CyberGlossary

Attaques et menaces

Pretexting

Aussi appelé: Usurpation par prétexte

Définition

Technique d'ingénierie sociale par laquelle un attaquant invente un scénario ou une identité crédible pour manipuler une cible afin qu'elle divulgue des informations ou exécute une action.

Le pretexting est le socle de nombreuses attaques d'ingénierie sociale. L'attaquant se renseigne sur la victime puis construit un récit crédible — auditeur, technicien IT, recruteur, livreur ou cadre dirigeant — pour justifier sa demande. Contrairement au phishing opportuniste, le pretexting est souvent ciblé et exploite des noms réels, du jargon interne et des informations d'organigramme glanées sur LinkedIn, dans des fuites ou via l'OSINT. Le prétexte abaisse la vigilance de la victime et couvre des demandes inhabituelles : réinitialisation de mot de passe, virement, accès aux locaux. Les parades incluent la vérification par rappel via un annuaire de confiance, la double validation pour les actions sensibles, la sensibilisation et la limitation des informations organisationnelles exposées publiquement.

Exemples

  • Un appel d'un faux "support informatique" demande au salarié son code MFA pour "vérifier" une alerte de sécurité.
  • Un attaquant se faisant passer pour un fournisseur demande à la comptabilité de mettre à jour des coordonnées bancaires.

Termes liés