Hameçonnage et Vishing : Ingénierie sociale basée sur la voix
Les attaques de phishing vocal (vishing) sont en augmentation. Comprenez comment les attaquants utilisent les appels téléphoniques pour manipuler les victimes et comment former votre équipe à reconnaître ces menaces.
Dans le paysage numérique actuel, les cybercriminels comptent fortement sur l'ingénierie sociale — l'art de manipuler les gens pour qu'ils divulguent des informations confidentielles ou effectuent des actions qui compromettent la sécurité. Parmi les formes les plus répandues, on trouve le phishing et son équivalent vocal, le vishing (contraction de voice phishing). Bien que les deux exploitent la psychologie humaine, ils diffèrent par la méthode de diffusion, l'exécution et la sophistication croissante — en particulier avec l'essor de l'IA ces dernières années.
Ce post explore ce que sont le phishing et le vishing, comment ils fonctionnent, les principales différences, des exemples concrets, les tendances actuelles (y compris la croissance explosive en 2024-2025), et des mesures pratiques pour vous protéger, vous et votre organisation.
Qu'est-ce que le phishing ?
Le phishing est un type de cyberattaque où les attaquants se font passer pour des entités de confiance (comme des banques, des entreprises ou des agences gouvernementales) afin de tromper les victimes pour qu'elles révèlent des informations sensibles telles que des identifiants de connexion, des informations de carte de crédit ou des données personnelles. Il se produit généralement par e-mail, bien qu'il puisse s'étendre à d'autres canaux numériques.
Les tactiques courantes incluent :
- Requêtes urgentes (par exemple, « Votre compte est suspendu — cliquez ici pour vérifier »).
- Liens malveillants menant à de fausses pages de connexion.
- Pièces jointes contenant des logiciels malveillants.
Le phishing reste le vecteur de menace cybernétique le plus courant, servant souvent de point d'entrée pour des violations plus importantes.
Qu'est-ce que le Vishing (Hameçonnage vocal) ?
Le vishing est la variante vocale du phishing. Les attaquants utilisent les appels téléphoniques, les messages vocaux ou la Voix sur Protocole Internet (VoIP) pour tromper les victimes afin qu'elles partagent des informations sensibles ou prennent des mesures compromettantes. Contrairement au phishing basé sur le texte, le vishing implique une interaction en temps réel, permettant aux escrocs de créer un lien, d'exercer de la pression et de s'adapter aux réponses.
Les techniques clés comprennent :
- Usurpation d'identité de l'appelant (Caller ID spoofing) — Faire apparaître l'appel comme provenant d'une source légitime (par exemple, votre banque ou Microsoft).
- Prétextage (Pretexting) — Créer des scénarios fabriqués (par exemple, compromission de compte ou problème technique).
- Urgence et peur — Menacer de conséquences immédiates comme la fermeture du compte ou des actions légales.
- Ingénierie sociale (Social engineering) — Utiliser la manipulation psychologique pour contourner le scepticisme.
Avec les avancées de l'IA, le vishing est devenu plus convaincant : les attaquants utilisent le clonage vocal (deepfakes) pour imiter des dirigeants, des membres de la famille ou des autorités, permettant des attaques hautement ciblées.
Principales différences entre le phishing et le vishing
Bien que les deux soient des formes d'ingénierie sociale avec le même objectif — voler des données ou un accès — les canaux et les dynamiques diffèrent considérablement.
| Aspect | Hameçonnage | Vishing |
|---|---|---|
| Méthode de livraison | Email (ou sites web) | Appels téléphoniques / messages vocaux |
| Interaction | Souvent unidirectionnelle (cliquer sur un lien) | Interactive, persuasion en temps réel |
| Difficulté de détection | Les emails peuvent être filtrés par des filtres | Les appels vocaux contournent de nombreuses protections numériques |
| Échelle vs. ciblage | Souvent envoi à des millions | Peut être en masse (appels automatisés) ou très ciblé |
Les deux peuvent se combiner : un courriel de phishing pourrait inciter à un appel de vishing de suivi pour « vérification ».
Exemples réels d'attaques par vishing
Les escroqueries par vishing sont répandues et coûteuses. Les variantes courantes incluent :
IRS/Usurpation d'identité du gouvernement
Les escrocs se font passer pour des agents de l'IRS en affirmant qu'il y a des impôts impayés ou des remboursements, exigeant un paiement immédiat par cartes-cadeaux ou virements bancaires.
Arnaques de support technique
Les attaquants appellent en se faisant passer pour Microsoft, Apple ou une entreprise similaire, avertissant d'« infections virales » ou de « problèmes de sécurité ». Ils trompent les victimes pour obtenir un accès à distance, installer des logiciels malveillants ou payer de faux frais. Microsoft avertit explicitement qu'il ne contacte jamais les clients par téléphone à froid pour le support.
Banque/Alertes de fraude
Les appelants signalent une activité suspecte sur votre compte et demandent la « vérification » des informations ou des codes à usage unique.
Usurpation d'identité de dirigeant (Fraude au PDG)
En utilisant des clones vocaux IA, les attaquants imitent les dirigeants d'entreprise pour autoriser des transferts urgents. Des cas notables incluent une perte de 25 millions de dollars chez l'entreprise d'ingénierie Arup en 2024 via une vidéo/audio deepfake.
Les incidents de grande envergure mettent en évidence le risque : en 2024-2025, des groupes comme Scattered Spider ont utilisé le vishing pour infiltrer de grands détaillants en se faisant passer pour le support informatique et en trompant les employés pour obtenir l'accès.
Tendances actuelles : L'augmentation du vishing (2024-2025)
Le vishing a récemment explosé, alimenté par des outils d'IA accessibles pour le clonage vocal et l'automatisation.
- Les rapports indiquent que les attaques de vishing ont augmenté de 442 % à certaines périodes de 2024, avec une croissance continue en 2025.
- Le vishing par deepfake IA a augmenté de manière spectaculaire (certaines estimations dépassant 1 600 % au cours des premiers trimestres de 2025).
- Les pertes financières liées à ces arnaques ont atteint des milliards dans le monde, avec des pertes médianes pour les victimes se chiffrant en milliers et des incidents isolés atteignant des dizaines de millions.
- Les tendances incluent les attaques hybrides (vishing + phishing), des durées d'appel plus longues pour la manipulation, et le ciblage des services d'assistance ou des systèmes Salesforce/CRM pour l'exfiltration de données.
Les experts décrivent 2025 comme « l'année de l'arnaque par vishing », l'IA permettant des interactions réalistes et à grande échelle qui contournent les défenses traditionnelles.
Comment se protéger contre le phishing et le vishing
La prévention repose sur la sensibilisation, la vérification et la technologie.
-
Soyez sceptique face aux contacts non sollicités — Ne partagez jamais d'informations sensibles (mots de passe, codes, détails financiers) lors d'appels ou d'e-mails non sollicités.
-
Vérifiez indépendamment — Si un appel prétend être urgent, raccrochez et rappelez en utilisant les numéros officiels du site web de l'organisation (non fournis par l'appelant).
-
Ne faites pas confiance à l'identification de l'appelant — Elle peut facilement être usurpée.
-
Activer l'authentification multi-facteurs (MFA) — Même si les identifiants sont subtilisés, la MFA ajoute une barrière.
-
Inscrivez-vous sur les listes de numéros à ne pas appeler — Réduit les appels non sollicités (même si les escrocs les ignorent).
-
Utilisez des outils de sécurité — Les filtres anti-hameçonnage pour les emails, les applications de blocage d'appels et la protection des points de terminaison aident.
-
Restez calme sous pression — L'urgence est un signal d'alarme ; les organisations légitimes exigent rarement une action immédiate lors d'appels non sollicités.
-
Éduquer et former — Pour les organisations, des simulations régulières (y compris des tests de vishing) renforcent la résilience.
Si vous êtes victime, signalez immédiatement aux autorités (par exemple, le FBI IC3 aux États-Unis) et changez les identifiants compromis.
Conclusion
Le phishing et le vishing illustrent comment les cybercriminels exploitent la nature humaine plutôt que les failles techniques. À mesure que l'IA rend les attaques vocales plus convaincantes et évolutives, la vigilance est essentielle. En comprenant ces menaces, en vérifiant les demandes et en adoptant des défenses en couches, les individus et les organisations peuvent réduire considérablement les risques à une époque où un simple appel téléphonique peut entraîner une compromission majeure.
Restez informé, restez prudent — et n'hésitez jamais à raccrocher ou à supprimer.
Sources
- Experian : Phishing, Smishing et Vishing
- CrowdStrike : Définition et prévention du vishing
- Cisco : Qu'est-ce que le vishing ?
- Hoxhunt : Les attaques de vishing augmentent de 442 %
- Rapport mondial sur les menaces 2025 de CrowdStrike
- Rapport sur l'intelligence vocale et la sécurité Pindrop 2025
- Avertissement sur l'arnaque du support technique Microsoft
- FBI IC3
- CNN : Arup escroquerie deepfake de 25 millions de dollars
- Avis de CISA sur Scattered Spider