Le terme de whaling (ou whale phishing) désigne les attaques par phishing dirigées spécifiquement contre des cibles haut placées. Les attaques de whaling impliquent un grand degré de personnalisation.
Cet article s'articule autour des points suivants :
Copier le lien de l'article
Le whaling (ou whale phishing) est un type d’attaque qui cible les cadres supérieurs, généralement sur des canaux numériques tels que l’e-mail, le SMS ou le message instantané. Une forme de phishing ciblé, le whaling, est très personnalisée et implique généralement de nombreuses recherches de la part de l’escroc. L’objectif d’une attaque de phishing est d'obtenir des données, un accès ou de l’argent. Le whaling ciblant des membres de l’équipe de direction ou d’autres cadres dirigeants, les pirates ont tendance à rechercher des données extrêmement sensibles, des niveaux d’accès élevés ou de grandes sommes d’argent.
Comme d’autres types de phishing, le whaling implique de l’ingénierie sociale afin d’inciter la cible à agir rapidement. Les escrocs utilisent un certain nombre de techniques pour dissimuler leur véritable identité, de l’usurpation de domaine à l’usurpation d’identité.
Les attaques par whaling, bien que coûteuses, chronophages (pour l’auteur de l’attaque) et donc plus rares, peuvent avoir un impact négatif considérable sur une entreprise. Les organisations doivent se prémunir contre le whaling en plus de leurs défenses habituelles contre le phishing, car le whaling utilise des tactiques qui peuvent contourner les mesures de sécurité ordinaires.
Les escrocs peuvent se donner beaucoup de mal pour élaborer leurs campagnes de whaling. Ils estiment que les attaques de whaling justifient de tels efforts dans la mesure où les gains recherchés peuvent être très importants. Parmi les principales tactiques qu’ils utilisent :
Inclure les données personnelles pour gagner en légitimité : la personnalisation contribue à donner au message une apparence plus authentique. Les détails sur l’emploi ou la vie personnelle de la victime visée peuvent provenir de diverses sources.
Faire monter les enjeux : les messages de whaling peuvent inciter la cible à agir immédiatement, avant qu’une conséquence négative ne se produise. Pour ajouter de l’urgence, les attaques de whaling sont souvent liées à des événements importants ou très visibles, tels que des fusions d’entreprises, des enquêtes juridiques, des transactions financières majeures ou des violations de données.
Usurpation d’identité d’une personne de confiance : les fraudeurs utilisent l’usurpation de domaine, de faux identifiants de messagerie instantanée, voire des numéros de téléphone échangés contre une carte SIM, afin de se faire passer pour une personne que la cible connaît. Ils peuvent imiter le style d’écriture de la personne de confiance, ou utiliser des deepfakes pour imiter sa voix ou son apparence. Les pirates peuvent même utiliser le compte réel de la personne de confiance s’ils l’ont compromis lors d’une précédente campagne d’usurpation de compte. Une version courante de cette tactique consiste à se faire passer pour le directeur général d’une entreprise et à contacter des cadres dirigeants des ressources humaines ou la haute hiérarchie du service financier.
De multiples interactions, pas un simple e-mail comme dans une attaque de phishing classique. L’escroc peut chercher à gagner la confiance de la victime visée sur une période de plusieurs semaines, voire plusieurs mois. Par exemple, imaginons un escroc se faisant passer pour le PDG d’Acme Corp. qui enverrait des e-mails au directeur des ressources humaines d’Acme Corp. à partir d’une adresse électronique légèrement différente de celle du véritable PDG, mais avec des messages légitimes afin que le directeur des ressources humaines s’habitue à répondre à de tels e-mails. Ensuite, une fois la confiance gagnée, il envoie leur requête malveillante.
Insertion d'un message dans le cadre d’une conversation ou d’une transaction en cours : allant au-delà de l’usurpation d’identité, les acteurs malveillants peuvent envoyer des messages dans le cadre de fils préexistants. Il s'agit d'une opération difficile à réaliser, mais elle est possible si de précédentes attaques par usurpation de compte ont déjà eu lieu.
Les fraudeurs disposent d’un certain nombre de canaux pour obtenir les informations dont ils ont besoin pour personnaliser leurs messages, en se faisant passer pour des proches de la victime visée.
Les attaques par whaling partagent certaines caractéristiques avec les attaques par compromission du courrier électronique professionnel (BEC). À l’instar des attaques BEC, les attaques par whaling reposent fortement sur l’ingénierie sociale, plutôt que sur les logiciels malveillants ou les liens malveillants, ce qui leur permet d’échapper plus facilement aux filtres de sécurité des e-mails. Mais les attaques BEC peuvent cibler des membres de niveau faible ou intermédiaire d’une organisation, tandis que le whaling cible exclusivement la direction ou d’autres personnalités éminentes et haut placées. Parce que les auteurs d’attaques s’attendent à des gains plus importants, les attaques par whaling peuvent être élaborées de manière encore plus complexe que les campagnes BEC habituelles et les auteurs d’attaques peuvent se montrer particulièrement obstinés.
Le whaling peut également se dérouler sur d’autres canaux que le courrier électronique. En réalité, les attaques multicanales sont devenues plus courantes, quel que soit le type de phishing.
Les acteurs malveillants qui investissent suffisamment de ressources et de temps dans une attaque de type whaling sont susceptibles de faire en sorte que leurs e-mails passent les contrôles de sécurité de base tels que : DMARC, DKIM et SPF. Ce n’est évidemment pas toujours le cas, et il reste utile d'appliquer ces contrôles de sécurité, mais il ne faut pas s'en contenter. Les attaques par phishing ciblant les cadres supérieurs peuvent également mettre en échec les passerelles de messagerie sécurisées traditionnelles dans la mesure où elles ne contiennent généralement ni liens ni pièces jointes malveillants, et les acteurs malveillants peuvent faire attention à éviter de les envoyer depuis des adresses IP malveillantes connues.
Pour ces raisons, les filtres de sécurité du courrier électronique qui analysent la réputation de l’expéditeur, le sentiment des messages et le contexte de conversation, ainsi que d’autres attributs, sont essentiels pour détecter les attaques par whaling potentielles (comme pour la prévention des attaques BEC). Les requêtes ou les messages inhabituels peuvent être signalés comme suspects et faire l’objet d’une enquête ou être bloqués.
Enfin, tous les employés, sous-traitants et dirigeants d’une organisation doivent être formés régulièrement à repérer les potentielles campagnes de phishing et à vérifier auprès du prétendu expéditeur d’un e-mail ou d’un message sur un autre canal de confiance avant de réaliser des transactions majeures.
Découvrez comment Cloudflare Email Security arrête les attaques par whaling et les attaques BEC avant qu’elles ne se produisent.
Le whaling, également connu sous le nom de whale phishing, est une attaque numérique spécialisée qui cible les dirigeants de haut niveau et les cadres dirigeants. Contrairement aux tentatives de phishing à grande échelle, ces attaques sont très personnalisées et impliquent des recherches approfondies dans le but de cibler des individus disposant d’une autorité ou d’un accès importants.
Si les deux méthodes utilisent l’ingénierie sociale, le whaling cible spécifiquement les personnalités éminentes et de haut rang au sein d’une organisation. Les bénéfices potentiels étant plus importants, les campagnes de whaling sont souvent plus persistantes et conçues de manière plus complexe que les attaques BEC typiques, qui peuvent viser des employés à n’importe quel niveau.
Les acteurs malveillants mènent des campagnes de whaling afin d’obtenir de grosses sommes d’argent, de pénétrer dans des systèmes sécurisés ou de dérober des données hautement sensibles de l’entreprise.
Les acteurs malveillants peuvent interagir avec une cible pendant des semaines, voire des mois, afin d’établir un sentiment de légitimité avant de lancer une requête malveillante. Ils utilisent souvent des données personnelles, imitent le style d’écriture d’une personne spécifique ou encore utilisent des deepfakes et des comptes compromis pour paraître authentiques.
Les messages de whaling augmentent souvent les enjeux en reliant leurs requêtes à des événements critiques tels que les demandes d’informations juridiques, les fusions d’entreprises ou les violations de données. Cela contraint les dirigeants à agir immédiatement, afin d’éviter des conséquences négatives envisagées.