Attaques d’ingénierie sociale dans la crypto
Cet article est disponible dans les langues suivantes :
- Qu’est-ce que l’ingénierie sociale ?
- Comment fonctionnent les attaques d’ingénierie sociale ?
- Types d’attaques d’ingénierie sociale
- Qui sont les cibles des attaques d’ingénierie sociale ?
- Comment reconnaître la plupart des attaques d’ingénierie sociale ?
- Conseils pour éviter les attaques d’ingénierie sociale
- Arnaques d’ingénierie sociale ciblant les utilisateurs crypto
- Comment protéger vos fonds et vous-même ?
Il existe de nombreuses façons de tromper les détenteurs de wallets crypto pour leur soutirer leur phrase de récupération. Des acteurs malveillants peuvent envoyer de faux e-mails, créer une copie frauduleuse d’un site de services crypto ou installer des malwares sur leurs appareils. Pourtant, la plupart de ces escroqueries reposent sur un point commun : l’ingénierie sociale.
Dans le contexte de la sécurité de l’information, cela désigne la manipulation d’une victime pour qu’elle exécute les ordres d’un fraudeur. Bien souvent, l’ingénierie sociale suffit à elle seule. Mais comment cela fonctionne-t-il, et pourquoi ?
Qu’est-ce que l’ingénierie sociale ?
L’ingénierie sociale est l’art de manipuler des individus pour leur soutirer des informations confidentielles ou les pousser à effectuer des actions compromettant la sécurité. Dans la crypto, ces tactiques servent à amener les victimes à révéler leurs clés privées, envoyer des cryptomonnaies à des adresses frauduleuses, ou installer des malwares.
Prétendre être un employé et accéder à des comptes personnels est une technique courante d’ingénierie sociale utilisée par les cybercriminels. L’ingénierie sociale repose sur l’erreur humaine et reste difficile à détecter malgré les autres techniques d’attaque existantes.
Les erreurs humaines légitimes sont plus imprévisibles que les intrusions par malware, qui exploitent des failles dans les logiciels ou systèmes d’exploitation. Ainsi, l’ingénierie sociale augmente les chances d’un hacker de contourner les mesures de sécurité, car il est souvent plus facile de tromper une personne.
Comment fonctionnent les attaques d’ingénierie sociale ?
Les attaques d’ingénierie sociale se déroulent en deux grandes étapes. D’abord, l’attaquant enquête sur sa cible pour collecter des informations essentielles, comme les points d’entrée et les protocoles de sécurité vulnérables.
Avant de passer à l’action, les escrocs cherchent à gagner la confiance de leurs cibles. Ils proposent des incitations à agir contre les bonnes pratiques, par exemple en divulguant des informations sensibles ou en accordant l’accès à des ressources importantes.
Les attaques d’ingénierie sociale sont étonnamment simples. Un hacker n’a parfois qu’à convaincre une personne occupée, peu méfiante ou confiante de suivre ses instructions. Un exemple célèbre : des hackers ont trompé des employés de Twitter pour obtenir l’accès à des processus confidentiels. Ils ont ensuite pris le contrôle de comptes très suivis, comme ceux de Joe Biden, Elon Musk, Bill Gates ou Kanye West, et ont incité des millions d’abonnés à transférer des bitcoins directement aux pirates.
Ces attaques sont d’une facilité déconcertante à exécuter et suivent souvent le même schéma :
- Identifier et étudier les cibles présentant un intérêt pour l’attaquant.
- Tenter de s’infiltrer en établissant une relation de confiance avec la victime.
- Une fois la confiance installée, déclencher l’attaque proprement dite.
- Se retirer dès que la victime a effectué l’action recherchée.
Ces attaques peuvent se produire via un simple échange d’e-mails ou une série de conversations sur les réseaux sociaux. Au final, elles peuvent conduire à partager vos données personnelles ou à exposer votre appareil à des logiciels malveillants.
Types d’attaques d’ingénierie sociale
Voici un aperçu des principaux types d’attaques d’ingénierie sociale dans la crypto.
1. Attaques de phishing
Les attaques de phishing sont des e-mails ou SMS malveillants qui se font passer pour des messages officiels d’entreprises de confiance. Leur objectif est de vous tromper pour vous soutirer des informations sensibles comme votre phrase de récupération ou vos mots de passe.
Les attaques de phishing peuvent prendre deux formes :
Spam phishing : il s’agit d’e-mails ou de messages envoyés massivement au plus grand nombre. Le hacker espère que quelqu’un se fera piéger.
Spear phishing : ces attaques sont ciblées. Les hackers prennent le temps de recueillir un maximum d’informations sur leurs victimes potentielles. Ils créent ensuite des messages crédibles pour les tromper, visant notamment des personnalités, dirigeants ou figures politiques influentes.
En savoir plus sur les attaques de phishing et la sécurité dans la communauté Tangem
2. Prétexte (pretexting)
Le prétexte est une attaque d’ingénierie sociale où l’attaquant invente un scénario pour pousser quelqu’un à divulguer des informations sensibles. Cette méthode exige d’être particulièrement convaincant pour gagner la confiance de la cible.
Par exemple, l’attaquant peut appeler une banque en se faisant passer pour un employé et demander aux clients de vérifier leur mot de passe ou des données personnelles. Ces appels sont difficiles à détecter et souvent efficaces. Si les e-mails ou SMS de phishing sont plus faciles à repérer, il est essentiel de se méfier du prétexte et de savoir s’en protéger.
3. Attaques de baiting
Les ingénieurs sociaux utilisent le baiting pour inciter des personnes à infecter leur ordinateur avec des logiciels malveillants. C’est le type d’attaque d’ingénierie sociale le moins courant. L’appât est généralement un cadeau, comme une clé USB ou un CD laissé dans un lieu public (bureau, université, etc.).
Si quelqu’un le ramasse et le branche sur son ordinateur, le système est compromis à son insu. Soyez prudent avec les pièces jointes d’e-mails qui proposent des logiciels gratuits ou d’autres cadeaux. Ils peuvent endommager votre appareil : restez vigilant.
4. Scareware
Le scareware est un logiciel malveillant qui vous fait croire que votre ordinateur est infecté par un virus. Il affiche de fausses alertes de sécurité ou des pop-ups pour vous inciter à télécharger un outil de suppression de virus, qui s’avère être un malware.
Le criminel derrière le scareware accède alors à vos données. Ce type de logiciel vise aussi à vous pousser à acheter de faux logiciels de cybersécurité ou à révéler des informations confidentielles, comme vos identifiants de connexion.
5. Quid Pro Quo (donnant-donnant)
Une attaque Quid Pro Quo est une escroquerie d’ingénierie sociale où des cybercriminels proposent quelque chose en échange d’informations personnelles. Les attaquants peuvent utiliser une fausse offre pour inciter à révéler des données sensibles comme une adresse e-mail ou un mot de passe. Ils se font parfois passer pour des personnes serviables, prétendant pouvoir réparer votre ordinateur ou vous rendre un service.
Mais l’offre n’est qu’un prétexte pour obtenir vos informations privées. Ce type d’arnaque est dangereux : l’attaquant peut ensuite utiliser vos données pour usurper votre identité, commettre des fraudes ou d’autres activités malveillantes. Soyez vigilant et ne communiquez jamais vos informations à des inconnus.
Faites le nouveau quiz de sécurité Tangem et testez votre résistance aux arnaques d’ingénierie sociale.
Qui sont les cibles des attaques d’ingénierie sociale ?
Les attaques d’ingénierie sociale visent aussi bien les particuliers que les organisations et entreprises. Les personnes à risque incluent les dirigeants, célébrités ou toute personne ayant accès à des informations confidentielles. Les entreprises peuvent aussi être ciblées si leurs mesures de sécurité sont insuffisantes.
Les jeunes générations et les nouveaux employés sont parfois plus vulnérables, car ils manquent d’expérience ou de connaissances en cybersécurité. Les entreprises doivent donc accorder une attention particulière à la formation de ces profils pour les sensibiliser aux risques de l’ingénierie sociale.
Comment reconnaître la plupart des attaques d’ingénierie sociale ?
- Soyez vigilant lorsque vous recevez des messages d’expéditeurs inconnus. Vérifiez leur adresse e-mail ou leur profil sur les réseaux sociaux pour éviter de vous faire piéger par un faux compte. Renseignez-vous toujours avant d’engager une conversation en ligne.
- Vérifiez systématiquement l’expéditeur d’un message pour confirmer son identité. Contactez-le en personne ou par téléphone si vous avez un doute, surtout si vous suspectez un compte piraté ou une usurpation sur les réseaux sociaux.
- Pour vérifier la légitimité d’un site web, contrôlez l’URL, la qualité des images et les logos. Les fautes de frappe ou les informations obsolètes sont des signaux d’alerte. Si vous avez un doute, quittez immédiatement le site pour protéger votre sécurité.
- Méfiez-vous des offres trop alléchantes. Elles peuvent servir à exécuter des attaques d’ingénierie sociale. Réfléchissez avant de partager vos informations personnelles : même votre adresse e-mail peut être collectée et revendue.
- Soyez attentif aux liens ou fichiers suspects dans les e-mails. Analysez le contexte ou le moment inhabituel de la réception. N’ouvrez jamais de pièces jointes ou de liens douteux : prenez toutes les précautions nécessaires pour garantir votre sécurité.
Conseils pour éviter les attaques d’ingénierie sociale
Voici quelques réflexes pour ne pas devenir la victime d’une attaque d’ingénierie sociale :
- Ne cliquez pas sur les liens dans les e-mails ou messages provenant de sources inconnues si le contenu vous semble suspect.
- Utilisez des mots de passe robustes pour protéger vos comptes.
- Activez l’authentification à plusieurs facteurs si possible.
- Maintenez vos applications et systèmes d’exploitation à jour pour corriger les failles de sécurité.
- Ne partagez pas trop d’informations sur les réseaux sociaux ou les forums publics.
- Ne répondez jamais aux quiz Twitter demandant des informations privées comme le nom de votre premier jeu, le nom de jeune fille de votre mère, le nom de votre animal, votre lieu de naissance ou d’autres données personnelles.
Arnaques d’ingénierie sociale ciblant les utilisateurs crypto
Certaines escroqueries d’ingénierie sociale visent spécifiquement les utilisateurs de crypto, qu’ils soient débutants ou expérimentés.
La fraude au reset Coinbase
En février 2024, l’enquêteur crypto ZachXBT a repéré une arnaque baptisée « Coinbase reset ». Les attaquants collectaient des informations personnelles pour piéger les victimes et leur faire réinitialiser leurs identifiants Coinbase. Dans un cas, une victime a perdu plus de 1 400 ETH, soit près de 4 millions de dollars. Pour vous protéger, il est conseillé d’utiliser une clé de sécurité supplémentaire (2FA), d’éviter de réutiliser vos mots de passe ou adresses e-mail, et de rester vigilant face aux demandes de connexion suspectes.
Certains membres de la communauté pensent que les attaquants pourraient avoir des complicités internes dans l’exchange, tandis que d’autres estiment qu’ils se font passer pour des employés de Coinbase. Fait notable : un escroc aurait même profité d’un autre, illustrant le caractère trouble de ces activités criminelles.
Arnaques par e-mail
Les victimes de fraudes crypto reçoivent souvent un message du service support d’un exchange, d’un wallet ou d’un projet DeFi. Le message contient généralement une histoire type, comme la prétendue compromission du compte nécessitant une restauration urgente.
L’escroc se fait passer pour un « technicien support » et propose de générer une nouvelle phrase de récupération pour la victime. Mais il demande d’abord l’ancienne phrase : c’est un piège. Cette arnaque se déroule uniquement par échange de messages, sans nécessiter de site ou de déplacement.
Arnaque au service pratique
La peur de perdre ses actifs n’est pas le seul levier exploité par les fraudeurs : ils tirent aussi parti de notre envie de simplifier les tâches. Un utilisateur a récemment croisé un site agrégateur promettant de se connecter à n’importe quelle plateforme DeX ou NFT via WalletConnect.
Le service semblait pratique, mais ne fonctionnait pas. Après plusieurs tentatives de scan de QR code, le site signalait un problème côté utilisateur et demandait, pour le résoudre, la saisie de la clé privée ou de la phrase de récupération. Heureusement, dans ce cas, Tangem Wallet a évité à l’utilisateur une erreur grave, puisqu’il n’y avait pas de phrase de récupération.
Arnaque à l’expert
Une autre méthode consiste à se faire passer pour un expert sur les réseaux sociaux. Les escrocs créent de faux comptes et se présentent comme spécialistes pour tromper les internautes. Ils publient du contenu, partagent des photos, essaient d’ajouter des cibles en amis et rejoignent des communautés crypto.
Le but est de donner l’impression qu’un vrai profil gère le compte. Une fois le nombre d’abonnés atteint, l’escroc propose une offre « très rentable » à sa communauté : installation de wallet, inscription à un projet, participation à un airdrop…
La plupart des escrocs négligent les détails dans leurs scénarios. Selon la qualité, ils achètent souvent de « vrais » comptes pour 5 $ afin de rejoindre des groupes et commencer à contacter des utilisateurs. Ces comptes sont généralement basiques, avec peu d’informations et peu de publications.
Comment protéger vos fonds et vous-même ?
Des psychologues expliquent que l’argent est au cœur de notre existence, et que sa perte est vécue comme une menace vitale. Toute rationalité disparaît, laissant place à l’instinct de survie. Si vous recevez un message vous alertant d’un risque sur vos fonds, faites une pause et analysez la situation avec recul.
Ce n’est sans doute pas nouveau, mais il est toujours bon de le rappeler : ne donnez jamais votre clé privée ni votre phrase de récupération à qui que ce soit. Stockez vos fonds dans un cold wallet qui n’en nécessite pas, comme Tangem Wallet.