SécuritéMots de passe

Comment vous protéger des attaques d'hameçonnage

Le phishing ne piège pas les imprudents. Il piège des gens prudents un jour de rush. Voici comment il fonctionne réellement, et les petites habitudes et outils qui le neutralisent.

Un message arrive et il a l'air parfaitement légitime. Votre banque, votre fournisseur d'email, une entreprise de livraison. Il annonce un problème, il paraît urgent, et il vous donne un lien pour le résoudre. Vous cliquez, vous voyez une page de connexion familière, vous tapez votre mot de passe. Sauf que cette page n'était pas celle de votre banque. C'est le phishing, et il est responsable d'une immense part des comptes compromis.

La vérité qui dérange, c'est que le phishing ne mise pas sur votre bêtise. Il mise sur le fait que vous êtes occupé, confiant et humain. Les défenses qui fonctionnent ne consistent pas à être plus malin que l'arnaque à chaque fois. Elles consistent à organiser les choses de sorte que même un faux convaincant ne puisse pas obtenir ce qu'il cherche.

À retenir

  • Le phishing fonctionne en imitant un site auquel vous faites confiance et en créant un sentiment d'urgence pour que vous agissiez sans vérifier.
  • Ne saisissez jamais vos identifiants sur une page atteinte en cliquant sur un lien ; rendez-vous directement sur le site.
  • Un gestionnaire de mots de passe associe chaque identifiant au domaine réel, il ne proposera donc pas la saisie automatique sur un site imitateur.
  • Les clés d'accès résistent au phishing par conception, car elles ne fonctionnent que sur le site authentique.

Comment fonctionne réellement le phishing

Une attaque de phishing comporte deux parties : un appât et un piège. L'appât est un message qui semble provenir de quelqu'un en qui vous avez confiance et qui invente une raison d'agir vite. Votre compte va être fermé. Un paiement a échoué. Quelqu'un s'est connecté depuis un nouvel appareil. L'urgence est l'objectif recherché, car un esprit pressé saute les vérifications qu'il ferait normalement.

Le piège est un faux site web qui imite fidèlement le vrai, jusqu'au logo et à la mise en page. Lorsque vous y tapez votre mot de passe, vous le remettez directement à l'attaquant, qui l'utilise ensuite sur le vrai site. Certains pièges relaient même en temps réel un code de double authentification que vous saisissez. Tout le stratagème repose sur une seule chose : vous convaincre de taper un secret au mauvais endroit.

Les habitudes qui arrêtent la plupart des tentatives de phishing

Vous n'avez pas besoin d'être un expert en sécurité. Quelques habitudes fiables suffisent à déjouer la grande majorité des tentatives :

Le phishing a besoin que vous tapiez un secret au mauvais endroit. Supprimez la saisie, et vous supprimez l'attaque.

Pourquoi un gestionnaire de mots de passe est une défense discrète contre le phishing

Voici une défense qui fonctionne même un jour d'inattention, car elle ne dépend pas de ce que vous remarquez. Un gestionnaire de mots de passe enregistre chaque identifiant en l'associant au domaine réel du site. Lorsque vous arrivez sur une page, il ne propose la saisie automatique que si le domaine correspond à celui qu'il a en mémoire. Sur un site de phishing imitateur, le domaine ne correspond pas, il reste donc silencieux.

Ce silence est un signal. Si vous êtes sur ce qui ressemble à la page de connexion de votre banque et que Kinship Vault ne propose pas l'identifiant attendu, considérez cela comme un avertissement que l'adresse est erronée. Chaque remplissage dans Kinship Vault est protégé par Face ID ou Touch ID, et il remplit le site authentique plutôt qu'un faux, ce qui referme discrètement le piège.

Les clés d'accès : un phishing qui ne peut pas aboutir

La réponse la plus solide consiste à supprimer entièrement le secret. Une clé d'accès est liée au site web exact pour lequel elle a été créée. Elle ne fonctionne tout simplement pas sur un autre domaine, une fausse page imitatrice ne peut donc pas la déclencher, et il n'y a ni mot de passe ni code à taper, copier, ou se faire soutirer. Cette liaison au domaine est ce qui rend les clés d'accès résistantes au phishing d'une manière que les mots de passe ne pourront jamais égaler. Là où un service en propose une, une clé d'accès est la protection la plus durable que vous puissiez adopter, et vous pouvez en apprendre davantage dans notre documentation sur les clés d'accès.

Kinship Vault stocke les clés d'accès juste à côté de vos identifiants et de vos codes de double authentification, chaque utilisation étant protégée par votre visage ou votre empreinte, si bien qu'adopter l'option à l'épreuve du phishing ne signifie pas jongler avec une autre application.

Si vous pensez avoir été victime de phishing. Changez immédiatement le mot de passe concerné, et changez-le partout où vous l'aviez réutilisé, car un mot de passe capturé est essayé sur de nombreux sites. Activez ensuite un second facteur ou une clé d'accès, et surveillez le compte pour toute activité inhabituelle.

En résumé

Le phishing est une escroquerie basée sur la confiance, et ces escroqueries l'emportent sur la volonté plus souvent qu'on ne l'admet. Alors cessez de compter sur la seule volonté. Prenez l'habitude de ne jamais vous connecter depuis un lien, laissez un gestionnaire de mots de passe refuser de remplir le mauvais domaine, et faites passer vos comptes les plus importants aux clés d'accès. Faites cela, et le faux convaincant dans votre boîte de réception n'aura plus rien à voler.

Ne remplissez que sur le site réel.

Kinship Vault associe chaque identifiant à son domaine authentique et stocke des clés d'accès résistantes au phishing, le tout protégé par Face ID ou Touch ID, sur iPhone, iPad et Mac.

Découvrez comment il protège vos identifiants