Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 101

Baiting (appâtage)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Baiting (appâtage) ?

Baiting (appâtage)Attaque d'ingénierie sociale qui attire la victime avec un objet physique ou numérique alléchant conçu pour exécuter un malware ou dérober des identifiants.


Le baiting exploite la curiosité ou la cupidité en proposant quelque chose d'attrayant — un téléchargement gratuit, un film piraté, une clé USB "paie" abandonnée volontairement — qui livre un malware ou aspire des identifiants une fois utilisé. L'appât peut être physique (clés USB sur un parking) ou numérique (faux cracks, publicités malveillantes, torrents piégés). Une fois exécuté, le payload peut installer une porte dérobée, exfiltrer des données ou se déplacer latéralement dans le réseau.

La variante physique n'a rien de théorique. Dans une étude contrôlée de 2016, Tischer et al. ont déposé 297 clés USB sur le campus de l'université de l'Illinois ; environ 48 % ont été ramassées, branchées et un fichier ouvert — la première en moins de six minutes — la plupart des gens agissant par volonté bienveillante de retrouver le propriétaire. En janvier 2022, l'alerte FLASH du FBI a signalé que le groupe à motivation financière FIN7 avait envoyé par courrier des dispositifs "BadUSB" (LilyGO) à des entreprises américaines de la défense, du transport et de l'assurance, en usurpant Amazon et le HHS ; les clés émulaient un clavier (attaque HID) pour lancer PowerShell et Cobalt Strike, aboutissant aux rançongiciels BlackMatter et REvil. La technique remonte à BadUSB (Nohl et Lell, Black Hat 2014), qui a montré que le firmware même de la clé peut être reprogrammé, sans aucun fichier malveillant écrit sur le disque.

flowchart TD
  A[L'attaquant prépare l'appât] --> B{Vecteur de livraison}
  B -->|Physique| C[Clé USB abandonnée ou postée]
  B -->|Numérique| D[Faux crack, torrent, malvertising]
  C --> E[Victime curieuse : branche / ouvre un fichier]
  D --> E
  E --> F[Le payload s'exécute :<br/>frappes HID ou autorun]
  F --> G[Porte dérobée, vol d'identifiants,<br/>mouvement latéral]
  G --> H[Rançongiciel / exfiltration de données]

Les défenses incluent la désactivation de l'autorun USB, le blocage ou la restriction des périphériques HID par politique de l'endpoint, le whitelisting d'applications, un EDR qui bloque les exécutables inconnus, la sensibilisation au traitement des supports trouvés ou non sollicités, et la segmentation réseau qui limite le mouvement latéral après la compromission d'un seul hôte.

Exemples

  1. 01

    Un attaquant dépose des clés USB "Confidentiel — RH" sur le parking d'une entreprise en espérant qu'un employé en branche une.

  2. 02

    Un téléchargement de logiciel piraté embarque un cheval de Troie d'accès distant exécuté à l'installation.

Questions fréquentes

Qu'est-ce que Baiting (appâtage) ?

Attaque d'ingénierie sociale qui attire la victime avec un objet physique ou numérique alléchant conçu pour exécuter un malware ou dérober des identifiants. Cette notion relève de la catégorie Attaques et menaces en cybersécurité.

Que signifie Baiting (appâtage) ?

Attaque d'ingénierie sociale qui attire la victime avec un objet physique ou numérique alléchant conçu pour exécuter un malware ou dérober des identifiants.

Comment se défendre contre Baiting (appâtage) ?

Les défenses contre Baiting (appâtage) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Baiting (appâtage) ?

Noms alternatifs courants : Attaque par clé USB abandonnée.

Termes liés

Voir aussi