|
Le terme de "phishing" est apparu récemment pour désigner les escroqueries qui consistent :
Bien entendu les données ainsi volées sont réutilisées ensuite par les escrocs ayant lancé le "phishing" pour détourner de l'argent ou usurper l'identité des victimes. Ce type d'attaque a pris au cours des six derniers mois des proportions incroyablement élevées. Le "Anti-Phishing Working Group" (APWG), qui recueille depuis novembre 2003 des données sur ce phénomène, à ainsi recensé pour le seul mois d'avril dernier 1125 cas de "phishing" différents (soit 37,5 par jour en moyenne); les 3 organismes les plus souvent usurpés étant dans l'ordre : le groupe bancaire "Citibank" (475 attaques), le site d'enchère "EBay" (221 attaques) et le système de payement en ligne "PayPal" (135 attaques). Les techniques d'usurpation d'identité (pour se faire passer pour un site officiel, digne de confiance), aussi bien pour l'e-mail incitatif que pour le faux site web mis en place, sont souvent très pointues et difficiles à mettre en évidence, même pour un spécialiste. Le site web imite parfaitement le site authentique (logo, mise en page, etc), et des techniques de dissimulation d'URL (voir par exemple la note d'information CERT-IST/IF-2003.010 ou l'article du bulletin de juillet 2003 sur les fenêtres "chromeless") rendent difficile l'identification de la supercherie. Voici les recommandations pour éviter de se faire piéger par ce type d'attaque :
Il existe aussi de plus en plus d'outils pour les navigateurs web (se présentant sous la forme de "toolbar" - barre d'outils - intégrée au navigateur) qui vous indiquent l'identité réelle du site visité (outil "Spoofstick"), ou vous avertissent si le site visité n'est pas sûr (outil "ScamBlocker" de EarthLink et outil "AccountGuard" de EBay). De façon plus anecdotique, le terme de "Phishing" est la transcription phonétique du mot anglais "fishing", utilisée à l'origine dans le milieu des hackers (où il est très courant d'utiliser un jargon ou certaines lettres sont remplacées par d'autres : par exemple remplacer "E" par "3", "A" par "4", etc..). Le terme "fishing" désigne ici le fait d'aller "pêcher" ("piéger") une victime. Pour plus d'information :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||