MENACES NUMÉRIQUES
Les principales techniques d’attaque
Chaque fiche explique la menace, les signes à surveiller et les protections utiles. Elle peut être exportée en PDF pour vos actions de sensibilisation.
Manipulation humaine
9 fichesUn faux courrier papier usurpe l’identité des Finances publiques et impose une prétendue déclaration urgente de cryptomonnaies via un QR code menant à un site frauduleux.
Manipuler une personne pour lui faire révéler une information, ouvrir un accès ou réaliser une action dangereuse.
Faux message ou faux site conçu pour voler des identifiants, des coordonnées bancaires ou faire ouvrir un fichier.
Phishing personnalisé à partir d’informations réelles sur une personne ou une organisation.
Message texte frauduleux qui pousse à cliquer, appeler ou transmettre une information.
Appel téléphonique frauduleux imitant une banque, une administration ou un support technique.
QR code qui redirige vers un faux site ou déclenche une action dangereuse sur le téléphone.
Usurpation d’un dirigeant ou d’un partenaire pour obtenir un virement ou des informations confidentielles.
Un faux technicien prétend détecter un problème et cherche à prendre le contrôle de l’appareil.
Logiciels malveillants
26 fichesLogiciel qui chiffre ou bloque les données puis exige une rançon, souvent après les avoir volées.
Programme malveillant qui s’attache à un fichier et se reproduit lorsque celui-ci est exécuté.
Programme qui se présente comme légitime mais installe une fonction malveillante cachée.
Logiciel autonome capable de se propager automatiquement d’un appareil à l’autre.
Programme qui collecte discrètement les activités, fichiers, communications ou habitudes de navigation.
Outil logiciel ou matériel qui enregistre les touches saisies pour voler mots de passe et messages.
Logiciel furtif qui cache sa présence et donne un accès profond au système.
Réseau d’appareils infectés contrôlés à distance par un attaquant.
Logiciel qui affiche de la publicité intrusive et peut suivre l’activité de l’utilisateur.
Porte dérobée permettant à un attaquant de revenir sur un système sans authentification normale.
Malware qui utilise secrètement les ressources d’un appareil pour miner de la cryptomonnaie.
Logiciel conçu pour voler mots de passe, cookies, données bancaires et autres informations sensibles.
Programme malveillant chargé de télécharger et installer d’autres logiciels malveillants.
Malware qui dépose ou installe discrètement une autre charge malveillante sur l’appareil.
Cheval de Troie donnant à un attaquant un contrôle à distance presque complet de l’appareil.
Logiciel conçu pour effacer ou rendre inutilisables les données d’un système.
Faux logiciel de sécurité qui affiche des alertes alarmantes pour pousser à payer ou installer un programme.
Malware spécialisé dans le vol d’identifiants bancaires, codes de connexion ou informations de paiement.
Logiciel malveillant ciblant smartphones et tablettes pour voler des données ou contrôler l’appareil.
Malware qui fonctionne principalement en mémoire ou via des outils système sans déposer de fichier classique.
Ensemble d’outils automatisés qui exploitent des vulnérabilités pour infecter un appareil.
Script malveillant placé sur un serveur web pour permettre son contrôle à distance.
Code injecté dans un site e-commerce pour voler les données de carte bancaire saisies par les clients.
Publicité malveillante utilisée pour rediriger vers des sites dangereux ou déclencher des infections.
Logiciel qui modifie le navigateur, la page d’accueil ou les recherches sans consentement.
Code malveillant qui s’active uniquement lorsqu’une condition précise est remplie.
Comptes et identités
24 fichesFaux formulaire ou message destiné à voler un identifiant et un mot de passe.
Test d’un petit nombre de mots de passe courants sur un grand nombre de comptes.
Prise de contrôle d’une session active grâce au vol d’un cookie ou d’un jeton.
Récupération de cookies d’authentification pour accéder à un compte sans mot de passe.
Prise de contrôle complète d’un compte après vol d’accès ou contournement de sécurité.
Contournement de la double authentification par ingénierie sociale, vol de session ou autre technique.
Faux site intermédiaire qui intercepte identifiants, MFA et cookie de session.
Application malveillante demandant des autorisations légitimes pour accéder aux données du compte.
Vol d’un jeton OAuth permettant d’accéder à un service sans connaître le mot de passe.
Détournement du processus de récupération ou de réinitialisation d’un compte.
Exploitation d’informations personnelles pour deviner ou contourner des questions de sécurité.
Réutilisation d’un cookie de session volé sur un autre appareil.
Réutilisation d’un jeton d’authentification volé pour accéder à un service.
Création de faux comptes pour contourner des contrôles, abuser d’un service ou usurper une identité.
Compromission d’une boîte mail utilisée ensuite pour fraude, usurpation ou modification de paiements.
Multiplication de demandes de réinitialisation de mot de passe pour perturber ou tromper la victime.
Variante ciblée de MFA bombing visant à pousser une victime précise à accepter une demande.
Connexions successives depuis des lieux géographiquement incompatibles dans un délai très court.
Exploitation d’un ancien compte peu surveillé ou oublié mais toujours actif.
Obtention de droits supérieurs après compromission d’un compte initial.
Essais automatisés de nombreuses combinaisons jusqu’à trouver un mot de passe valide.
Test automatique de couples email/mot de passe issus d’une fuite sur d’autres services.
Multiplication des demandes de validation jusqu’à ce que la victime en accepte une par erreur ou lassitude.
Détournement d’un numéro de téléphone vers une SIM ou une eSIM contrôlée par un escroc, afin d’intercepter les appels, les SMS et les codes de double authentification.
Web et réseau
26 fichesFalsification des associations IP/MAC sur un réseau local pour intercepter ou détourner le trafic.
Réseau Wi-Fi frauduleux imitant un réseau légitime pour intercepter les connexions.
Capture du trafic afin d’observer données, identifiants ou communications non chiffrées.
Dégradation d’une connexion HTTPS vers HTTP pour permettre l’interception.
Injection de fausses réponses DNS dans un cache pour rediriger les utilisateurs.
Prise de contrôle frauduleuse d’un nom de domaine ou de sa configuration DNS.
Utilisation détournée du DNS pour faire transiter des données ou contourner des contrôles.
Redirection invisible ou trompeuse vers un site frauduleux ou compromis.
Injection de JavaScript malveillant dans une page consultée par d’autres utilisateurs.
Injection de commandes dans une requête SQL pour lire, modifier ou supprimer des données.
Action effectuée à l’insu d’un utilisateur déjà authentifié.
Exploitation d’un chemin pour accéder à des fichiers hors du répertoire autorisé.
Chargement abusif d’un fichier local ou distant par une application vulnérable.
Manipulation d’un serveur afin qu’il interroge des ressources normalement inaccessibles.
Différence d’interprétation entre serveurs HTTP permettant d’injecter des requêtes.
Manipulation d’un cache afin de servir du contenu malveillant à d’autres visiteurs.
Interface trompeuse poussant à cliquer sur un élément différent de celui affiché.
Exploration des ports ouverts afin d’identifier services accessibles et faiblesses.
Annonce frauduleuse de routes Internet détournant le trafic destiné à d’autres réseaux.
Technique permettant à un site malveillant d’accéder à des services internes via le navigateur.
Exploitation d’un sous-domaine pointant vers un service externe abandonné.
Exploitation d’une connexion WebSocket mal sécurisée pour détourner une session ou manipuler des échanges.
Variante de DDoS surchargeant une application avec des requêtes HTTP apparemment légitimes.
Interception d’une communication pour l’observer ou la modifier entre deux parties.
Infection déclenchée par une page compromise, une publicité malveillante ou un faux bouton de téléchargement.
Falsification de la résolution d’un nom de domaine pour rediriger vers un serveur contrôlé par l’attaquant.
Infrastructure
32 fichesSaturation d’un service par un grand nombre de requêtes provenant de machines distribuées.
Prise de contrôle d’un serveur pour voler des données, installer un malware ou rebondir.
Exploitation d’une faiblesse permettant d’obtenir des droits administrateur ou root.
Paramétrage incorrect exposant services, données ou interfaces d’administration.
Stockage cloud rendu public par erreur, permettant l’accès à des données sensibles.
Vol d’un compte Azure, AWS, GCP ou SaaS donnant accès aux ressources.
Récupération d’une clé API donnant accès à des services ou ressources.
Exposition de mots de passe, tokens, certificats ou clés privées dans du code, des logs ou dépôts.
Attaque de la chaîne de développement pour injecter du code dans une application.
Bibliothèque ou composant tiers compromis puis distribué aux logiciels utilisateurs.
Package au nom proche d’une dépendance légitime destiné à piéger les développeurs.
Installation d’un package public malveillant à la place d’une dépendance interne.
Destruction, chiffrement ou vol des sauvegardes pour empêcher la restauration.
Destruction de snapshots ou points de restauration pour compliquer la reprise.
Compromission de l’hyperviseur permettant d’espionner ou contrôler plusieurs VM.
Exploitation permettant à du code dans une VM de sortir de son isolement.
Sortie d’un conteneur compromis vers l’hôte ou d’autres conteneurs.
Exploitation de mauvaises configurations, secrets ou permissions excessives dans un cluster.
Utilisation frauduleuse de ressources cloud compromises pour miner de la cryptomonnaie.
Base, RDP, SSH, Redis ou autre service accessible publiquement par erreur.
Exploitation, brute force ou vol d’identifiants visant Remote Desktop.
Tentatives d’accès via vol de clés, mots de passe ou mauvaise configuration SSH.
Exploitation d’un VPN vulnérable ou d’identifiants volés pour pénétrer le réseau.
Compromission de l’annuaire pour obtenir comptes, privilèges ou mouvements latéraux.
Création de tickets Kerberos frauduleux offrant un accès persistant très privilégié.
Réutilisation d’un hash volé sans connaître le mot de passe en clair.
Réutilisation d’un ticket Kerberos volé pour usurper une identité.
Progression d’une machine compromise vers d’autres systèmes internes.
Comptes, services, tâches ou accès cachés permettant de revenir après compromission.
Extraction non autorisée de données vers l’extérieur.
Suppression ou corruption volontaire de données, systèmes ou infrastructures.
Compromission d’un fournisseur, d’une mise à jour ou d’un composant utilisé par plusieurs organisations.