CyOne Security AG
Zürich
Ingénierie sociale : quand amis et ennemis sont à peine distinguables
- 07 août 2026
- 100%
- Durée indéterminée
- Zürich
Résumé de l'emploi
Les cybercriminels usurpent des rôles variés pour atteindre leurs cibles. Ces techniques sophistiquées augmentent les risques liés à la sécurité des données.
Tâches
- Les attaques par ingénierie sociale se multiplient, ciblant les employés.
- Des méthodes comme le phishing et le CEO Fraud sont courantes.
- Protégez-vous avec des conseils et un whitepaper gratuit.
Compétences
- Compréhension des menaces actuelles et des techniques de protection.
- Capacité à identifier des tentatives de fraude en ligne.
- Connaissance des meilleures pratiques en cybersécurité.
Est-ce utile ?
À propos de cette offre
PDG, support informatique ou maire – les cybercriminels endossent divers rôles pour obtenir des données ou de l'argent. L'intelligence artificielle accentue les risques liés à l'ingénierie sociale : les attaquants manipulent leurs victimes avec des méthodes toujours plus sophistiquées. Découvrez dans l'article de blog les développements actuels et dans le livre blanc comment vous protéger contre les astuces des ingénieurs sociaux.
L'humain est le maillon le plus faible de la cybersécurité – c'est aujourd'hui plus évident que jamais. L'accent de la cybercriminalité se déplace de plus en plus vers l'ingénierie sociale. Alors que les défenses cybernétiques sont devenues de plus en plus impénétrables ces dernières années, les attaquants ont perfectionné leurs techniques pour convaincre quelqu'un à l'intérieur de l'organisation cible d'ouvrir la porte. Les employés sont manipulés par des moyens toujours nouveaux pour obtenir des données ou de l'argent.
La grande majorité des attaques aujourd'hui ne contiennent pas de code malveillant. Comme le montre le CrowdStrike 2025 Global Threat Report, environ 80 % de toutes les cyberattaques se font désormais sans utilisation de logiciels malveillants. L'e-mail reste le vecteur d'attaque dominant, mais les méthodes dépassent de plus en plus le phishing. Par exemple, le smishing utilise des appâts par SMS ou applications de messagerie, et le vishing manipule les personnes par téléphone. La diversité des plateformes et la combinaison des canaux rendent la détection d'une fraude de plus en plus difficile.
L'ingénierie sociale cible souvent le service d'assistance
Une méthode populaire pour obtenir l'accès aux comptes utilisateurs est l'ingénierie sociale du service d'assistance. Les auteurs appellent le service d'assistance informatique d'une organisation, se font passer pour des employés et demandent à leur interlocuteur de réinitialiser le mot de passe et l'authentification multi-facteurs (MFA) du compte concerné. La MFA est souvent contournée par le SIM swapping, en prenant le contrôle du numéro de téléphone de la victime – comme lors de l'attaque contre Marks & Spencer, qui a paralysé la boutique en ligne du détaillant britannique pendant plusieurs semaines au printemps 2025.
De plus en plus souvent, les cybercriminels endossent eux-mêmes le rôle du service d'assistance. Par exemple, un employé est bombardé de courriels indésirables, puis un prétendu support informatique contacte la victime pour résoudre le problème. Il demande à l'utilisateur de se connecter à un outil de télémaintenance comme TeamViewer ou Quick Assist, donnant ainsi à l'attaquant l'accès au réseau. Les systèmes de surveillance et gestion à distance (RMM) sont devenus un vecteur d'attaque populaire : selon les analyses du fournisseur de sécurité Proofpoint, jusqu'à 60 campagnes de cybercriminalité par mois utilisent l'accès via RMM.
Une des méthodes d'ingénierie sociale les plus répandues reste la fraude au PDG : l'attaquant se fait passer pour le directeur général et tente de convaincre les employés d'effectuer une transaction. Le clonage vocal et les deepfakes offrent de nouvelles possibilités aux cybercriminels : il peut arriver que l'on se retrouve dans une réunion en ligne avec un faux patron. Un employé financier à Hong Kong est tombé dans ce piège en 2024 et a autorisé un virement de 25 millions de dollars. L'Office fédéral de la cybersécurité (BACS) a également signalé une telle attaque par deepfake, le responsable financier ayant détecté la fraude à temps.
Les communes suisses dans le collimateur
Dans la plupart des cas, la fraude au PDG concerne des sommes plus modestes, nécessitant des processus d'approbation moins complexes. Les auteurs demandent souvent aux victimes d'organiser des cartes-cadeaux pour des boutiques en ligne ou des applications. Les communes ont été récemment fréquemment ciblées de cette manière. En 2025, le BACS a reçu un nombre croissant de signalements d'attaques où les auteurs se faisaient passer pour des présidents de commune. En raison de leur structure publique et de la grande disponibilité des informations, les communes sont une cible attrayante pour les tentatives de fraude au PDG.
Découvrez comment vous protéger. Le livre blanc gratuit « Ingénierie sociale – méthodes d'attaque et contre-mesures » offre un aperçu des méthodes les plus répandues et vous donne des conseils précieux pour la défense.