Pourquoi une équipe de NBA a-t-elle remis les formulaires fiscaux de tous ses employés à un escroc ?
Personne n'a piraté les ordinateurs des Bucks de Milwaukee en 2016 ; quelqu'un a juste envoyé un e-mail en se faisant passer pour le président de l'équipe, et un employé y a cru.
▶ Lancer l'histoireEn mai 2016, les Bucks de Milwaukee, une équipe de NBA, ont remis les formulaires fiscaux 2015 de tous leurs employés à un criminel, et aucun pare-feu n'a dû être forcé pour que cela arrive. Quelqu'un a simplement envoyé un e-mail en se faisant passer pour le président de l'équipe, Peter Feigin, et a demandé les documents, qui lui ont été remis. L'équipe a été dupée par une personne, pas vaincue par une machine.
Ce type d'attaque s'appelle l'ingénierie sociale : tromper une personne pour qu'elle révèle des secrets ou donne accès à quelque chose, plutôt que de s'introduire directement dans un système informatique. Cela fonctionne en exploitant la confiance et les raccourcis mentaux que les gens utilisent au quotidien, surtout l'urgence venant de quelqu'un qui semble être un supérieur. Une version courante cible le personnel des services financiers et comptables avec des e-mails se faisant passer pour le PDG et exigeant une action rapide, un stratagème appelé compromission de messagerie professionnelle. Début 2016, le FBI a rapporté que ces arnaques avaient coûté plus de 2 milliards de dollars aux entreprises américaines en environ deux ans.
2 Md$
Ces arnaques sont étroitement liées à une technique appelée usurpation (spoofing) : falsifier des données comme l'adresse d'expéditeur d'un e-mail pour qu'un message semble provenir de quelqu'un de confiance. La cybersécurité, le domaine plus large qui protège les systèmes informatiques et les données contre ce type de menace, définit une vulnérabilité comme toute faille qui affaiblit la sécurité d'un système, et un acteur de la menace comme celui qui l'exploite, que ce soit par du code astucieux ou, comme dans le cas des Bucks, par un e-mail bien tourné.
La leçon est vexante pour un domaine qu'on associe aux mots de passe et au chiffrement : le point faible peut être la confiance humaine. Et les attaques sont fréquentes : une enquête du gouvernement britannique de 2023 a révélé que 69 % des grandes entreprises se souvenaient d'une faille ou d'une attaque au cours des douze mois précédents.
Quiz
0/3
Récap
L'usurpation, comme falsifier l'adresse d'expéditeur d'un e-mail, est ce qui rend les attaques d'ingénierie sociale assez convaincantes pour inspirer confiance.
Le fait surprenant · Les Bucks de Milwaukee ont remis les formulaires fiscaux 2015 de tous leurs employés après qu'un escroc s'est fait passer pour le président de l'équipe par e-mail en 2016.
Sources (1)
Pas de source, pas d'affirmation. Chacun des 13 faits de cette leçon renvoie à au moins une de ces sources.