Comment vous protéger des attaques d'hameçonnage
Le phishing ne piège pas les imprudents. Il piège des gens prudents un jour de rush. Voici comment il fonctionne réellement, et les petites habitudes et outils qui le neutralisent.
Un message arrive et il a l'air parfaitement légitime. Votre banque, votre fournisseur d'email, une entreprise de livraison. Il annonce un problème, il paraît urgent, et il vous donne un lien pour le résoudre. Vous cliquez, vous voyez une page de connexion familière, vous tapez votre mot de passe. Sauf que cette page n'était pas celle de votre banque. C'est le phishing, et il est responsable d'une immense part des comptes compromis.
La vérité qui dérange, c'est que le phishing ne mise pas sur votre bêtise. Il mise sur le fait que vous êtes occupé, confiant et humain. Les défenses qui fonctionnent ne consistent pas à être plus malin que l'arnaque à chaque fois. Elles consistent à organiser les choses de sorte que même un faux convaincant ne puisse pas obtenir ce qu'il cherche.
À retenir
- Le phishing fonctionne en imitant un site auquel vous faites confiance et en créant un sentiment d'urgence pour que vous agissiez sans vérifier.
- Ne saisissez jamais vos identifiants sur une page atteinte en cliquant sur un lien ; rendez-vous directement sur le site.
- Un gestionnaire de mots de passe associe chaque identifiant au domaine réel, il ne proposera donc pas la saisie automatique sur un site imitateur.
- Les clés d'accès résistent au phishing par conception, car elles ne fonctionnent que sur le site authentique.
Comment fonctionne réellement le phishing
Une attaque de phishing comporte deux parties : un appât et un piège. L'appât est un message qui semble provenir de quelqu'un en qui vous avez confiance et qui invente une raison d'agir vite. Votre compte va être fermé. Un paiement a échoué. Quelqu'un s'est connecté depuis un nouvel appareil. L'urgence est l'objectif recherché, car un esprit pressé saute les vérifications qu'il ferait normalement.
Le piège est un faux site web qui imite fidèlement le vrai, jusqu'au logo et à la mise en page. Lorsque vous y tapez votre mot de passe, vous le remettez directement à l'attaquant, qui l'utilise ensuite sur le vrai site. Certains pièges relaient même en temps réel un code de double authentification que vous saisissez. Tout le stratagème repose sur une seule chose : vous convaincre de taper un secret au mauvais endroit.
Les habitudes qui arrêtent la plupart des tentatives de phishing
Vous n'avez pas besoin d'être un expert en sécurité. Quelques habitudes fiables suffisent à déjouer la grande majorité des tentatives :
- Vérifiez le domaine, pas le design. N'importe qui peut copier un logo. Ce qui n'est pas facile à copier, c'est l'adresse web exacte. Examinez attentivement les mots ajoutés, les traits d'union ou les lettres interverties, comme un « -secure » accolé ou une faute d'orthographe subtile.
- Ne vous connectez jamais depuis un lien. Si un message affirme qu'il y a un problème avec un compte, n'utilisez pas son lien. Ouvrez l'application ou tapez vous-même l'adresse. Le problème, s'il est réel, vous y attendra.
- Méfiez-vous de l'urgence. Les institutions réelles exigent rarement que vous agissiez dans les cinq minutes sous peine de perdre l'accès. La pression est un signal d'alerte, pas une échéance.
- Rappelez-vous qu'un cadenas n'est pas une garantie. L'icône du cadenas signifie que la connexion est chiffrée, pas que le site est bien celui qu'il prétend être. Beaucoup de sites de phishing en affichent une.
Le phishing a besoin que vous tapiez un secret au mauvais endroit. Supprimez la saisie, et vous supprimez l'attaque.
Pourquoi un gestionnaire de mots de passe est une défense discrète contre le phishing
Voici une défense qui fonctionne même un jour d'inattention, car elle ne dépend pas de ce que vous remarquez. Un gestionnaire de mots de passe enregistre chaque identifiant en l'associant au domaine réel du site. Lorsque vous arrivez sur une page, il ne propose la saisie automatique que si le domaine correspond à celui qu'il a en mémoire. Sur un site de phishing imitateur, le domaine ne correspond pas, il reste donc silencieux.
Ce silence est un signal. Si vous êtes sur ce qui ressemble à la page de connexion de votre banque et que Kinship Vault ne propose pas l'identifiant attendu, considérez cela comme un avertissement que l'adresse est erronée. Chaque remplissage dans Kinship Vault est protégé par Face ID ou Touch ID, et il remplit le site authentique plutôt qu'un faux, ce qui referme discrètement le piège.
Les clés d'accès : un phishing qui ne peut pas aboutir
La réponse la plus solide consiste à supprimer entièrement le secret. Une clé d'accès est liée au site web exact pour lequel elle a été créée. Elle ne fonctionne tout simplement pas sur un autre domaine, une fausse page imitatrice ne peut donc pas la déclencher, et il n'y a ni mot de passe ni code à taper, copier, ou se faire soutirer. Cette liaison au domaine est ce qui rend les clés d'accès résistantes au phishing d'une manière que les mots de passe ne pourront jamais égaler. Là où un service en propose une, une clé d'accès est la protection la plus durable que vous puissiez adopter, et vous pouvez en apprendre davantage dans notre documentation sur les clés d'accès.
Kinship Vault stocke les clés d'accès juste à côté de vos identifiants et de vos codes de double authentification, chaque utilisation étant protégée par votre visage ou votre empreinte, si bien qu'adopter l'option à l'épreuve du phishing ne signifie pas jongler avec une autre application.
En résumé
Le phishing est une escroquerie basée sur la confiance, et ces escroqueries l'emportent sur la volonté plus souvent qu'on ne l'admet. Alors cessez de compter sur la seule volonté. Prenez l'habitude de ne jamais vous connecter depuis un lien, laissez un gestionnaire de mots de passe refuser de remplir le mauvais domaine, et faites passer vos comptes les plus importants aux clés d'accès. Faites cela, et le faux convaincant dans votre boîte de réception n'aura plus rien à voler.
Ne remplissez que sur le site réel.
Kinship Vault associe chaque identifiant à son domaine authentique et stocke des clés d'accès résistantes au phishing, le tout protégé par Face ID ou Touch ID, sur iPhone, iPad et Mac.
Découvrez comment il protège vos identifiants