Qu’est-ce que le whaling ?

Le terme de whaling (ou whale phishing) désigne les attaques par phishing dirigées spécifiquement contre des cibles haut placées. Les attaques de whaling impliquent un grand degré de personnalisation.

Objectifs d’apprentissage

Cet article s'articule autour des points suivants :

  • Définir le whaling
  • Comprendre comment les fraudeurs rendent leurs messages de phishing ciblant les cadres supérieurs plus personnalisés et sophistiqués
  • Expliquer comment prévenir les attaques par whaling

Copier le lien de l'article

Qu'est-ce que le whaling ?

Le whaling (ou whale phishing) est un type d’attaque qui cible les cadres supérieurs, généralement sur des canaux numériques tels que l’e-mail, le SMS ou le message instantané. Une forme de phishing ciblé, le whaling, est très personnalisée et implique généralement de nombreuses recherches de la part de l’escroc. L’objectif d’une attaque de phishing est d'obtenir des données, un accès ou de l’argent. Le whaling ciblant des membres de l’équipe de direction ou d’autres cadres dirigeants, les pirates ont tendance à rechercher des données extrêmement sensibles, des niveaux d’accès élevés ou de grandes sommes d’argent.

Comme d’autres types de phishing, le whaling implique de l’ingénierie sociale afin d’inciter la cible à agir rapidement. Les escrocs utilisent un certain nombre de techniques pour dissimuler leur véritable identité, de l’usurpation de domaine à l’usurpation d’identité.

Les attaques par whaling, bien que coûteuses, chronophages (pour l’auteur de l’attaque) et donc plus rares, peuvent avoir un impact négatif considérable sur une entreprise. Les organisations doivent se prémunir contre le whaling en plus de leurs défenses habituelles contre le phishing, car le whaling utilise des tactiques qui peuvent contourner les mesures de sécurité ordinaires.

Quelles sont les tactiques d’ingénierie sociale utilisées dans les attaques par whaling ?

Les escrocs peuvent se donner beaucoup de mal pour élaborer leurs campagnes de whaling. Ils estiment que les attaques de whaling justifient de tels efforts dans la mesure où les gains recherchés peuvent être très importants. Parmi les principales tactiques qu’ils utilisent :

Inclure les données personnelles pour gagner en légitimité : la personnalisation contribue à donner au message une apparence plus authentique. Les détails sur l’emploi ou la vie personnelle de la victime visée peuvent provenir de diverses sources.

Faire monter les enjeux :  les messages de whaling peuvent inciter la cible à agir immédiatement, avant qu’une conséquence négative ne se produise. Pour ajouter de l’urgence, les attaques de whaling sont souvent liées à des événements importants ou très visibles, tels que des fusions d’entreprises, des enquêtes juridiques, des transactions financières majeures ou des violations de données.

Usurpation d’identité d’une personne de confiance : les fraudeurs utilisent l’usurpation de domaine, de faux identifiants de messagerie instantanée, voire des numéros de téléphone échangés contre une carte SIM, afin de se faire passer pour une personne que la cible connaît. Ils peuvent imiter le style d’écriture de la personne de confiance, ou utiliser des deepfakes pour imiter sa voix ou son apparence. Les pirates peuvent même utiliser le compte réel de la personne de confiance s’ils l’ont compromis lors d’une précédente campagne d’usurpation de compte. Une version courante de cette tactique consiste à se faire passer pour le directeur général d’une entreprise et à contacter des cadres dirigeants des ressources humaines ou la haute hiérarchie du service financier.

De multiples interactions, pas un simple e-mail comme dans une attaque de phishing classique. L’escroc peut chercher à gagner la confiance de la victime visée sur une période de plusieurs semaines, voire plusieurs mois. Par exemple, imaginons un escroc se faisant passer pour le PDG d’Acme Corp. qui enverrait des e-mails au directeur des ressources humaines d’Acme Corp. à partir d’une adresse électronique légèrement différente de celle du véritable PDG, mais avec des messages légitimes afin que le directeur des ressources humaines s’habitue à répondre à de tels e-mails. Ensuite, une fois la confiance gagnée, il envoie leur requête malveillante.

Insertion d'un message dans le cadre d’une conversation ou d’une transaction en cours : allant au-delà de l’usurpation d’identité, les acteurs malveillants peuvent envoyer des messages dans le cadre de fils préexistants. Il s'agit d'une opération difficile à réaliser, mais elle est possible si de précédentes attaques par usurpation de compte ont déjà eu lieu.

Comment les attaquants de whaling personnalisent-ils leurs messages ?

Les fraudeurs disposent d’un certain nombre de canaux pour obtenir les informations dont ils ont besoin pour personnaliser leurs messages, en se faisant passer pour des proches de la victime visée.

  • Informations accessibles au public  : les cibles de whaling occupent des postes qui leur valent une grande notoriété, ce qui signifie que de nombreuses informations les concernant sont disponibles pour le public. Les attaquants peuvent utiliser ces informations pour décider des cibles, planifier leurs attaques et personnaliser les messages individuels qu’ils envoient.
  • Informations sur les réseaux sociaux : par exemple, un CTO vient d’assister à une conférence à Las Vegas, dans le Nevada, et il a publié à ce sujet, un attaquant peut se faire passer pour un contact rencontré lors de cette conférence.
  • Recherche sur la hiérarchie et les fonctions de l’entreprise : une grande partie de la hiérarchie d’une entreprise peut être découverte à partir de son site web ou des plateformes de médias sociaux.
  • Données précédemment compromises : des collections d’informations personnelles, y compris des coordonnées, sont disponibles à l’achat sur le dark web, vendues par des escrocs qui les ont obtenues lors d’attaques précédentes.
  • Participation interne (intentionnelle ou non intentionnelle) : les acteurs malveillants peuvent utiliser l’ingénierie sociale pour manipuler les employés d’une entreprise afin qu’ils révèlent des informations internes sur la structure et le fonctionnement d’une entreprise, ou sur les habitudes de ses dirigeants. Par ailleurs, des initiés malveillants et des espions d’entreprise peuvent délibérément communiquer ces informations aux auteurs de whaling.

Comment les attaques par whaling font intervenir l’IA ?

  • Pour générer des messages : les grands modèles de langage (LLM) facilitent grandement la création de messages ou d’e-mails convaincants et exempts d’erreurs.
  • Pour imiter des personnes ou entités de confiance : l’IA peut aider les fraudeurs à imiter le style d’écriture d’une personne ou sa voix au téléphone.
  • Vibe coding pour l’imitation de marque : de faux sites web ou des e-mails en apparence authentiques peuvent être créés plus rapidement que jamais grâce au vibe coding.
  • Automatisation : une partie du processus d’identification des cibles potentielles, de la compromission des comptes en aval ou d’autres aspects du cycle de vie du whaling peut être automatisée grâce à l’IA.

Whaling et compromission du courrier électronique professionnel (BEC)

Les attaques par whaling partagent certaines caractéristiques avec les attaques par compromission du courrier électronique professionnel (BEC). À l’instar des attaques BEC, les attaques par whaling reposent fortement sur l’ingénierie sociale, plutôt que sur les logiciels malveillants ou les liens malveillants, ce qui leur permet d’échapper plus facilement aux filtres de sécurité des e-mails. Mais les attaques BEC peuvent cibler des membres de niveau faible ou intermédiaire d’une organisation, tandis que le whaling cible exclusivement la direction ou d’autres personnalités éminentes et haut placées. Parce que les auteurs d’attaques s’attendent à des gains plus importants, les attaques par whaling peuvent être élaborées de manière encore plus complexe que les campagnes BEC habituelles et les auteurs d’attaques peuvent se montrer particulièrement obstinés.

Le whaling peut également se dérouler sur d’autres canaux que le courrier électronique. En réalité, les attaques multicanales sont devenues plus courantes, quel que soit le type de phishing.

Comment prévenir les attaques par whaling

Les acteurs malveillants qui investissent suffisamment de ressources et de temps dans une attaque de type whaling sont susceptibles de faire en sorte que leurs e-mails passent les contrôles de sécurité de base tels que : DMARC, DKIM et SPF. Ce n’est évidemment pas toujours le cas, et il reste utile d'appliquer ces contrôles de sécurité, mais il ne faut pas s'en contenter. Les attaques par phishing ciblant les cadres supérieurs peuvent également mettre en échec les passerelles de messagerie sécurisées traditionnelles dans la mesure où elles ne contiennent généralement ni liens ni pièces jointes malveillants, et les acteurs malveillants peuvent faire attention à éviter de les envoyer depuis des adresses IP malveillantes connues.

Pour ces raisons, les filtres de sécurité du courrier électronique qui analysent la réputation de l’expéditeur, le sentiment des messages et le contexte de conversation, ainsi que d’autres attributs, sont essentiels pour détecter les attaques par whaling potentielles (comme pour la prévention des attaques BEC). Les requêtes ou les messages inhabituels peuvent être signalés comme suspects et faire l’objet d’une enquête ou être bloqués.

Enfin, tous les employés, sous-traitants et dirigeants d’une organisation doivent être formés régulièrement à repérer les potentielles campagnes de phishing et à vérifier auprès du prétendu expéditeur d’un e-mail ou d’un message sur un autre canal de confiance avant de réaliser des transactions majeures.

Découvrez comment Cloudflare Email Security arrête les attaques par whaling et les attaques BEC avant qu’elles ne se produisent.

 

FAQ

Qu’est-ce que le whaling et qui cible-t-il généralement ?

Le whaling, également connu sous le nom de whale phishing, est une attaque numérique spécialisée qui cible les dirigeants de haut niveau et les cadres dirigeants. Contrairement aux tentatives de phishing à grande échelle, ces attaques sont très personnalisées et impliquent des recherches approfondies dans le but de cibler des individus disposant d’une autorité ou d’un accès importants.

En quoi une attaque par whaling diffère-t-elle d’une attaque par compromission du courrier électronique professionnel ?

Si les deux méthodes utilisent l’ingénierie sociale, le whaling cible spécifiquement les personnalités éminentes et de haut rang au sein d’une organisation. Les bénéfices potentiels étant plus importants, les campagnes de whaling sont souvent plus persistantes et conçues de manière plus complexe que les attaques BEC typiques, qui peuvent viser des employés à n’importe quel niveau.

Quelles sont les motivations principales derrière les attaques par whaling ?

Les acteurs malveillants mènent des campagnes de whaling afin d’obtenir de grosses sommes d’argent, de pénétrer dans des systèmes sécurisés ou de dérober des données hautement sensibles de l’entreprise.

Quelles techniques d’ingénierie sociale les acteurs malveillants utilisent-ils pour instaurer la confiance ?

Les acteurs malveillants peuvent interagir avec une cible pendant des semaines, voire des mois, afin d’établir un sentiment de légitimité avant de lancer une requête malveillante. Ils utilisent souvent des données personnelles, imitent le style d’écriture d’une personne spécifique ou encore utilisent des deepfakes et des comptes compromis pour paraître authentiques.

De quelles manières les fraudeurs s'appuient-ils sur la notion d’urgence pour manipuler leurs cibles ?

Les messages de whaling augmentent souvent les enjeux en reliant leurs requêtes à des événements critiques tels que les demandes d’informations juridiques, les fusions d’entreprises ou les violations de données. Cela contraint les dirigeants à agir immédiatement, afin d’éviter des conséquences négatives envisagées.