Vishing and Smishing
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 23-26.

Cette leçon abordera deux attaques de phishing différentes par téléphone, le phishing et le smishing. Ces attaques s'éloignent du mode de distribution classique du courrier électronique et utilisent des téléphones portables et des tactiques d'ingénierie sociale pour cibler les utilisateurs par le biais de messages vocaux ou SMS. Ces événements sont généralement peu fréquents et l'équipe de sécurité n'a probablement pas de visibilité sur les SMS téléphoniques de l'entreprise et n'aura pas accès aux SMS des employés sur les téléphones portables des employés.
Smishing
Le smishing est une sorte d'attaque par hameçonnage dont le vecteur d'attaque est un message texte ou un SMS. Vous trouverez ci-dessous un profil que pourrait suivre une attaque par smishing :
Victime : Ce type d'hameçonnage peut souvent être envoyé en masse à plusieurs téléphones portables/services de messagerie à la fois, ce qui donne lieu à un profil de victime générique.
Cible : le plus souvent, ces attaques visent des informations personnelles identifiables (PII) ou des informations bancaires ou financières telles que les informations de carte de crédit, appelées informations de carte de paiement (PCI). Il n'y a donc pas de groupe cible spécifique.
Moyens de défense : le meilleur moyen de se défendre consiste à sensibiliser et à éduquer les utilisateurs à la sécurité, ainsi qu'à cliquer avec diligence sur des liens ou à effectuer des actions envoyées à partir de numéros de téléphone inconnus ou impossibles (tels que le 4291). De nombreux services proposent des listes « Ne pas envoyer de textes/anti-bot » qui peuvent également aider à atténuer certaines de ces menaces.
Vous trouverez ci-dessous un exemple d'une fausse attaque par SMS sur le thème de PayPal, qui peut sembler légitime à première vue, mais dont l'URL est en fait : Paypal.verification-procedure [.] com (le domaine est « verification-procedure [.] com », au lieu de « Paypal.com »)

Pêche
Tout comme le smishing, le phishing est une sorte d'attaque par hameçonnage dont le vecteur d'attaque est un appel téléphonique. Cette méthode repose largement sur l'aspect d'ingénierie sociale du phishing en permettant un contact vocal direct avec la victime. Vous trouverez ci-dessous un profil que pourrait suivre une attaque de hameçonnage :
Victime : Les victimes des attaques d'hameçonnage sont souvent des membres de l'organisation qui auraient accès à des informations sensibles, se situant souvent un ou deux niveaux en dessous du niveau « C » de la direction.
Cible : Ces attaques visent le plus souvent des informations financières ou des comptes d'entreprise susceptibles de leur donner accès au réseau.
Moyens de défense : comme dans le cas du piratage, l'un des meilleurs moyens de se défendre est de sensibiliser et d'éduquer les utilisateurs à la sécurité, en particulier lorsqu'il s'agit de partager des mots de passe avec quelqu'un sans vérification, mais le blocage des appelants automatiques contribue également à réduire les tentatives d'hameçonnage. Le fait de disposer de codes d'autorisation internes permettrait également de détecter un acteur malveillant externe, car il ne connaîtrait pas les codes privés. La séparation des tâches peut également contribuer à réduire le nombre de personnes ayant un accès approprié à des actions complètes telles que le traitement des paiements.
Ingénierie sociale CTF
Le DEFÇON 2017 a organisé une session « Social Engineering Capture The Flag » au cours de laquelle les participants devaient collecter des informations en open source, puis utiliser des appels téléphoniques pour essayer d'obtenir des informations auprès de l'organisation cible consentante. Vous pouvez regarder la vidéo épique sur le fonctionnement de cette SECTF, y compris un exemple réel de pêche qui a permis de récupérer de nombreuses informations. Les appels d'ingénierie sociale commencent à 3 h 11, avec des sous-titres à l'écran expliquant les différentes tactiques d'ingénierie sociale utilisées.
Vous pouvez regarder la vidéo ici - Ingénierie sociale - Gagnant d'un appel SECTF à la DEF Con 25 - YouTube