L’hameçonnage vocal, ou « vishing » (contraction de « voice phishing »), est une attaque d’ingénierie sociale dans laquelle des criminels utilisent des appels téléphoniques ou des messages vocaux pour tromper les personnes afin qu’elles partagent des informations sensibles, envoient de l’argent ou accordent l’accès à leurs comptes et systèmes.
Le terme « vishing » est la contraction de « voice » (voix) et de « phishing » (hameçonnage). Cette technique fonctionne de manière similaire au phishing par e-mail : elle consiste à se faire passer pour une personne ou une organisation de confiance afin de vous pousser à agir rapidement. Ce qui rend l’hameçonnage vocal particulièrement difficile à détecter, c’est l’élément humain : une voix en direct et confiante au bout du fil peut sembler plus convaincante que n’importe quel e-mail. Et à mesure que les outils de clonage vocal par IA deviennent largement disponibles, les attaquants peuvent imiter une voix familière assez fidèlement pour tromper la personne qui l’entend, ce qui signifie qu’une voix reconnaissable n’est plus une garantie de l’identité de l’appelant.
Une attaque de vishing suit un schéma simple : instaurer la confiance, créer un sentiment d’urgence et obtenir quelque chose de valeur avant que la victime ait le temps de réagir. La plupart des attaques passent par les mêmes étapes :
Le vishing s’accompagne souvent d’autres techniques de fraude. Lors d’une attaque TOAD (Telephone-Oriented Attack Delivery), les cybercriminels envoient d’abord un e-mail de phishing, puis contactent la victime par téléphone pour renforcer la crédibilité de leur fraude. Ils combinent également les appels vocaux et le smishing (hameçonnage par SMS) afin de multiplier les points de contact et d’augmenter leurs chances de succès.
Le vishing se présente sous plusieurs formes reconnaissables, chacune adaptée à une victime et un objectif différents.
Le phishing, le vishing et le smishing sont le même type d’attaque d’ingénierie sociale transmis par différents canaux. Voici comment les distinguer :
| Type d’attaque | Canal | Mode opératoire | Objectif principal |
|---|---|---|---|
| Phishing | Un message qui semble provenir d’une marque ou d’un contact de confiance | Cliquer sur un lien malveillant, ouvrir une pièce jointe ou saisir ses informations d’identification sur un faux site | |
| Vishing | Appel vocal ou messagerie vocale | Un appel en direct ou automatisé, souvent avec un identifiant d’appelant usurpé | Divulguer un code secret ou un mot de passe, effectuer un paiement ou permettre un accès à distance |
| Smishing | SMS ou message texte | Un SMS contenant un lien malveillant ou une demande de réponse | Cliquez sur un lien, partagez des informations ou appelez un numéro frauduleux |
La défense est la même dans les trois cas : ralentissez et vérifiez la demande par un canal de confiance avant d’agir.
La plupart des appels de vishing présentent quelques signes avant-coureurs. Considérez un appel comme suspect lorsque vous remarquez l’un des signes suivants :
Une banque, un fournisseur ou une agence gouvernementale légitime ne s’opposera pas à ce que vous raccrochiez et rappeliez un numéro officiel. Les attaquants, si.
Vous ne pouvez pas empêcher les escrocs de composer, mais vous pouvez faire échouer leurs appels. Une approche en couches combinant les personnes, les processus et la technologie est la plus efficace. En voici quelques exemples.
Vérifiez par un canal de confiance
Raccrochez et rappelez un numéro que vous recherchez vous-même, et non celui que l’appelant vous donne. Rappeler pour vérification via un numéro connu et indépendant est la mesure de contrôle la plus efficace contre l’hameçonnage vocal, y compris les attaques par clonage vocal par IA.
Ne partagez jamais d’informations confidentielles par téléphone
Ne divulguez jamais de codes d’accès à usage unique, de mots de passe ou de détails complets de paiement lors d’un appel entrant. Aucune organisation légitime ne vous demandera de lire ces informations à voix haute.
Mettez en place une étape de vérification pour les demandes sensibles
Pour les paiements, les virements et les réinitialisations d’informations d’identification, exigez une deuxième forme de confirmation. Un mot de passe convenu à l’avance ou une procédure de rappel sur un numéro connu permet d’éviter qu’une voix clonée ne suffise, à elle seule, à valider une demande.
Formez votre équipe et testez-la
Exécutez des simulations de vishing parallèlement à la formation sur le phishing afin que le personnel puisse s’entraîner à repérer les tactiques de pression. Portez une attention particulière aux équipes d’assistance et aux équipes financières, qui sont des cibles fréquentes.
Renforcez la vérification d’identité au service d’assistance
Exigez des vérifications d’identité renforcées et scriptées avant toute réinitialisation de mot de passe ou d’authentification multifacteur. Cela ferme l’une des portes les plus exploitées du vishing de niveau entreprise.
Utilisez une authentification multifacteur forte (MFA)
Activez l’authentification multifacteur pour les comptes importants et privilégiez les authentificateurs par application ou matériel plutôt que les codes SMS, qui sont plus faciles à intercepter ou à convaincre une victime de partager.
Signalez les appels suspects
Aux États-Unis, signalez le vishing au Internet Crime Complaint Center (IC3) du FBI et à la FTC. Les signalements aident les enquêteurs à suivre les campagnes et à mettre en garde les autres.
Contenus associés
Qu’est-ce que le phishing ? · Qu’est-ce qu’un ransomware ? · Qu’est-ce qu’un logiciel malveillant ?