L'appelant usurpe une personne ou une organisation de confiance, ou présente un autre récit trompeur, pour obtenir des informations, de l'argent, des changements de compte ou des actions de sécurité. Le canal vocal définit le vishing ; l'identification de l'appelant, l'accent, l'aisance ou une voix d'apparence familière n'établissent pas l'identité.
Les appels peuvent utiliser des numéros usurpés, des informations recueillies sur la cible ou de l'audio synthétique ou rejoué. Certaines attaques commencent par un SMS ou un e-mail et utilisent une conversation téléphonique pour ajouter de la crédibilité, de l'urgence ou des instructions qui échappent au filtrage des messages.
Points clés
VérificationTerminer l'appel et reprendre contact via un numéro connu ou un canal officiel, puis confirmer indépendamment la personne et la demande avant de divulguer des informations ou d'entreprendre une action sensible.
Contrôles de processusExiger une approbation séparée pour les paiements, la récupération de compte, les réinitialisations d'identifiants, l'installation d'accès à distance et les changements de coordonnées ou de données bancaires, quelle que soit l'autorité apparente de l'appelant.
RéponseConsigner l'heure, le numéro affiché, l'identité revendiquée et l'action demandée ; informer rapidement l'organisation concernée et revoir les comptes ou transactions affectés sans confronter l'appelant.
Limite importanteLe filtrage d'appels, l'identification de l'appelant, la familiarité de la voix et la formation du personnel peuvent tous aider, mais aucun n'authentifie de façon fiable un appelant ; les contrôles doivent présumer qu'une interaction vocale convaincante peut néanmoins être frauduleuse.