Qu'est-ce que le smishing ?
Un guide complet

Des individus malveillants utilisent des techniques de smishing pour se faire passer pour des entreprises réputées.

Hameçonnage > Smishing

Qu’est-ce que le Smishing? Un guide complet

Le smishing est une forme de cybercriminalité par hameçonnage où les textos sont utilisés comme appât. Aussi appelé hameçonnage par texto, il consiste pour les pirates à se faire passer pour des entreprises réputées afin d'obtenir des renseignements personnels comme des mots de passe et des numéros de carte bancaire.

Par Cian Fitzpatrick | 29 mai 2023

Le smishing est montré sur la photo conceptuelle à l’aide du texte

Le smishing est semblable à l'hameçonnage , sauf que le smishing utilise les textos et l'hameçonnage les pièces jointes des e-mails . Les cybercriminels trompent leur victime en lui envoyant un texto attrayant. Ce message convaincant incite la victime à cliquer sur le lien envoyé par l'escroc. Ce lien permet soit de partager des informations privées du téléphone intelligent de la victime, soit d'installer un logiciel malveillant sur son téléphone.

Comment fonctionne le smishing ?

Les cybercriminels envoient un texto au nom d'une personne crédible, offrant une offre alléchante. Ce message convaincant imite de façon réaliste une organisation réputée et incite la victime à suivre les instructions du pirate.

Dans le cadre de cette procédure, les pirates informatiques vous envoient un lien malveillant. Une fois téléchargé sur votre téléphone, ce lien récupère vos renseignements personnels, comme vos mots de passe et numéros de carte bancaire.

Parfois, ce lien est également utilisé pour des attaques de type rançongiciel . Une fois que les pirates ont accès à votre téléphone, ils peuvent exiger une rançon pour les renseignements confidentiels qu'il contient.

Types d'attaques par smishing

Les attaques par smishing prennent différentes formes trompeuses. Ces attaques ciblées visent à faire croire aux utilisateurs que le texto provient d'une source fiable. Le leurre semble réaliste et tentant, attirant ainsi les utilisateurs. Voici quelques exemples des attaques par smishing les plus fréquentes :

COVID-19 Smishing

Les pirates utilisent des techniques de smishing pour prendre les utilisateurs au dépourvu et profiter de leur vulnérabilité. Le smishing lié à la COVID-19 s'est produit pendant la crise sanitaire de 2019. La pandémie a engendré un climat chaotique, et les autorités sanitaires et gouvernementales, soucieuses de communiquer, cherchaient désespérément à le faire. Dans ce contexte anxiogène, la population a suivi toutes les instructions qui lui semblaient logiques et valides.

Des pirates informatiques ont profité de cette situation vulnérable et ont envoyé des textos au nom de responsables gouvernementaux de la santé, demandant le téléchargement de liens pour des enquêtes ou des informations de dernière minute.

Smishing de cadeaux

Le smishing par cadeaux est une autre technique de smishing répandue. Elle se présente sous forme d'offres gratuites de services ou de produits provenant de magasins populaires ou d'entreprises de confiance. Ces offres peuvent prendre la forme de prix de concours, de récompenses d'achat ou d'autres cadeaux attrayants. Les pirates informatiques exploitent l'idée d'obtenir quelque chose gratuitement pour vous inciter à agir rapidement et sans réfléchir. Ils peuvent créer un sentiment d'urgence en vous imposant un délai de réponse limité ou en prétendant que vous avez été spécialement sélectionné pour recevoir une carte-cadeau gratuite.

Services financiers Smishing

Les arnaques par smishing consistent également à envoyer de faux messages imitant des notifications de banques ou d'institutions financières. Ces messages trompent les utilisateurs de services bancaires et de cartes de crédit, qu'ils soient génériques ou propres à un établissement. Ces attaques par smishing incluent souvent des escroqueries liées aux prêts et aux investissements. Les arnaqueurs se font passer pour une banque ou une institution financière afin de gagner la confiance des utilisateurs, dans le but de commettre une fraude financière. Parmi les signes avant-coureurs d'une arnaque par smishing dans le domaine des services financiers, on peut citer les demandes urgentes de déblocage de compte ou de vérification d'activités suspectes.

Service à la clientèle Smishing

L'arnaque par smishing, qui consiste à se faire passer pour un conseiller, se caractérise par la réception de messages concernant des problèmes de facturation, des difficultés d'accès à votre compte, une activité inhabituelle sur celui-ci ou des promesses de résolution d'une réclamation client récente. Les fraudeurs usurpent l'identité de représentants serviables d'entreprises réputées comme Apple, Google ou Amazon et prétendent qu'il y a un problème avec votre compte. Ils fournissent des instructions pour le résoudre, allant de simples clics sur une fausse page de connexion à des manipulations plus complexes comme la fourniture d'un véritable code de récupération de compte pour réinitialiser votre mot de passe.

Smishing de factures et de confirmations de commandes

L'arnaque par confirmation (smishing) consiste à envoyer de fausses confirmations d'achat ou factures pour un service. Les arnaqueurs peuvent envoyer un lien pour piquer la curiosité ou l'inquiétude quant à d'éventuels frais, vous incitant ainsi à agir rapidement.

Évitez de tomber dans les pièges de Smishing.

Contactez Topsec dès aujourd'hui pour sécuriser vos précieuses informations.

Cliquez ici

Statistiques sur le nombre de personnes touchées par les attaques de smishing

  • Selon Consumer Reports, la FTC a enregistré 378 119 plaintes en 2021 concernant des activités frauduleuses liées à l'envoi de textos non sollicités, notamment des tentatives d'hameçonnage par texto (smishing). Ce chiffre est supérieur aux 332 000 plaintes reçues en 2020, ce qui indique une augmentation des textos non sollicités et des cas d'hameçonnage par texto (smishing).

 

  • Selon un rapport de CNET publié en 2020, le smishing représentait une part importante des cas de fraude signalés, soit 21 % de tous les cas.

 

  • Selon KCRA, en 2021, sur un total de 87,8 milliards de textos frauduleux envoyés, plus de 5,6 milliards étaient des pourriels qui prétendaient faussement offrir des tests COVID-19 gratuits.

 

  • Selon l'étude « Robokill's 2022 Insights & Analysis », les cybercriminels qui ont utilisé le smishing ont réussi à voler la somme alarmante de 20,6 milliards de dollars (USD) aux Américains en 2022. Ce montant représente une augmentation substantielle de 105 % par rapport aux 10 milliards de dollars signalés l'année précédente, soulignant l'ampleur croissante du problème.

 

  • OpSec Security rapporte qu'en 2020, les arnaques par texto (smishing) ont coûté plus de 50 millions de dollars (USD) aux Américains, selon le FBI. De plus, on a constaté une augmentation spectaculaire de 700 % du nombre de textos frauduleux signalés aux autorités au cours du premier semestre de 2021.

 

  • Selon l'Office for National Statistics (ONS), les adultes âgés de 25 à 44 ans sont les plus susceptibles d'être victimes de smishing.

 

  • Selon l'étude « Robokill's 2022 Insights & Analysis », les cybercriminels qui ont utilisé le smishing ont réussi à voler la somme alarmante de 20,6 milliards de dollars (USD) aux Américains en 2022.

 

  • L'AARP souligne que la fraude par texto a un impact considérable sur la santé mentale. Les personnes victimes de fraude, quelle qu'elle soit, rencontrent souvent diverses difficultés psychologiques. Plus précisément, les victimes de fraude par texto souffrent fréquemment d'émotions négatives, de troubles du sommeil, de stress post-traumatique et de dépression, ce qui met en évidence les conséquences prévisibles de tels incidents.

 

  • Une étude menée en 2022 et publiée sur ARXIV a révélé que les femmes âgées de 18 à 25 ans sont particulièrement vulnérables aux tentatives de smishing. Cette recherche souligne que la sensibilité aux textos indésirables est davantage influencée par l'âge que par le sexe, la plus grande vulnérabilité étant observée chez les 18 à 25 ans. Plus précisément, le taux de vulnérabilité est supérieur de 11,38 % chez les femmes, comparativement à 4,17 % chez les 18 à 24 ans.

Contactez-nous pour mettre en place un système robuste de sécurité de messagerie pour votre organisation.

Appelez-nous maintenant

Quelques exemples courants d'attaques par smishing

  • Twilio, un important fournisseur d'outils de communication comptant plus de 250 000 clients professionnels, dont Facebook et la Croix-Rouge américaine, a subi une importante faille de sécurité. Cette faille s'est produite lorsque des individus non identifiés ont inondé les employés de Twilio de demandes frauduleuses de réinitialisation de mot de passe par SMS. Cet incident de sécurité a compromis l'intégrité des systèmes de Twilio et a soulevé des inquiétudes quant à la capacité de l'entreprise à protéger les données de ses clients.

 

  • En 2020, le Centre australien de cybersécurité a dû relever un défi de taille face à une recrudescence soudaine de textos frauduleux (smishing). Ces messages ciblaient spécifiquement les individus en leur fournissant des instructions trompeuses concernant les tests de dépistage de la COVID-19. Les expéditeurs se faisaient passer pour des organismes gouvernementaux (« GOV ») afin de paraître dignes de confiance. Les destinataires trouvaient un lien dans ces messages qui était censé les mener vers un site Web contenant des informations pertinentes. Malheureusement, ce site Web contenait un logiciel malveillant qui infectait les appareils des destinataires au lieu de leur fournir des informations légitimes. Le Centre de cybersécurité a dû réagir rapidement pour contrer cette vague d'attaques de smishing, en s'efforçant de minimiser les risques potentiels pour la cybersécurité et la vie privée des citoyens.

 

  • Aux États-Unis, près de 60 millions d'Américains ont été victimes d'escroqueries par texto et téléphone en 2020, entraînant des pertes collectives colossales d'environ 30 milliards de dollars. Ces escroqueries impliquaient des stratagèmes trompeurs : se faire passer pour des fournisseurs de trousses de dépistage COVID-19 gratuits, offrir une aide administrative pour les aides financières et les prestations de chômage, ou encore se faire passer pour des organismes de bienfaisance sollicitant des dons pour venir en aide aux personnes touchées par la pandémie. Profitant de la vulnérabilité des individus en cette période difficile, ces activités frauduleuses ont engendré d'importantes difficultés financières pour de nombreuses personnes.

 

  • Teige Gallagher, un jeune homme de 21 ans, a été poursuivi en justice en mai 2021 pour sa participation à une fraude visant à s'enrichir rapidement. Gallagher se faisait passer pour un employé du NHS (service national de santé britannique) et exploitait des personnes crédules en les incitant à s'inscrire à un faux programme de vaccination. Une fois piégées, les victimes sont tombées dans le piège de Gallagher qui détournait des fonds de leurs comptes bancaires. Ses manœuvres frauduleuses comprenaient la création de pages web imitant parfaitement le site officiel GOV.UK. Grâce à ces plateformes trompeuses, il obligeait ses victimes à divulguer des renseignements personnels sensibles, comme leur nom et prénom, leur adresse, leurs coordonnées bancaires et leurs numéros de carte de crédit. Pour rendre la supercherie plus crédible, le site frauduleux prétendait faussement que ces informations étaient nécessaires pour confirmer l'admissibilité à la vaccination contre la COVID-19. En conséquence, Gallagher a été condamné à quatre ans et trois mois de prison.

 

  • En mars 2019, le PDG d'un fournisseur d'énergie britannique a vécu une expérience troublante lorsqu'il a reçu un appel téléphonique dont la voix imitait étrangement celle de son supérieur. Malgré des enquêtes approfondies, la police n'a pu identifier aucun suspect et a finalement fermé l'affaire. L'escroc s'était fait passer pour le PDG de la société mère allemande et avait réussi à persuader le PDG de transférer la somme considérable de 220 000 € (243 000 $) à un prétendu « fournisseur hongrois ». La supercherie était remarquablement convaincante : l'imposteur avait même adopté un léger accent allemand, identique à celui du véritable supérieur du PDG. Convaincu de l'authenticité de l'appel, le PDG a obtempéré et a transféré les fonds sur le compte de l'escroc, devenant ainsi, à son insu, victime de la ruse. Plus tard, l'escroc a récidivé, se faisant cette fois passer pour le PDG de la société mère et affirmant qu'un remboursement avait été effectué à la société britannique. Il a alors exigé un deuxième virement. Cependant, le PDG a commencé à avoir des soupçons lorsque personne dans l'entreprise n'a été informé d'un quelconque remboursement, et que l'appel provenait d'un numéro autrichien. Reconnaissant les signes avant-coureurs, il a immédiatement signalé l'appel aux autorités compétentes.
Smishing (hameçonnage par texto)

Comment le smishing se propage-t-il ?

Les messages d'hameçonnage se propagent généralement de deux façons : par texto et par le biais d'applications de messagerie web. La confiance excessive accordée aux textos engendre souvent un faux sentiment de sécurité, facilitant ainsi la tâche des pirates. Les appareils Android, qui dominent le marché, sont des cibles privilégiées. Malgré la réputation de sécurité des appareils iOS, leurs utilisateurs ne sont pas à l'abri des attaques de type phishing. Il est donc impossible de garantir leur invulnérabilité. Enfin, la possibilité d'effectuer plusieurs tâches simultanément sur un téléphone intelligent expose les utilisateurs à des risques accrus d'hameçonnage, notamment lorsqu'ils cliquent imprudemment sur des liens.

Smishing vs hameçonnage : quelle est la différence ?

L'hameçonnage et le smishing sont pratiquement identiques, la principale différence étant que l'hameçonnage est une tentative de fraude par courriel, tandis que le smishing se fait par SMS. L'hameçonnage est une forme courante d'escroquerie où les fraudeurs trompent leurs victimes en utilisant une fausse adresse courriel qui semble authentique. Ils incluent un lien demandant des renseignements personnels comme le nom complet, le numéro d'assurance sociale et le numéro de carte bancaire. Le smishing est similaire, mais les fraudeurs utilisent les textos ou des applications de messagerie populaires comme Slack pour cibler les personnes non averties, au lieu du courriel.

Comment se prémunir contre les attaques de smishing ?

Ignorer un texto dont vous n'êtes pas certain de l'identité est une technique simple pour éviter le smishing. Cependant, à l'ère du mobile, vérifier systématiquement l'expéditeur n'est pas une option. De plus, les cybercriminels font preuve d'ingéniosité pour attirer votre attention et vous inciter à cliquer.

Garder à l'esprit les facteurs importants suivants peut vous aider à vous protéger contre les attaques de smishing :

  • Ne répondez aux textos que si vous êtes certain de leur légitimité.
  • Restez vigilant face aux nouvelles techniques utilisées par les cybercriminels pour attirer votre attention et vous inciter à cliquer.
  • Soyez prudent lorsqu'on vous demande de répondre à des messages, par exemple en envoyant « STOP » par texto pour vous désabonner, car il pourrait s'agir d'une tactique pour confirmer des numéros de téléphone actifs.
  • Prenez votre temps pour traiter les messages urgents et voyez-les comme des signes potentiels de smishing. Abordez-les avec scepticisme et prudence.
  • En cas de doute concernant un message, contactez directement votre banque ou le commerçant. Les institutions légitimes ne demandent jamais de mises à jour ni d'informations de connexion par SMS.
  • Vérifiez toute notification urgente en accédant à vos comptes en ligne ou en contactant le service de soutien officiel.
  • Faites attention lorsque vous utilisez des liens ou des coordonnées dans des messages suspects. Dans la mesure du possible, utilisez les canaux de communication officiels.
  • Faites attention aux numéros de téléphone inhabituels, comme ceux avec seulement quatre chiffres, car ils peuvent indiquer des arnaqueurs utilisant des services de conversion de courriel en SMS.
  • Évitez de stocker vos numéros de carte de crédit sur votre téléphone afin de minimiser les risques de vol de portefeuille numérique.
  • Renforcez votre sécurité en mettant en œuvre l'authentification à facteurs multiples (AMF), comme l'authentification à deux facteurs (2FA), au moyen de codes de vérification envoyés par SMS. Envisagez des options plus robustes comme des applications d'authentification dédiées comme Google Authenticator.
  • Ne communiquez jamais vos mots de passe ni vos codes de récupération de compte par texto, car ils pourraient compromettre votre compte s'ils tombent entre de mauvaises mains. Utilisez-les uniquement sur les sites Web officiels.
  • Signalez tous les cas d'hameçonnage par texto aux autorités compétentes chargées de traiter ces incidents.
Nuage de mots sur le phishing. Concept de cybersécurité pour le vishing. Sca

Que faire si vous êtes victime d'attaques de smishing ?

Les attaques de smishing peuvent être effrayantes et dangereuses. La plupart des gens stockent des renseignements personnels sur leur téléphone de diverses façons, et découvrir que quelqu'un y a accès peut être très stressant. Lorsqu'une personne pirate votre téléphone, cela soulève non seulement des inquiétudes quant à l'utilisation abusive de vos identifiants de sécurité importants, mais met également vos fichiers personnels, vos photos, vos comptes de médias sociaux et vos contacts en danger. Savoir que vos renseignements personnels et sensibles sont entre de mauvaises mains est angoissant. Cependant, rester calme et prendre des précautions peut vous aider à vous remettre de cette situation. Si vous êtes victime d'une attaque de smishing, signalez-la rapidement aux organismes compétents.

Agissez immédiatement pour bloquer votre crédit et prévenir ainsi toute usurpation d'identité, que ce soit maintenant ou à l'avenir. De plus, changez régulièrement vos mots de passe et NIP pour renforcer la sécurité de vos comptes. Afin de minimiser les dégâts, surveillez activement vos finances, votre crédit et vos différents comptes en ligne et soyez attentif à toute connexion inhabituelle ou activité suspecte. N'oubliez pas : mieux vaut prévenir que guérir. Face à la recrudescence de la cybercriminalité, il est essentiel de rester informé et préparé pour éviter d'être victime d'attaques de logiciels malveillants.

Comment signaler les attaques de smishing aux autorités compétentes

Les attaques de smishing peuvent provoquer des attaques de panique. Il est important de savoir que les autorités compétentes de chaque pays s'engagent à éradiquer la cybercriminalité. Soyez conscients que la plupart des cas de smishing sont résolus par les autorités. Le processus de signalement est simple : contactez votre poste de police et déposez une plainte. Les autorités vous guideront ensuite dans la marche à suivre. Cependant, dans ce genre de situation, chaque minute compte. Il est donc préférable de contacter immédiatement les forces de l'ordre locales.

Conclusions

Face à la vulnérabilité croissante du smishing, il est essentiel de savoir comment s'en prémunir et comment réagir en cas d'attaque. Le smishing consiste à insérer des liens frauduleux dans des textos envoyés par des pirates informatiques, souvent en usurpant l'identité d'une source fiable. Ces arnaques sont de plus en plus fréquentes, parallèlement à la criminalité, et il est important d'en être conscient. Topsec est une référence en matière de sécurité des e-mails . Avec plusieurs décennies d'expérience, nous avons déjoué la plupart de ces cybercrimes et sommes toujours prêts à vous aider.

Sachez comment vous protéger contre les attaques d'hameçonnage

Ne laissez pas votre entreprise devenir une statistique de plus : investissez dans la lutte contre le smishing.

Appelez-nous maintenant

FAQ sur le smishing

Les signes d'alerte du smishing incluent la réception de messages provenant de numéros de téléphone inhabituels et signalant des problèmes de compte, par exemple avec votre banque ou votre carte de crédit. Ces textos contiennent souvent un numéro à appeler, un lien vers un site web ou un lien de téléchargement d'application. Il est essentiel de se rappeler que les entreprises de confiance, comme les organismes gouvernementaux, les banques ou les entreprises connues, ne vous demanderont jamais de renseignements personnels par SMS.

Oui, le smishing peut être contrôlé et arrêté avant même d'atteindre votre téléphone grâce à des mesures préventives efficaces.

Le smishing utilise toujours des méthodes trompeuses pour faire croire aux utilisateurs que le message provient d'une source fiable. Si vous cliquez accidentellement sur un lien dans un texto suspect, essayez de supprimer toutes les informations importantes de votre téléphone. Si la situation empire, il est préférable de porter plainte immédiatement au poste de police le plus proche.

Outre l'usurpation d'identité et les pertes financières, être victime d'une attaque de smishing est une expérience traumatisante et durable. Des identifiants sensibles et précieux peuvent être compromis, ce qui peut engendrer de l'anxiété. D'ailleurs, le traumatisme psychologique lié à un tel événement peut avoir des répercussions à long terme.

Un outil de smishing vous demandera probablement de remplir un formulaire ou de fournir des informations. L'expéditeur se fera passer pour une source légitime, comme un organisme gouvernemental ou une entreprise privée. Les cybercriminels jouent généralement sur les émotions des utilisateurs et tentent de les persuader ou de les intimider, afin que les victimes tombent dans le piège et obéissent immédiatement aux instructions.

Si vous croyez être victime d'une cybercriminalité, prenez des captures d'écran des messages, courriels ou autres correspondances et contactez le poste de police le plus proche. Parmi les arnaques les plus courantes figurent les faux courriels, appels ou textos qui semblent provenir d'entreprises légitimes.