXIF) : Une photo publiée en ligne peut contenir la géolocalisation exacte de la prise de vue, sans que l’auteur s’en rende compte.
  • LinkedIn et sites d’entreprise : Identifier l’organigramme, les logiciels utilisés ou les employés à cibler pour une attaque de phishing ciblé (spear phishing).
  • Google Dorking : Utiliser des recherches Google avancées pour dénicher des documents, identifiants ou pages mal protégées, laissés accessibles par erreur.
  • Moteurs comme Shodan : Repérer des objets connectés ou des serveurs exposés sur Internet, souvent mal configurés.

Exemple célèbre : En 2018, l’application de sport Strava publiait une carte de chaleur mondiale des trajets de ses utilisateurs. En l’analysant, des chercheurs ont pu repérer l’emplacement de bases militaires secrètes, simplement parce que des soldats y faisaient leur jogging avec l’application activée. 🏃‍♂️🛰️

Astuce : Avant de publier une photo ou une information en ligne, demandez-vous ce qu’elle révèle vraiment (lieu, horaires, matériel utilisé...). Pensez aussi à vérifier les paramètres de confidentialité de vos réseaux sociaux : ce qui est public peut être exploité par n’importe qui.


Exemple pratique​

Voici un exemple d'email de phishing

Objet : Mise à jour de votre compte bancaire
De : support@credit-agricole-secure.com

Cher client,
Nous avons détecté une activité inhabituelle sur votre compte. Veuillez confirmer votre identité en cliquant sur le lien suivant :
Vérifier mon compte

Merci pour votre coopération,
L’équipe de sécurité bancaire.

Éléments suspects​

  • Adresse email frauduleuse : support@credit-agricole-secure.com au lieu de @credit-agricole.fr.
  • Lien trompeur : L’URL ne correspond pas à celle de la banque.
  • Urgence du message : L'email pousse la victime à agir immédiatement.

Comment détecter l'arnaque et améliorer la sécurité ?​

  • Vérifier l’adresse de l’expéditeur avant de cliquer sur un lien.
  • Ne jamais entrer ses identifiants sur un site reçu par email.
  • Activer l’authentification multi-facteurs (MFA) pour sécuriser ses comptes.

Test de mémorisation/compréhension​


Quel est le but principal d’un ransomware ?


Quel malware se propage via un réseau sans nécessiter d'action de l'utilisateur ?


Quel pourcentage approximatif de victimes de ransomware ne récupèrent jamais leurs fichiers après avoir payé la rançon ?


Quelle technique de phishing utilise spécifiquement les SMS comme vecteur d'attaque ?


Quelle attaque célèbre de 2016 a paralysé Twitter, Netflix et GitHub en ciblant un fournisseur DNS ?


Quel type d'attaque tente toutes les combinaisons possibles pour trouver un mot de passe ?


En quelle année le virus ILOVEYOU a-t-il infecté des millions d'ordinateurs ?


Quel malware est connu pour bombarder l'utilisateur de publicités ?


Quelle technique de phishing utilise spécifiquement le téléphone comme vecteur d'attaque ?


Quel ransomware célèbre a paralysé des hôpitaux, entreprises et gouvernements en 2017 ?


Combien de temps faut-il approximativement pour casser un mot de passe comme 'P@ssw0rd!' (en 2026) ?


Que signifie le sigle OSINT ?


Pourquoi l'OSINT est-il particulièrement difficile à contrer ?


En 2018, la carte de chaleur mondiale d'une application de sport a permis de repérer quoi ?