Comment déjouer les spams, fraudes et tentatives d’hameçonnage reçus par courriels ou via des formulaires Web?
Voici un petit guide pour aiguiser vos réflexes afin de devenir un dernier rempart contre la fraude et l’hameçonnage par courriel lorsque les systèmes de sécurité ont été déjoués. En effet, bien qu’il existe des filtres antispam et autres systèmes de sécurité installés sur nos boites de réception, la vigilance demeure essentielle.
Avec l'arrivée de l'intelligence artificielle, les fraudeurs disposent eux aussi de nouveaux outils pour devenir encore plus efficaces. Ils génèrent plus rapidement des messages personnalisés et extrêmement crédibles pour déjouer les systèmes et faire de nouvelles victimes. Et les formulaires de contact sur votre site Web, sans filtres de protection adéquats, peuvent devenir une autre porte d’entrée privilégiée par les fraudeurs.
Quels sont les objectifs des personnes et organisations malveillantes?
Leur but est de contourner votre vigilance pour vous pousser à commettre une action spécifique. Comment s’y prennent-elles? :
- En créant un état d'urgence ou de peur vous poussant à réagir plutôt qu’à réfléchir.
- En manipulant vos émotions avec des promesses irréalistes.
- En imitant vos fournisseurs de services en ligne pour récupérer vos accès et autres informations.
- En proposant des liens ou des pièces jointes infectant vos systèmes.
- En collectant des données via de faux formulaires.
Comment repérer un faux message?
Lorsque vous avez un doute sur la provenance et la nature d’un message reçu, voici une liste d’éléments à surveiller pour déterminer si vous pouvez vous y fier.
- Analyse de l'expéditeur et des coordonnées
- Le domaine du courriel :
- Vérifiez l'extension du nom de domaine sur l’adresse courriel (par exemple : monsiteinternet.ca). Portez attention aux extensions rares ou bizarres telles que .xyz ou .ru comparativement au .com ou .ca. Aussi, s’agit-il de l’extension de nom de domaine que cette organisation utilise sur son site Web officiel? Prenez le temps de faire vos recherches.
- Recherchez des fautes subtiles dans le nom de domaine (par exemple : une lettre doublée, inversée ou remplacée) surtout si vous recevez un message inhabituel d’une organisation avec laquelle vous avez des échanges dans le cadre de vos activités. Par exemple, « monssiteinternet.ca » au lieu de « monsiteinternet.ca » lors de la réception d’une facture.
- Méfiez-vous des services de messagerie temporaire ou des noms de domaine incohérents avec l'activité habituelle de vos clients.
- Méfiez-vous des noms de domaines louches ou dénudés de sens.
- Les coordonnées téléphoniques : Un numéro de téléphone provenant d'une région ou d'un pays inattendu par rapport à l'entreprise affichée doit éveiller les soupçons.
- Comparaison croisée : Si le message provient d’un contact inconnu, validez si la compagnie, le nom de domaine et même la personne existent réellement. Comparez les informations fournies dans le message avec ce que l’entreprise affiche sur son site Web officiel, les profils de réseaux sociaux de l'entreprise et sa fiche sur Google.
- Le piège de la double usurpation (Spoofing) : Plus difficile à repérer car correspond à un « déguisement numérique ». C’est lorsqu’un fraudeur se fait passer pour un contact connu en exploitant ses bonnes coordonnées et adresse courriel. Si le message est inhabituel, un appel avec le numéro de téléphone généralement utilisé pour parler à cette personne permettra de clarifier la situation… et de signaler le problème.
Le piège du « Reply-To » : Dans un courriel, l'adresse affichée comme expéditeur peut être fausse ou légitime, mais le bouton « Répondre » renvoie vers une tout autre adresse courriel, qui elle est malveillante. En laissant le pointeur de la souris sur le lien ou avec un clic droit pour copier le lien vous permettra de vérifier l’adresse courriel qui anticipe votre réponse.
Lorsque vous remarquez ou doutez que l’identité d’un contact d’affaires est exploitée par des fraudeurs, communiquez avec la personne ou l’organisation en question depuis vos points de contact habituels :
- Numéro de téléphone direct ou numéro de cellulaire de la personne-ressource avec qui vous discutez habituellement.
- Reprendre les coordonnées depuis la signature d’un ancien courriel ou depuis les coordonnées inscrites dans votre CRM.
- Communiquer selon les coordonnées du site Web ou de la fiche Google.
Pour valider la légitimité du message reçu, surtout ne pas contacter les coordonnées fournies dans le message douteux. De cette vérification, il en résulte souvent le signalement d’une fraude permettant de limiter les dégâts.
- Le domaine du courriel :
- Analyse du contenu et du ton
- Le type d'offre ou de demande : On reçoit parfois des offres telles que des propositions de services non demandés (SEO, GEO, intelligence artificielle), des offres de financement ou des demandes de partenariat. On peut aussi recevoir des factures inattendues (alors qu'aucun contrat n'est en cours) ou des appels d’offres avec lien vers le document du cahier des charges. Questionnez-vous et vérifiez si les organisations sont légitimes.
- La structure répétitive : Si vous recevez plusieurs messages construits sur le même modèle avec des variantes de texte, il s'agit souvent de campagnes de spam automatisées. Ne pas y donner suite et voir s’il existe une constante vous permettant de bloquer les prochains envois.
- La barrière de la langue : Normalement, on communique avec nos clients dans leur langue de choix. Un message exclusivement en anglais reçu sur le formulaire d’un site Web exclusivement francophone (ou l'inverse) est signe d’un problème. Une mauvaise traduction est également signe d’une potentielle tentative de fraude.
Quelles sont les bonnes pratiques de protection contre les courriels et formulaires frauduleux?
- Ne jamais cliquer sur un lien ni télécharger de fichier par automatisme : N'ouvrez aucun lien ni aucune pièce jointe si vous ne connaissez pas l'expéditeur ou si la demande est inattendue. S’il s’agit d’un message inattendu d’un contact connu, téléphonez à la personne pour vérifier.
- Toujours passer par les canaux officiels : Si vous avez le moindre doute concernant une facture, une demande ou un fournisseur, fermez le courriel et contactez l'entreprise en utilisant le numéro de téléphone ou l'adresse courriel trouvés directement sur leur site officiel; jamais ceux fournis dans le message suspect. Dans le cas d’une institution financière ou d’un service en ligne connu (par exemple : votre registraire du nom de domaine), vous connecter avec vos accès habituels et vérifier si un message ou une alerte s’y trouve sur le sujet mentionné dans le courriel. Dans le doute, communiquez avec les moyens officiels pour valider.
- Précautions informatiques : Si vous devez absolument analyser un fichier reçu, scannez-le avec un antivirus ou ouvrez-le dans un environnement sécurisé/virtuel (sandbox) pour protéger votre ordinateur et votre réseau.
- Faire une recherche Web : Tapez le nom de l'expéditeur, de l'entreprise ou un extrait du message dans un moteur de recherche pour voir si des signalements de fraude existent déjà.
- Antispam : Assurez-vous que votre fournisseur de courriel utilise un antispam pour bloquer et/ou identifier les courriels indésirables; ce qui rajoute une couche de protection aux courriels que vous recevez directement.
- Technique de filtrage de vos formulaires : Il existe plusieurs filtres et techniques de protection que vous pouvez appliquer au formulaire de votre site Web pour bloquer une grande proportion des messages automatisés employant des méthodes de fraude connues. Il est conseillé de communiquer avec le concepteur de votre site Web pour en discuter.
Avec l’évolution des technologies, les fraudeurs aussi se perfectionnent. Il n’existe pas un moyen 100 % efficace pour bloquer toutes formes de fraude par courriel et formulaire. C’est l’addition de plusieurs barrières de sécurité et techniques de vigilance qui permet de sécuriser vos échanges en ligne. La règle d'or : face au doute, abstenez-vous. La vigilance reste votre meilleur bouclier.
Consultez d’autres sources sur le sujet de la sécurité des courriels et formulaires :
- https://www.cyber.gc.ca/fr/orientation/reconnaitre-les-courriels-malveillants-itsap00100
- https://microage.ca/nwd/wp-content/uploads/sites/39/2021/03/Comment-reconnaitre-et-gerer-les-arnaques-par-hameconnage-2.pdf
- https://www.imaa.ca/cybersecurite/handbook/5/
- https://www.mcafee.com/blogs/fr-ca/privacy-identity-protection/votre-guide-pour-reperer-les-courriels-d-hameconnage-et-les-escroqueries/
- https://www.desjardins.com/qc/fr/securite/hameconnage.html