Mishing : la menace mobile croissante qui plane sur les entreprises

0
104

Au cours des 10 dernières années, l’usage des appareils mobiles dans le secteur professionnel a beaucoup évolué et impacte désormais fortement la communication et la productivité en entreprise. En effet, de plus en plus d’employés y ont recours pour accéder à des données et à des applications sensibles et les risques de sécurité associés augmentent considérablement. Les attaques par ingénierie sociale, combinées aux multiples fonctionnalités des appareils (appels vocaux, sms, appareil photo, et messagerie d’entreprise) – qu’on appelle « mishing » rendent les utilisateurs plus vulnérables que jamais.

Tribune par Tim Roddy, Cybersecurity marketing & product management leader chez Zimperium – Le mishing utilise une multitude de techniques pour exploiter les vulnérabilités des appareils et des application mobiles afin de dérober des informations sensibles et d’infiltrer les réseaux d’entreprise. Les conséquences de ces attaques sont particulièrement préoccupantes pour les entreprises et les entités du secteur public. Ces dernières doivent absolument prendre en compte les risques associés au mishing pour protéger leurs données et garantir une sécurité mobile globale.

Qu’est-ce que le mishing ?

Le mishing cible les appareils mobiles et leurs utilisateurs en diffusant des liens malveillants via des QR codes, des sms, des appels vocaux ou des emails. Ces attaques exploitent les diverses faiblesses des environnements mobiles, notamment le comportement peu sûr des utilisateurs ainsi que le manque de sécurité de la plupart des appareils.

  1. Phishing par email – cette attaque est lancée via des emails standards, mais ne s’exécute que lorsque l’utilisateur clique sur un lien (ou une pièce jointe) à partir d’un appareil mobile.
  2. Smishing – cette attaque se présente sous la forme d’un message texte (SMS) qui incitent les victimes à cliquer sur des liens malveillants ou à partager des données sensibles.
  3. Vishing – Des appels ou messages vocaux frauduleux encouragent les utilisateurs à divulguer leurs données sensibles (coordonnées bancaires, numéro de sécurité sociale, mots de passe,..). L’IA bon marché et sophistiquée rend ces attaques beaucoup plus accessibles, même pour les plus novices.
  4. Quishing – Cette technique exploite des QR codes malveillants qui, une fois scannés avec la caméra de l’appareil, dirigent vers des sites web malveillants.

Pourquoi le mishing est-il une menace croissante pour les entreprises ?

Plusieurs facteurs contribuent à l’augmentation du mishing, tout d’abord, l‘utilisation croissante et généralisée des mobiles – pour communiquer, accéder aux données et collaborer – qui offre aux cybercriminels un vaste vivier de cibles. Le travail à distance via des appareils personnels qui a également entraîné une plus grande dépendance à Ces appareils mobiles personnels utilisés pour effectuer des tâches professionnelles offrent une surface d’attaque majeure aux cybercriminels. De même, l’accès élargie aux données sensibles des entreprises et organisations publiques, via des appareils et des applications mobiles, augmente le risque d’exposition au mishing, impliquant le vol d’identifiants et même le détournement de mots de passe à usage unique (OTP), et permet aux hackers d’accéder facilement aux réseaux d’entreprise.

Beaucoup pensent que les appareils mobiles sont plus sûrs que les ordinateurs de bureau ou les portables, ils sont donc moins prudents face à des messages ou des liens suspects. Enfin la majorité des appareils mobiles ne disposent pas de solution de protection contre les menaces mobiles, ce qui les rend particulièrement vulnérables aux attaques mishing et sophistiquées.

Comment se protéger contre le mishing ?

Pour se protéger contre le mishing, il existe quelques bonnes pratiques à appliquer.

Côté utilisateurs, ils doivent apprendre à se méfier des messages, notamment non sollicités, et vérifier la légitimité de l’expéditeur avant de répondre ou de cliquer sur un lien afin d’éviter tout accès non autorisé à des informations sensibles. Mieux vaut saisir manuellement l’URL dans son navigateur pour s’assurer que le site est légitime. Il convient aussi de faire preuve de prudence quand il s’agit de scanner un QR code, même s’il provient d’une source fiable. Il est essentiel de toujours vérifier l’URL de destination avant de poursuivre. Enfin, une mise à jour régulière des systèmes d’exploitation et des applications des appareils est primordiale pour corriger les vulnérabilités connues et se protéger contre les nouvelles menaces.

Côté entreprises, il est conseillé de déployer des solutions de sécurité mobile avancées offrant une protection en temps réel contre les menaces connues et zero-day qui pourront bloquer les activités malveillantes avant qu’elles ne compromettent l’utilisateur et l’appareil. Il est également important que les entreprises mettent en œuvre une gestion des applications mobiles via l’analyse approfondie de toutes les applications utilisées (tierces ou propriétaires) pour détecter les vulnérabilités. Des politiques doivent aussi être appliquée pour identifier et bloquer les applications demandant des autorisations suspectes, susceptibles de compromettre la sécurité.

Enfin, la sensibilisation des collaborateurs est primordiale pour éviter les tentatives de mishing. Ils doivent être conscients des risques, reconnaitre les messages suspects et savoir comment les traiter.

Aujourd’hui, le mishing est l’un des vecteurs d’attaque, visant les appareils mobiles, les plus insidieux et courant dans le monde, en particulier pour les entreprises et les organisations du secteur public où leur usage est incontournable. En comprenant la nature du mishing et en adoptant des mesures de sécurité mobile proactives, les entreprises peuvent mieux protéger leurs données critiques contre les cybercriminels.