Le whaling:

comment les fraudeurs ciblent les managers et comment est-ce que nous pouvons les arrêter!

Le whaling:

comment les fraudeurs ciblent les managers et comment est-ce que nous pouvons les arrêter!

De nombreux fraudeurs en ligne ne sont pas très intelligents – pensez à tous ces ridicules courriels dont l’orthographe laisse à désirer et qui vous prennent littéralement pour un idiot.

Le problème, c’est que nous POUVONS toujours être piégés– par les fraudeurs les plus intelligents. Ces ignobles escrocs du numérique sont en force, fouinant dans nos affaires et flairant nos points faibles. L’un de leurs schémas les plus négligents est appelé LE WHALING.

Cette technique repose sur l’idée que si votre objectif est de voler de l’argent ou des renseignements sensibles d’une entreprise, les meilleures personnes à cibler sont ses responsables, allant des chefs de la direction aux chefs des services financiers aux managers de tous les niveaux de l’organisation. Cela est dû au fait que les cadres et les managers ont souvent le pouvoir d’autoriser des paiements externes immédiats et que leurs ordinateurs contiennent souvent des renseignements confidentiels de l’entreprise, qui peuvent être volés et mis en rançon.

Ainsi, le hameçonneur qui pratique le whaling commencera par identifier des gestionnaires compétents ayant le pouvoir d’agir unilatéralement. Ensuite, ils extrairont de l’argent ou des données en se positionnant comme une personne importante : un collègue de direction, une personne ou une entité externe, comme un créancier, un client, un organisme d’application de la loi ou une autorité fiscale.

Fraude ou vérité?

Une fois qu’ils ont choisi leur victime, les hameçonneurs pratiquant le whaling se mettent au travail. Ils peuvent utiliser une astuce appelée courriel frauduleux : se faire passer pour une personne de confiance en modifiant les métadonnées d’un courriel pour créer une fausse adresse d’expéditeur afin que celle-ci paraisse parfaitement légitime pour le destinataire.

Lorsque les hameçonneurs ont déjà fait des recherches sur l’entreprise et ses procédures commerciales, ils peuvent soigneusement rédiger le message de manière à ce qu’il paraisse crédible.

« Faites-le maintenant! »

Le contenu du courriel de whaling sera souvent rédigé pour créer un faux sentiment d’urgence ou une fausse menace pour l’organisation. Par exemple, il pourrait dire au « whaler » que le système informatique ou la machine de l’entreprise a été piraté et qu’ils doivent télécharger une pièce jointe anti-logiciel malveillant pour bloquer l’attaque de piratage, alors que la pièce jointe contient en fait un code de logiciel malveillant. Dans d’autres cas, le « whaler » informera la victime qu’un paiement à un (faux) client ou créancier doit être fait d’urgence ou qu’un formulaire en ligne doit être rempli pour exécuter un processus juridique urgent (mais en fait, le formulaire fournira des renseignements confidentiels à l’attaquant).

L’anxiété déclenchée par une fausse menace tend à inciter les managers à agir promptement et sans souci : notre capacité de pensée critique est facilement altérée lors de situations stressantes. Et si vous croyez sincèrement que votre patron ou la loi vous donne une fausse instruction, vous êtes encore plus susceptible de vous y conformer sans prendre le temps de réfléchir.

Deep fake

L’évolution de la technologie IA a donné aux hameçonneurs pratiquant le whaling un ensemble dévastateur d’outils pour se faire passer pour une personne que le « whaler » ou son assistant connaît, même lors d’appels vidéo en direct. En récoltant des séquences vidéo et audio existantes de la personne à qui elle emprunte l’identité, le hameçonneur peut créer un filtre « deep fake » du visage et de la voix de cette personne pendant un appel de Zoom ou Teams, à l’instar du célèbre « filtre chat » utilisé accidentellement par un juge américain lors d’une audience à distance en 2021. La différence est que ces filtres « deep fake » ont évolué à un niveau de précision terrifiant. Dans un cas récent à Hong Kong cette année, un employé des finances d’une multinationale a été secoué par une série d’appels de Zoom qui lui ont permis de verser 25 millions de dollars américains à un syndicat d’hameçonnage.

Comment sentir le danger

Si on vous demande de faire quelque chose d’urgent, prenez le temps d’interroger la demande.

Appliquez le principe des quatre yeux et trouvez un collègue pour avoir une deuxième opinion et discutez-en. Pour valider la légitimité de l’instruction, communiquez directement avec l’expéditeur apparent en appelant son appareil mobile ou, au besoin, par l’entremise de plateformes gérées par l’entreprise comme Teams, en évitant les médias non gérés par l’entreprise comme WhatsApp ou Zoom. Idéalement, optez pour une interaction en personne, si possible. Il vaut mieux être en retard pour se conformer à une vraie instruction que de se faire avoir.

Lorsque les fraudeurs font de l’hameçonnage, vous n’avez pas à mordre à l’hameçon. Réfléchissez avant de cliquer.

Signaler les incidents à notre service local de TI ou en envoyant rapidement un courriel à notre équipe de cyberdéfense (phishingreport@sappi.com).