CyberGlossary

Attaques et menaces

Vishing

Aussi appelé: Phishing vocal

Définition

Hameçonnage mené par canal vocal — appels téléphoniques ou VoIP — pour manipuler la victime afin d'obtenir des identifiants, des paiements ou un accès à distance.

Le vishing (phishing vocal) utilise des appels en direct ou automatisés, des messageries vocales et, de plus en plus, des voix clonées par IA pour se faire passer pour des banques, des administrations, le support informatique ou des dirigeants. Les attaquants associent souvent le vishing à l'usurpation de l'identifiant d'appelant et à du renseignement préalable pour paraître légitimes. Les objectifs typiques sont l'obtention de codes MFA, l'installation de logiciels de prise en main à distance par la victime, l'autorisation de transactions frauduleuses ou la remise à zéro de mots de passe par le support. Les défenses comprennent des procédures strictes au help-desk (rappel d'un numéro connu, validation par jeton), des outils de filtrage d'appel, la sensibilisation et le remplacement de l'authentification par SMS ou téléphone par des facteurs résistants au phishing.

Exemples

  • Un appelant prétendument du service antifraude de la banque demande un code à usage unique "pour annuler une opération suspecte".
  • Un attaquant imite la voix clonée d'un dirigeant pour ordonner à la comptabilité un virement urgent.

Termes liés