Les principales menaces
Les principales menaces et attaques en cybersécurité
Notions théoriques
1) Les malwares
Les logiciels espions et destructeurs
Un malware (ou logiciel malveillant) est un programme conçu pour infecter, espionner ou détruire des données.
C'est comme un virus biologique, mais pour les ordinateurs !
Les malwares les plus connus :
- Virus : Se cache dans un fichier et se propage dès qu'il est ouvert.
- Ver : Se propage tout seul via un réseau, sans action de l’utilisateur.
- Cheval de Troie : Se fait passer pour un logiciel légitime pour mieux vous piéger.
- Spyware : Espionne vos activités en secret.
- Adware : Vous bombarde de pubs agaçantes.
Exemple célèbre : Le virus ILOVEYOU (2000) a infecté des millions d'ordinateurs en se propageant par email sous forme d'une fausse lettre d’amour. 💔
2) Les ransomwares
Vos fichiers pris en otage !
Imaginez que du jour au lendemain, tous vos fichiers sont chiffrés et qu’un message apparaît :
"Payez 500€ en Bitcoin, sinon vos fichiers seront détruits !" 😱
C’est exactement ce que fait un ransomware (rançongiciel en français).
Il chiffre vos fichiers et exige une rançon pour les récupérer.
Exemples célèbres :
- 💀 WannaCry (2017) : A paralysé des hôpitaux, entreprises et gouvernements.
- 🔒 Locky : Se propage via des emails piégés.
Incroyable ! : 80% des victimes qui paient la rançon… ne récupèrent jamais leurs fichiers ! 😬
3) Le phishing
L’art de l’arnaque numérique
Le phishing (ou hameçonnage) est une technique où un hacker se fait passer pour une banque, un réseau social ou un service officiel pour vous voler vos identifiants.
Les formes de phishing les plus courantes :
- 📧 Email frauduleux : "Votre compte PayPal a été suspendu, cliquez ici pour le débloquer."
- 🌐 Faux site Web : Une copie exacte d’un site officiel pour vous piéger.
- 📱 Smishing : "Votre colis est bloqué, cliquez sur ce lien pour le récupérer." (par SMS)
- 📞 Vishing : "Bonjour, c’est votre banque. Pouvez-vous me donner votre code de carte bancaire ?" (par téléphone)
Exemple célèbre : En 2020, des hackers ont utilisé un faux email de l’OMS pour voler des identifiants en pleine pandémie. 📩
4) Les attaques par force brute
Une technique pour découvrir votre mot de passe
Un hacker peut essayer des millions de combinaisons jusqu’à trouver votre mot de passe !
Les techniques utilisées :
- 📖 Attaque par dictionnaire : Teste des mots courants comme
password123. - 🔢 Brute force : Essaye toutes les combinaisons possibles (long mais efficace).
- 👤 Énumération d’identifiants : Trouver les noms d’utilisateur avant d’attaquer les mots de passe.
Astuce : Un mot de passe comme
P@ssw0rd!est cassé en moins de 3 secondes ! 😱
5) Les attaques DDoS
L’arme de destruction massive du Web
Une attaque DDoS (Distributed Denial of Service) consiste à submerger un site Web avec des millions de requêtes pour le rendre inaccessible.
Exemple célèbre :
En 2016, une attaque DDoS sur Dyn (un fournisseur DNS) a paralysé Twitter, Netflix et GitHub pendant plusieurs heures.
🛡️ Solution : Utiliser un pare-feu et des services anti-DDoS comme Cloudflare.
6) L’ingénierie sociale
Manipulation psychologique pour obtenir des informations confidentielles.
L’ingénierie sociale exploite la confiance et la psychologie humaine pour tromper les victimes et obtenir des informations sensibles.
Techniques courantes :
- Prétendre être quelqu’un de confiance : Un faux employé IT demandant vos identifiants.
- Créer un sentiment d’urgence : "Votre compte sera supprimé si vous ne répondez pas immédiatement."
- Exploiter la curiosité : Envoyer un lien intrigant pour inciter à cliquer.
Exemple célèbre : En 2011, des hackers ont utilisé l’ingénierie sociale pour accéder aux comptes Twitter de Fox News et du New York Times. 🐦
Astuce : Toujours vérifier l’identité de la personne qui vous contacte et ne jamais divulguer d’informations sensibles.
7) Les abus de l’OSINT (Open Source Intelligence)
La cybermalveillance fondée sur des données... publiques
L’OSINT (Open Source Intelligence, ou renseignement en sources ouvertes) désigne la collecte et l’analyse d’informations librement accessibles : réseaux sociaux, sites Web, forums, images, vidéos, données publiques d’une entreprise... Techniquement, aucune donnée volée n’est utilisée : tout est déjà public. Le problème, c’est que ces informations, mises bout à bout, permettent de préparer une attaque bien réelle.
Techniques courantes d’abus de l’OSINT :
- Réseaux sociaux : Reconstituer les horaires, habitudes ou déplacements d’une personne à partir de ses publications (photos de vacances, check-ins, stories).
- Métadonnées des photos (EXIF) : Une photo publiée en ligne peut contenir la géolocalisation exacte de la prise de vue, sans que l’auteur s’en rende compte.
- LinkedIn et sites d’entreprise : Identifier l’organigramme, les logiciels utilisés ou les employés à cibler pour une attaque de phishing ciblé (spear phishing).
- Google Dorking : Utiliser des recherches Google avancées pour dénicher des documents, identifiants ou pages mal protégées, laissés accessibles par erreur.
- Moteurs comme Shodan : Repérer des objets connectés ou des serveurs exposés sur Internet, souvent mal configurés.
Exemple célèbre : En 2018, l’application de sport Strava publiait une carte de chaleur mondiale des trajets de ses utilisateurs. En l’analysant, des chercheurs ont pu repérer l’emplacement de bases militaires secrètes, simplement parce que des soldats y faisaient leur jogging avec l’application activée. 🏃♂️🛰️
Astuce : Avant de publier une photo ou une information en ligne, demandez-vous ce qu’elle révèle vraiment (lieu, horaires, matériel utilisé...). Pensez aussi à vérifier les paramètres de confidentialité de vos réseaux sociaux : ce qui est public peut être exploité par n’importe qui.
Exemple pratique
Voici un exemple d'email de phishing
Objet : Mise à jour de votre compte bancaire
De :support@credit-agricole-secure.comCher client,
Nous avons détecté une activité inhabituelle sur votre compte. Veuillez confirmer votre identité en cliquant sur le lien suivant :
Vérifier mon compteMerci pour votre coopération,
L’équipe de sécurité bancaire.
Éléments suspects
- Adresse email frauduleuse :
support@credit-agricole-secure.comau lieu de@credit-agricole.fr. - Lien trompeur : L’URL ne correspond pas à celle de la banque.
- Urgence du message : L'email pousse la victime à agir immédiatement.
Comment détecter l'arnaque et améliorer la sécurité ?
- Vérifier l’adresse de l’expéditeur avant de cliquer sur un lien.
- Ne jamais entrer ses identifiants sur un site reçu par email.
- Activer l’authentification multi-facteurs (MFA) pour sécuriser ses comptes.