Ingénierie sociale, phishing et usurpation d'identité
Bonne lecture et bon apprentissage !
Junior TSAFACK – 06/09/2026
⏱️ Temps de lecture estimé : 9 minutes
L’ingénierie sociale est l’une des méthodes les plus efficaces pour les cybercriminels. Elle exploite la psychologie humaine plutôt que les vulnérabilités techniques. Ce cours vous présente les différentes formes d’ingénierie sociale, le phishing, l’usurpation d’identité et les bonnes pratiques pour s’en protéger.
Qu’est-ce que l’ingénierie sociale ?
Section titled “Qu’est-ce que l’ingénierie sociale ?”L’ingénierie sociale est l’utilisation de manipulations psychologiques pour obtenir des informations sensibles ou inciter des personnes à effectuer des actions compromettantes. Elle repose sur l’erreur humaine, contrairement aux attaques techniques qui exploitent des vulnérabilités logicielles.
💡 Bon à savoir : Environ 90 % des failles de sécurité impliquent une forme d’ingénierie sociale.
Types d’attaques d’ingénierie sociale
Section titled “Types d’attaques d’ingénierie sociale”1. Shoulder Surfing (surveillance par-dessus l’épaule)
Section titled “1. Shoulder Surfing (surveillance par-dessus l’épaule)”L’attaquant observe physiquement une personne lorsqu’elle saisit des informations sensibles (mot de passe, code PIN, etc.) dans un lieu public.
Exemples : cafés, aéroports, bibliothèques, halls d’hôtel.
Prévention :
- Utiliser des écrans de confidentialité.
- S’éloigner des regards indiscrets.
- Ne jamais laisser son appareil sans surveillance.
2. Baiting (appâtage)
Section titled “2. Baiting (appâtage)”L’attaquant utilise un leurre pour inciter la victime à infecter son propre système.
- Leurre physique : une clé USB laissée dans un lieu public. Une personne la trouve et l’insère dans son ordinateur.
- Leurre logique : une publicité en ligne promettant quelque chose de gratuit. Le clic infecte l’appareil.
3. Pretexting (faux-semblant)
Section titled “3. Pretexting (faux-semblant)”L’attaquant se fait passer pour une personne en position d’autorité (manager, responsable de compte, agent de sécurité) pour obtenir des informations.
Exemples :
- Un appel téléphonique d’un “responsable de la banque” demandant votre mot de passe.
- Un e-mail d’un “collègue” demandant des coordonnées ou des codes de sécurité.
4. Phishing
Section titled “4. Phishing”Le phishing est une technique d’ingénierie sociale qui envoie des e-mails ou des SMS pour créer un sentiment d’urgence ou de pression, poussant la victime à divulguer des informations sensibles.
Exemple : un SMS de votre “banque” indiquant que votre compte a été piraté et vous demandant de cliquer sur un lien pour réinitialiser votre mot de passe. Le lien redirige vers un faux site web qui vole vos identifiants.
Variantes du phishing
Section titled “Variantes du phishing”| Type | Cible | Description |
|---|---|---|
| Phishing classique | Grand public | E-mails ou SMS génériques envoyés en masse. |
| Spear phishing | Une personne spécifique | Message personnalisé ciblant un individu particulier. |
| Whaling | Cadres dirigeants | Cible les décideurs de haut niveau (CEO, CFO). |
| Vishing | Par téléphone | Fraude téléphonique pour obtenir des informations. |
Usurpation d’identité (Identity Theft)
Section titled “Usurpation d’identité (Identity Theft)”L’usurpation d’identité est l’acte de voler des informations personnelles, privées ou financières dans le but de commettre une fraude.
- Vol d’identité : collecte des informations (nom, numéro de sécurité sociale, coordonnées bancaires).
- Fraude d’identité : utilisation des informations volées pour ouvrir des comptes, contracter des prêts, effectuer des achats.
Conséquences :
- Perte financière pour la victime.
- Détérioration de la cote de crédit.
- Problèmes juridiques.
Spoofing (usurpation d’identité numérique)
Section titled “Spoofing (usurpation d’identité numérique)”Le spoofing consiste à se faire passer pour une entité de confiance.
| Type de spoofing | Description |
|---|---|
| Wifi spoofing (Evil Twin) | Un réseau wifi public falsifié qui semble légitime. Les données des utilisateurs connectés sont interceptées. |
| Website spoofing | Un faux site web qui imite un site légitime (ex : banque, réseau social). |
| E-mail spoofing | Un e-mail qui semble provenir d’une source fiable, mais qui est envoyé par un attaquant. |
Comment se protéger contre l’ingénierie sociale ?
Section titled “Comment se protéger contre l’ingénierie sociale ?”| Pratique | Description |
|---|---|
| Ne jamais divulguer d’informations sensibles | Mot de passe, code PIN, numéro de sécurité sociale. |
| Vérifier l’identité de l’interlocuteur | Si une personne vous contacte, ne donnez pas d’informations sans vérifier son identité (ex : rappeler via un numéro officiel). |
| Ne pas cliquer sur des liens suspects | Vérifier l’URL avant de cliquer. Hover sur le lien pour voir la destination réelle. |
| Utiliser l’authentification multifacteur (MFA) | Même si votre mot de passe est volé, le second facteur le protège. |
| Sensibiliser les employés | Des formations régulières sur l’ingénierie sociale sont essentielles. |
| Ne pas utiliser le wifi public sans VPN | Le trafic peut être intercepté sur des réseaux non sécurisés. |
Synthèse des attaques d’ingénierie sociale
Section titled “Synthèse des attaques d’ingénierie sociale”| Type | Description | Prévention |
|---|---|---|
| Shoulder surfing | Observation physique des saisies. | Écrans de confidentialité, éloignement. |
| Baiting | Leurre physique ou logiciel. | Ne pas insérer de supports inconnus, ne pas cliquer sur des offres trop belles. |
| Pretexting | Se faire passer pour une autorité. | Vérifier l’identité de l’interlocuteur. |
| Phishing | E-mails/SMS frauduleux. | Vérifier les liens, ne pas divulguer d’informations. |
| Spear phishing | Phishing ciblé. | Formation, vigilance accrue pour les informations personnalisées. |
| Whaling | Phishing ciblant les dirigeants. | Protocoles de vérification internes. |
| Vishing | Fraude téléphonique. | Ne pas divulguer d’informations par téléphone sans vérification. |
| Spoofing | Usurpation d’identité numérique. | Vérifier les URL, utiliser HTTPS. |
Prochain chapitre
Section titled “Prochain chapitre”Vous avez maintenant une vision complète des menaces, des attaques et des méthodes de protection. Vous pouvez poursuivre avec les modules suivants du cours Introduction aux principes essentiels de cybersécurité.
Junior TSAFACK – 06/09/2026