04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

L'ingénierie sociale

Les techniques, les leviers psychologiques qu'elles exploitent, et la conclusion qui dérange : la vigilance ne suffit pas. Demander à un humain d'être infaillible huit heures par jour n'est pas une mesure de sécurité. Ce sont les procédures qui protègent.

Par , fondateur d'Infranat Publié le

Définition

L'ingénierie sociale désigne l'ensemble des techniques qui consistent à manipuler une personne pour obtenir une information, un accès ou une action, plutôt qu'à attaquer un système technique.

Elle ne cherche pas une faille dans un logiciel : elle exploite des réflexes humains parfaitement sains, comme vouloir aider un collègue, obéir à une consigne de sa direction, ou résoudre un problème urgent.

C'est précisément ce qui la rend efficace. Les comportements exploités ne sont pas des défauts : une entreprise dont les salariés refusent d'aider et désobéissent aux consignes a d'autres problèmes. L'attaquant retourne contre l'organisation les qualités qui la font fonctionner.

Les cinq leviers exploités

  • L'autorité. Une demande qui semble venir d'un dirigeant, d'un expert-comptable, d'un commissaire aux comptes ou d'un service de l'État est exécutée avec moins de questions.
  • L'urgence. Un délai très court empêche la réflexion et la vérification. C'est l'ingrédient présent dans presque tous les cas réussis.
  • La confidentialité. « Cette opération ne doit pas être évoquée, elle est confidentielle. » Cette consigne a pour seule fonction d'empêcher la victime d'en parler à un collègue, qui aurait levé le doute en trente secondes.
  • La serviabilité. Un interlocuteur embarrassé, poli, en difficulté, obtient une faveur. C'est le ressort du faux support technique.
  • La familiarité. Un message qui reprend un échange réel en cours, avec les bonnes références de dossier, désarme la méfiance. Il provient généralement d'une boîte de messagerie déjà compromise.

Les techniques, et ce qu'elles visent

L'hameçonnage par courriel est la plus connue, et de loin la moins rentable pour l'attaquant.

Technique Comment elle se présente Objectif
Hameçonnage de masse Courriel générique imitant un service connu, envoyé à des milliers d'adresses. Récolter des identifiants. Voir notre page hameçonnage : que faire.
Hameçonnage ciblé Message personnalisé, qui connaît votre fonction, vos dossiers et vos interlocuteurs. Atteindre une personne précise détenant un accès ou un pouvoir d'engagement.
Prétexte Un scénario crédible construit à l'avance : nouveau commissaire aux comptes, auditeur, technicien d'un opérateur. Obtenir des informations qui serviront à une attaque ultérieure, souvent sans rien demander de suspect.
Fraude au dirigeant Un ordre de virement présenté comme urgent et confidentiel, émanant apparemment d'un dirigeant. Un virement immédiat vers un compte contrôlé par l'attaquant.
Fraude au changement de coordonnées Un fournisseur habituel annonce par courriel un changement de compte bancaire. Détourner les paiements suivants. C'est la fraude la plus rentable et la plus discrète : elle ne se découvre qu'à la relance du vrai fournisseur.
Faux support technique Un appel ou un message annonçant un problème sur votre poste, avec demande d'installer un outil d'assistance. Prendre le contrôle de la machine, avec l'accord de l'utilisateur.
Usurpation vocale Un appel reproduisant la voix d'un dirigeant, obtenue à partir d'enregistrements publics. Lever le dernier doute d'un collaborateur hésitant. Nous l'avons documenté dans notre article sur l'arnaque au président par deepfake vocal.
Intrusion physique Une personne qui entre derrière un salarié, en tenue de prestataire, les mains encombrées. Accéder à un poste, à une baie, ou simplement observer et repartir avec des informations.

Pourquoi la sensibilisation ne suffit pas

La réponse habituelle à l'ingénierie sociale est la formation des utilisateurs. Elle est utile, nous en organisons, et elle a une limite structurelle qu'il faut nommer honnêtement.

Elle demande à un humain d'être infaillible. Un comptable traite des dizaines de demandes par jour. Il doit toutes les traiter correctement, tous les jours, y compris un vendredi à 17 h, y compris en période de clôture, y compris quand le message reprend un dossier réel en cours. L'attaquant, lui, n'a besoin de réussir qu'une fois.

Deux conséquences découlent de ce constat.

La première : ne jamais blâmer la personne trompée

Un collaborateur qui a cliqué ou exécuté un virement frauduleux n'est pas le problème : le processus qui lui permettait de le faire seul est le problème. Et le blâme a un effet mesurable et catastrophique : il retarde le signalement. Or dans un incident de ce type, les premières heures décident de tout, comme le détaille notre guide que faire dans les 24 heures. Une entreprise où l'on a peur de signaler découvre ses incidents par sa banque.

La seconde conséquence est la thèse de cette page : il faut concevoir des processus qui résistent à l'erreur d'une personne. Non pas espérer que personne ne se trompe, mais faire en sorte qu'une tromperie isolée ne suffise pas à produire le dommage.

Les six procédures qui protègent réellement

Aucune ne repose sur la vigilance. Toutes fonctionnent même quand quelqu'un s'est fait avoir.

  • Le rappel sur un numéro connu à l'avance. Tout changement de coordonnées bancaires, de la part d'un fournisseur comme d'un salarié, se confirme par un appel au numéro figurant dans votre fiche fournisseur, jamais au numéro indiqué dans le message. Cette seule règle neutralise la fraude la plus rentable, et elle ne coûte rien.
  • La double validation au-delà d'un seuil. Un virement dépassant un montant défini exige deux personnes distinctes. L'urgence et la confidentialité invoquées par l'attaquant deviennent alors inopérantes, puisqu'elles ne peuvent pas convaincre deux personnes séparément.
  • Le droit de ralentir, affirmé par la direction. C'est la mesure la plus importante et la moins technique. Les salariés doivent savoir, et l'avoir entendu du dirigeant lui-même, qu'ils ne seront jamais sanctionnés pour avoir vérifié une demande, même venant de la direction, même urgente. Sans cette autorisation explicite, la hiérarchie joue contre la sécurité.
  • Le second facteur d'authentification. Il transforme un identifiant volé en information largement inutilisable, ce qui annule le bénéfice de la majorité des hameçonnages. Voir notre page sur l'authentification multifacteur.
  • Un canal de signalement immédiat et sans conséquence. Une adresse ou un numéro connu de tous, avec une réponse rapide et bienveillante. Le délai de signalement est la variable qui pèse le plus sur le coût final d'un incident.
  • Aucune exception pour les dirigeants. Un dirigeant exempté des procédures devient la cible désignée, et son exemption est connue de l'organisation donc exploitable. C'est un point de principe qu'il faut parfois défendre.

Une mesure technique complète utilement ce dispositif : la publication correcte de SPF, DKIM et DMARC sur votre domaine, qui empêche l'usurpation directe de vos adresses. Nous la détaillons dans notre page sur Exchange Online. Elle n'empêche pas un attaquant d'utiliser un domaine ressemblant, mais elle lui interdit de se faire passer exactement pour vous.

Questions fréquentes

Qu'est-ce que l'ingénierie sociale ?

C'est l'ensemble des techniques qui consistent à manipuler une personne pour obtenir une information, un accès ou une action, plutôt qu'à attaquer un système technique. Elle n'exploite pas une faille logicielle mais des réflexes humains sains : vouloir aider un collègue, obéir à une consigne de la direction, résoudre un problème urgent.

Quelle différence avec l'hameçonnage ?

L'hameçonnage est une technique d'ingénierie sociale, la plus connue, qui passe par le courriel. L'ingénierie sociale est la famille entière : elle inclut aussi le prétexte, la fraude au dirigeant, la fraude au changement de coordonnées bancaires, le faux support technique, l'usurpation vocale et l'intrusion physique.

Quelle est la fraude la plus coûteuse pour une PME ?

La fraude au changement de coordonnées bancaires, où un fournisseur habituel annonce par courriel un nouveau compte. Elle est la plus rentable et la plus discrète : rien ne semble anormal, le paiement part normalement, et la fraude ne se découvre qu'à la relance du vrai fournisseur, parfois plusieurs semaines plus tard et après plusieurs échéances.

Quels leviers psychologiques sont exploités ?

Cinq principalement : l'autorité, une demande semblant venir d'un dirigeant ou d'une administration ; l'urgence, qui empêche la vérification et se retrouve dans presque tous les cas réussis ; la confidentialité, dont la seule fonction est d'empêcher la victime d'en parler à un collègue ; la serviabilité, ressort du faux support technique ; et la familiarité, un message reprenant un échange réel en cours.

La sensibilisation des salariés suffit-elle ?

Non. Elle est utile mais a une limite structurelle : elle demande à un humain d'être infaillible. Un comptable traite des dizaines de demandes par jour et doit toutes les traiter correctement, y compris un vendredi soir et en période de clôture, alors que l'attaquant n'a besoin de réussir qu'une fois. Il faut concevoir des processus qui résistent à l'erreur d'une seule personne.

Comment éviter la fraude au changement de RIB ?

Par une règle unique et sans exception : tout changement de coordonnées bancaires se confirme par un appel au numéro figurant dans votre fiche fournisseur, jamais au numéro indiqué dans le message. Cette seule procédure neutralise la fraude la plus rentable, et elle ne coûte rien à mettre en place.

Faut-il sanctionner un salarié qui s'est fait piéger ?

Non. La personne trompée n'est pas le problème : le processus qui lui permettait d'agir seule est le problème. Le blâme a de plus un effet mesurable et catastrophique, il retarde le signalement, alors que les premières heures décident de l'ampleur du dommage. Une entreprise où l'on a peur de signaler découvre ses incidents par sa banque.

Un dirigeant peut-il être exempté des procédures ?

Il ne devrait pas. Un dirigeant exempté devient la cible désignée, et son exemption est connue de l'organisation donc exploitable par un attaquant. Le droit de ralentir doit au contraire être affirmé par la direction elle-même : les salariés doivent savoir qu'ils ne seront jamais sanctionnés pour avoir vérifié une demande, même urgente et même venant d'en haut.

Le second facteur protège-t-il de l'ingénierie sociale ?

Il annule le bénéfice de la majorité des hameçonnages, en rendant un identifiant volé largement inutilisable. Il ne protège en revanche pas des fraudes qui ne visent pas un accès informatique mais une action : un virement, un changement de coordonnées bancaires, l'envoi d'un document. Ces attaques se traitent par des procédures, pas par de la technique.

SPF, DKIM et DMARC empêchent-ils ces attaques ?

Ils empêchent l'usurpation directe de vos adresses, ce qui est déjà considérable, et protègent votre domaine contre son utilisation dans une fraude visant vos clients. Ils n'empêchent pas un attaquant d'utiliser un domaine ressemblant au vôtre, ni d'écrire depuis la boîte réellement compromise d'un de vos interlocuteurs. Ils sont nécessaires et non suffisants.

Un changement de RIB fournisseur peut-il être validé par une seule personne ?

Si oui, la fraude la plus rentable du moment ne rencontre aucun obstacle chez vous. Revue de vos procédures sensibles et de vos protections de messagerie, offerte.

Faire auditer mes procédures