2.2 - Attaques d'ingénierie sociale
L'objectif 2.2 du Security+ SY0-701 couvre les attaques d'ingénierie sociale qui visent les personnes plutôt que la technologie. L'hameçonnage utilise un e-mail frauduleux ; le smishing est la même ruse par SMS, comme un texto urgent avec un lien malveillant demandant de vérifier ta banque ; le vishing passe par des appels vocaux. Le pretexting invente un scénario crédible, comme un attaquant appelant le personnel en se faisant passer pour le support informatique pour lui faire réinitialiser un mot de passe. Le baiting laisse des clés USB piégées tentantes sur un parking en espérant qu'on les branche. Le typosquatting enregistre un domaine mal orthographié comme « gooogle.com » pour piéger les fautes de frappe. Autres techniques : usurpation, fraude au président, point d'eau, pharming. Attends-toi à des mises en situation décrivant l'arnaque et demandant de nommer l'attaque précise.
Lien malveillant par SMS = smishing (e-mail = hameçonnage, voix = vishing). Scénario crédible inventé (« support IT ») = pretexting. Clés USB tentantes = baiting. Domaine sosie mal orthographié = typosquatting.
Questions d'entraînement
1. Un SMS urgent avec un lien malveillant demandant de vérifier votre banque est quelle attaque ?
- Vishing
- Smishing (bonne réponse)
- Whaling
- Pharming
Le smishing est de l'hameçonnage par SMS. Vishing=appel vocal, whaling=vise les dirigeants, pharming=redirige vers un faux site via DNS.
2. Compromettre un site fréquenté par un groupe cible pour l'infecter est une :
- Arnaque téléphonique (vishing)
- Attaque du point d'eau (bonne réponse)
- Attaque par pulvérisation
- Attaque par traversée de répertoire
L'attaque du point d'eau compromet un site que les victimes fréquentent et en qui elles ont confiance, y déposant un malware. Elle vise le groupe indirectement.
3. Enregistrer un domaine mal orthographié comme « gooogle.com » pour piéger les utilisateurs est :
- Empoisonnement du cache DNS
- Typosquatting (bonne réponse)
- Interception on-path
- Attaque du point d'eau
Le typosquatting (détournement d'URL) enregistre des domaines ressemblants/mal orthographiés pour capter les fautes de frappe (phishing/malware). Se méfier des domaines proches.
4. Un attaquant appelle le personnel en se faisant passer pour le support IT afin de faire réinitialiser un mot de passe. C'est :
- Une attaque par force brute
- Prétexte (ingénierie sociale) (bonne réponse)
- Une injection SQL
- Un déni de service
Le prétexte invente un scénario/une identité crédible pour manipuler la victime. Vérifier les identités par un autre canal et suivre des procédures strictes de rappel/réinitialisation.
5. Un e-mail frauduleux imitant un PDG pour pousser la finance à virer de l'argent est :
- Une attaque par pulvérisation
- Une compromission de messagerie (BEC) (bonne réponse)
- Une traversée de répertoire
- Une attaque du point d'eau
Le BEC usurpe des dirigeants/partenaires pour autoriser des paiements ou divulgations frauduleuses. Défenses : vérification hors bande, contrôles de paiement, DMARC et sensibilisation.
6. Un attaquant laisse des clés USB infectées sur le parking de l'entreprise en espérant qu'un employé les branche. C'est :
- Une tentative de talonnage
- Une attaque par appât (baiting) (bonne réponse)
- Une attaque de pharming
- Une tentative de force brute
Le baiting appâte la victime avec un objet attrayant (clé trouvée, téléchargement gratuit) qui installe un malware. Défense : politique de supports amovibles, autorun désactivé et formation.