L'e-mail est courant ; les leurres de phishing apparaissent aussi dans les SMS, les réseaux sociaux, les publicités de recherche, les codes QR et les plateformes de collaboration, tandis que le phishing par la voix est couramment appelé vishing.
Certaines campagnes imitent une organisation familière à grande échelle ; le spear phishing est adapté à une personne ou à un groupe particulier. Les attaques modernes peuvent voler des identifiants via une page de connexion convaincante, obtenir une approbation MFA, livrer un malware, rediriger un paiement ou persuader le personnel de support de réinitialiser un compte.
Points clés
Signaux courantsUrgence inattendue, demandes inhabituelles, coordonnées de paiement modifiées, adresses trompeuses, destinations suspectes ou pression pour contourner la procédure.
Contrôles techniquesFiltrage, isolation des pièces jointes, authentification des domaines, navigation sûre, MFA résistante au phishing, accès conditionnel et supervision des terminaux.
Contrôles de processusVérification indépendante, approbation des paiements, récupération sécurisée, signalement facile et investigation rapide des messages signalés.
Limite importanteLa formation de sensibilisation aide, mais elle ne peut faire en sorte que chaque personne identifie chaque tromperie ; les systèmes et les workflows doivent tolérer l'erreur humaine.