Le prétexte consiste à créer un faux scénario pour soutirer des informations. L'attaquant invente un prétexte pour appeler, envoyer un courriel ou se rendre sur place. Il se fait passer pour un technicien informatique résolvant un problème, un fournisseur mettant à jour des dossiers, un auditeur vérifiant la conformité. Ce prétexte lui donne une raison de poser des questions, et les réponses lui fournissent ce dont il a besoin. Le prétexte est une forme pure d'ingénierie sociale. Aucun logiciel malveillant, aucune faille de sécurité. Juste un mensonge convaincant.
Cette technique fonctionne car les gens ont naturellement envie d'aider. Un interlocuteur qui connaît les bons noms et l'organigramme du service paraît crédible. Un visiteur muni d'un bloc-notes et d'un badge passe devant l'accueil sans problème. Le prétexte est souvent combiné à d'autres techniques. Un appel téléphonique sert de prétexte. Un courriel de suivi contenant un lien malveillant exploite la confiance instaurée lors de l'appel. Le piratage de Twitter en 2020 a utilisé le prétexte pour inciter des employés à divulguer leurs identifiants d'outils internes. Les pirates ont ensuite pris le contrôle de comptes importants. La défense passe par la vérification. Rappelez sur un numéro connu. Confirmez l'identité par un autre moyen. Formez votre personnel à se méfier des demandes inhabituelles, même si l'interlocuteur semble avoir l'air d'une autorité.
Prétextes courants
- Assistance informatique — résolution d’un problème nécessitant vos identifiants
- Vérification du fournisseur — mise à jour des informations de compte ou de paiement
- Demande urgente d'un cadre supérieur
- Auditeur — contrôle de conformité nécessitant des données sensibles
- Nouvel employé — a besoin d'un accès ou d'informations pour faire son travail
Le prétexte exploite les failles de confiance et les processus. Des procédures de vérification rigoureuses rendent le mensonge plus difficile à maintenir.
Comments (2)
Leave a comment