L’hameçonnage du harpon et de la baleine existe depuis un certain temps déjà, mais les récents efforts d’ingénierie sociale se concentrent davantage sur les dirigeants d’entreprise.
Un exemple est ce type de courriel : il semble certainement légitime à première vue; même le numéro de téléphone et l’adresse jusqu’au numéro d’étage sont corrects.
Mais regardez de plus près l’URL utilisée dans les liens : le vrai site n’a aucun rapport avec puzzlejs-mailing.com.
Divers sites de médias sociaux (p. ex., LinkedIn, Facebook, etc.) sont devenus les sources parfaites de noms de dirigeants d’entreprises et souvent de noms de membres de leur famille. Cette information permet aux spammeurs d’accéder à des écoles entières de phishing (désolé, je n’ai pas pu résister).
Pourquoi se concentrer sur les cadres? Parce qu’à bien des égards, ils sont des cibles parfaites pour une faille de sécurité, donc des cibles parfaites pour les campagnes de pourriel qui, à première vue, semblent être des messages légitimes d’organisations qui enregistrent et connectent des PDG. Voici quelques-uns des problèmes de sécurité potentiels :
- D’abord et avant tout, les dirigeants ont accès à des renseignements exclusifs et sensibles sur l’entreprise et les clients
- Beaucoup sont « au-dessus de la loi » en ce qui concerne les règles de sécurité de l’entreprise : exemptés des filtres de contenu des courriels, des transferts de fichiers vers et depuis les médias mobiles et d’autres politiques et procédures de sécurité
- Ils obtiennent et utilisent souvent les derniers gadgets téléphoniques et informatiques, logiciels, etc., sans obtenir l’approbation préalable ou les vérifications de sécurité du personnel informatique
- Ils travaillent généralement à domicile, souvent sur un ordinateur ou un réseau domestique auquel d’autres membres de la famille ont accès, d’où la raison pour laquelle ils sont ciblés : le parent peut lancer involontairement un logiciel malveillant sur le système qui est ensuite utilisé pour accéder aux informations de l’entreprise.
- Et! Ils partent souvent du principe qu’ils seront finalement protégés par leur système de sécurité, quoi qu’ils fassent
Alors, en tant qu’administrateur, comment protégez-vous les dirigeants de votre entreprise contre les hameçonneurs?
Refuseriez-vous d’exempter votre patron des politiques de courriel et des contrôles de sécurité? Avez-vous déjà insisté pour vérifier la configuration de leur maison ou simplement bloquer leur accès externe? Avez-vous déjà dû dire NON à votre patron dans ces circonstances, et que se passerait-il si vous le faisiez?