Recommandations de Veeam pour les clients impactés par la mise à jour de CrowdStrike

Qu’est-ce que le vishing (hameçonnage vocal) ?

L’hameçonnage vocal, ou « vishing » (contraction de « voice phishing »), est une attaque d’ingénierie sociale dans laquelle des criminels utilisent des appels téléphoniques ou des messages vocaux pour tromper les personnes afin qu’elles partagent des informations sensibles, envoient de l’argent ou accordent l’accès à leurs comptes et systèmes.

Le terme « vishing » est la contraction de « voice » (voix) et de « phishing » (hameçonnage). Cette technique fonctionne de manière similaire au phishing par e-mail : elle consiste à se faire passer pour une personne ou une organisation de confiance afin de vous pousser à agir rapidement. Ce qui rend l’hameçonnage vocal particulièrement difficile à détecter, c’est l’élément humain : une voix en direct et confiante au bout du fil peut sembler plus convaincante que n’importe quel e-mail. Et à mesure que les outils de clonage vocal par IA deviennent largement disponibles, les attaquants peuvent imiter une voix familière assez fidèlement pour tromper la personne qui l’entend, ce qui signifie qu’une voix reconnaissable n’est plus une garantie de l’identité de l’appelant.

Le fonctionnement du vishing

Une attaque de vishing suit un schéma simple : instaurer la confiance, créer un sentiment d’urgence et obtenir quelque chose de valeur avant que la victime ait le temps de réagir. La plupart des attaques passent par les mêmes étapes :

  • Prétexte : L’attaquant choisit un scénario crédible, comme une alerte à la fraude bancaire, une facture impayée, un ticket de support ou une demande urgente d’un supérieur.
  • Usurpation du numéro de l’appelant : À l’aide de l’usurpation du numéro de l’appelant, ils font en sorte que l’appel semble provenir d’une vraie banque, d’un bureau gouvernemental ou d’une extension interne.
  • Pression : Ils créent un sentiment d’urgence ou de peur, en avertissant qu’un compte sera bloqué, qu’un paiement est en retard ou que les forces de l’ordre sont impliquées.
  • Extraction : Ils demandent la contrepartie : un code à usage unique, un mot de passe, un paiement, une carte cadeau ou un accès à distance à un appareil.

Le vishing s’accompagne souvent d’autres techniques de fraude. Lors d’une attaque TOAD (Telephone-Oriented Attack Delivery), les cybercriminels envoient d’abord un e-mail de phishing, puis contactent la victime par téléphone pour renforcer la crédibilité de leur fraude. Ils combinent également les appels vocaux et le smishing (hameçonnage par SMS) afin de multiplier les points de contact et d’augmenter leurs chances de succès.

Types d’attaques de vishing

Le vishing se présente sous plusieurs formes reconnaissables, chacune adaptée à une victime et un objectif différents.

  • Escroqueries au support technique : L’appelant prétend que votre appareil est infecté et vous incite à installer un logiciel d’accès à distance ou à payer pour une fausse assistance.
  • Fraude financière et bancaire : Se faisant passer pour l’équipe antifraude de votre banque, l’attaquant affirme que votre compte est compromis et vous demande de « vérifier » vos informations d’identification ou de transférer des fonds vers un compte « sûr ».
  • Usurpation d’identité gouvernementale et fiscale : L’appelant prétend être une autorité fiscale ou une force de l’ordre et menace de vous infliger une amende ou de vous arrêter, à moins que vous ne payiez immédiatement.
  • Clonage de voix par l’IA et deepfakes : les attaquants clonent une voix familière, telle qu’un dirigeant approuvant un virement bancaire ou un proche en détresse, pour autoriser la fraude. Comme les outils de clonage sont peu coûteux et faciles à utiliser, une voix familière n’est plus une preuve fiable de l’identité.
  • Usurpation du support technique et de l’identité IT : Des attaquants appellent le support technique d’une Société, usurpent l’identité d’un employé et incitent le personnel à réinitialiser les informations d’identification ou l’authentification à plusieurs facteurs. Cette technique a alimenté des violations majeures de niveau entreprise et constitue une porte d’entrée courante pour les groupes de ransomware.
  • Vishing automatisé par appel robotisé : Des appels automatisés diffusent un message enregistré et dirigent toute personne qui répond vers un opérateur en direct ou un menu téléphonique frauduleux.

Vishing, phishing et smishing : quelles différences ?

Le phishing, le vishing et le smishing sont le même type d’attaque d’ingénierie sociale transmis par différents canaux. Voici comment les distinguer :

Type d’attaque Canal Mode opératoire Objectif principal
Phishing E-mail Un message qui semble provenir d’une marque ou d’un contact de confiance Cliquer sur un lien malveillant, ouvrir une pièce jointe ou saisir ses informations d’identification sur un faux site
Vishing Appel vocal ou messagerie vocale Un appel en direct ou automatisé, souvent avec un identifiant d’appelant usurpé Divulguer un code secret ou un mot de passe, effectuer un paiement ou permettre un accès à distance
Smishing SMS ou message texte Un SMS contenant un lien malveillant ou une demande de réponse Cliquez sur un lien, partagez des informations ou appelez un numéro frauduleux

La défense est la même dans les trois cas : ralentissez et vérifiez la demande par un canal de confiance avant d’agir.

Comment reconnaître le vishing

La plupart des appels de vishing présentent quelques signes avant-coureurs. Considérez un appel comme suspect lorsque vous remarquez l’un des signes suivants :

  • L’appel est inattendu et vous pousse à agir maintenant.
  • L’appelant demande un code d’accès à usage unique, un mot de passe, un code PIN ou le numéro complet de la carte.
  • Vous êtes poussé à effectuer un paiement au moyen d’une carte-cadeau, d’un virement bancaire ou de cryptomonnaies.
  • L’appelant cherche à obtenir un accès à distance à votre ordinateur ou à votre téléphone.
  • Le scénario repose sur des menaces, telles qu’une arrestation, une amende ou la suspension de votre compte.
  • L’appelant vous décourage de raccrocher, de rappeler ou de vérifier l’information auprès d’une autre personne.
  • Une voix familière fait une demande inhabituelle, surtout si elle concerne de l’argent ou des informations d’identification.

Une banque, un fournisseur ou une agence gouvernementale légitime ne s’opposera pas à ce que vous raccrochiez et rappeliez un numéro officiel. Les attaquants, si.

Meilleures pratiques de prévention du vishing

Vous ne pouvez pas empêcher les escrocs de composer, mais vous pouvez faire échouer leurs appels. Une approche en couches combinant les personnes, les processus et la technologie est la plus efficace. En voici quelques exemples.

Vérifiez par un canal de confiance

Raccrochez et rappelez un numéro que vous recherchez vous-même, et non celui que l’appelant vous donne. Rappeler pour vérification via un numéro connu et indépendant est la mesure de contrôle la plus efficace contre l’hameçonnage vocal, y compris les attaques par clonage vocal par IA.

Ne partagez jamais d’informations confidentielles par téléphone

Ne divulguez jamais de codes d’accès à usage unique, de mots de passe ou de détails complets de paiement lors d’un appel entrant. Aucune organisation légitime ne vous demandera de lire ces informations à voix haute.

Mettez en place une étape de vérification pour les demandes sensibles

Pour les paiements, les virements et les réinitialisations d’informations d’identification, exigez une deuxième forme de confirmation. Un mot de passe convenu à l’avance ou une procédure de rappel sur un numéro connu permet d’éviter qu’une voix clonée ne suffise, à elle seule, à valider une demande.

Formez votre équipe et testez-la

Exécutez des simulations de vishing parallèlement à la formation sur le phishing afin que le personnel puisse s’entraîner à repérer les tactiques de pression. Portez une attention particulière aux équipes d’assistance et aux équipes financières, qui sont des cibles fréquentes.

Renforcez la vérification d’identité au service d’assistance

Exigez des vérifications d’identité renforcées et scriptées avant toute réinitialisation de mot de passe ou d’authentification multifacteur. Cela ferme l’une des portes les plus exploitées du vishing de niveau entreprise.

Utilisez une authentification multifacteur forte (MFA)

Activez l’authentification multifacteur pour les comptes importants et privilégiez les authentificateurs par application ou matériel plutôt que les codes SMS, qui sont plus faciles à intercepter ou à convaincre une victime de partager.

Signalez les appels suspects

Aux États-Unis, signalez le vishing au Internet Crime Complaint Center (IC3) du FBI et à la FTC. Les signalements aident les enquêteurs à suivre les campagnes et à mettre en garde les autres.

Foire aux questions

Le vishing est-il la même chose que le phishing ?
Pas tout à fait. Le phishing est un terme générique qui désigne les attaques d’ingénierie sociale dans lesquelles un cybercriminel se fait passer pour une source de confiance. Le vishing en est la variante vocale : l’attaque est menée par téléphone ou au moyen de messages vocaux plutôt que par e-mail.
Quelle est la différence entre le vishing et le smishing ?
Le canal utilisé. Le vishing utilise les appels et messages vocaux, tandis que le smishing utilise les SMS ou messages texte. Les attaquants associent souvent les deux dans une même campagne.
Les criminels peuvent-ils vraiment cloner la voix de quelqu’un ?
Tout à fait. Les outils d’IA modernes peuvent produire un clone convaincant à partir d’un petit échantillon d’audio enregistré, si bien qu’une voix familière n’est plus une preuve d’identité. Vérifiez toujours les demandes surprenantes par un autre canal.
Que dois-je faire si je pense avoir reçu un appel de vishing ?
Raccrochez. Ne divulguez aucune information et ne suivez pas les instructions. Rappelez l’organisation concernée à l’aide d’un numéro officiel afin de vérifier la demande, puis signalez l’appel aux autorités compétentes.

La réponse de Veeam

Le vishing est souvent la première étape d’une attaque de plus grande ampleur. Un seul appel convaincant peut fournir à un attaquant les informations d’identification dont il a besoin pour déployer un ransomware ou voler des données. Veeam ne peut pas empêcher le téléphone de sonner, mais s’assure qu’une escroquerie réussie ne devienne pas une catastrophe. Grâce à des sauvegardes inaltérables et sécurisées et à une restauration fiable rapide, Veeam vous aide à rebondir après une attaque par ransomware et des pertes de données, afin que votre entreprise continue de fonctionner. En savoir plus sur la protection contre les ransomwares et la construction d’une véritable résilience des données avec Veeam.