Technique de cyberattaque consistant à usurper l’identité d’un tiers de confiance pour voler des données personnelles ou bancaires.
Qu’est-ce que le phishing ?
Le phishing (ou hameçonnage en français) est une technique de cybercriminalité qui consiste à tromper un utilisateur en se faisant passer pour un organisme de confiance — banque, administration, opérateur téléphonique, plateforme de e-commerce — dans le but de lui soutirer des informations sensibles : identifiants de connexion, coordonnées bancaires, numéros de carte de crédit ou données personnelles.
Comment fonctionne une attaque de phishing ?
Le scénario le plus courant repose sur l’envoi d’un e-mail frauduleux imitant à la perfection la charte graphique d’une entreprise légitime. Le message crée généralement un sentiment d’urgence : compte bloqué, colis en attente de livraison, facture impayée, activité suspecte détectée. La victime est invitée à cliquer sur un lien qui la redirige vers un faux site, visuellement identique à l’original, où elle est encouragée à saisir ses identifiants ou ses données bancaires. Ces informations sont alors directement récupérées par les cybercriminels.
Le phishing ne se limite plus au seul canal e-mail. Il existe aujourd’hui plusieurs variantes :
- Le smishing : phishing par SMS, souvent utilisé pour usurper des services de livraison ou des banques.
- Le vishing : phishing par appel téléphonique, où l’attaquant se fait passer pour un conseiller bancaire ou un technicien informatique.
- Le spear phishing : une attaque ciblée et personnalisée, visant une personne ou une entreprise précise, souvent après une phase de collecte d’informations sur la cible.
- Le quishing : une variante récente qui utilise des QR codes piégés pour rediriger vers des sites frauduleux.
