La menace permanente du COVID-19 a radicalement changé le paysage commercial. Le changement soudain de circonstances a augmenté la surface d'attaque et présenté une abondance de nouveaux défis de sécurité pour les organisations.
En cette période d'incertitude, les cybercriminels n'ont pas tardé à tirer parti de la situation, ce qui a entraîné une recrudescence des attaques par hameçonnage.
Selon Google, les escrocs envoient chaque jour aux utilisateurs de Gmail 18 millions d'e-mails liés à Covid-19 dans le but de persuader les victimes de télécharger des logiciels malveillants, de voler des informations sensibles ou de faire des dons à de fausses causes.
Selon l'Office of National Statistics (ONS), 14,2 millions de personnes (44 % du nombre total d'adultes actifs) ont travaillé à domicile pendant la pandémie de coronavirus.
La transition rapide vers le travail à distance a fait que de nombreuses organisations n'étaient pas préparées à une main-d'œuvre à distance pendant une période aussi longue. Il est bien connu que le hameçonnage se nourrit de l'isolement, de l'incertitude et des périodes de changement et, par conséquent, la pandémie a créé la tempête parfaite dans laquelle les pirates, les escrocs et les spammeurs peuvent exploiter le public.
Dans une enquête récente menée par Threatpost, 40 % des entreprises ont déclaré avoir constaté une augmentation des cyberattaques lorsqu'elles ont activé le travail à distance.
Menaces de phishing et travail à domicile
Le travail à distance attire de plus en plus de menaces de cybersécurité pour plusieurs raisons, notamment :
- De plus en plus de personnes utilisent des réseaux domestiques, qui sont probablement moins sécurisés. Les services informatiques ne peuvent donc pas surveiller étroitement et protéger le comportement en ligne des employés lorsqu'ils travaillent à domicile.
- Pour de nombreux employés, la crise du COVID-19 a été la première fois qu'ils ont travaillé à domicile pendant une longue période. Les cybercriminels savent que ces personnes sont plus vulnérables en raison de leur manque de familiarité avec les pratiques sûres de travail à domicile.
- Les cybercriminels considèrent la situation actuelle comme une chance de tirer parti des travailleurs à distance. Les cyberacteurs malveillants adaptent continuellement leurs tactiques pour tirer parti des nouvelles situations, et la pandémie de COVID-19 ne fait pas exception.
L'augmentation du travail à domicile est susceptible de se poursuivre dans un avenir prévisible, même après les mesures d'urgence liées à la pandémie actuelle. Cependant, alors que certaines organisations se préparent à revenir progressivement à l'environnement de bureau, l'incertitude restera un facteur important. Il est donc essentiel que les employés comprennent les conséquences désastreuses que peuvent avoir les attaques de phishing, ainsi que la manière de se protéger et de protéger leur organisation contre ces menaces.
Comment le phishing peut nuire à votre entreprise
Les violations de données dues à une attaque de phishing peuvent entraîner des pertes financières dévastatrices et nuire à la réputation d'une organisation pendant des années. Selon IBM, le coût moyen mondial d'une violation de données a atteint le chiffre stupéfiant de 3,92 millions de dollars.
Qu'il s'agisse de pertes d'activité, d'amendes réglementaires ou de coûts de remise en état, les violations de données ont des conséquences considérables. Une attaque de phishing réussie peut entraîner :
- Vol d'identité
- Vol de données sensibles
- Vol d'informations sur les clients
- Perte de la propriété intellectuelle
- Vol financier
- Transactions non autorisées
- Atteinte à la réputation
- Fraude par carte de crédit
- Installation d'un logiciel malveillant ou d'un ransomware
- Accès à d'autres systèmes
- Données vendues à des tiers
Comment prévenir une attaque de phishing
Il est de plus en plus difficile d'identifier un courriel de phishing, car les cybercriminels ont affiné leurs compétences et utilisent toute une série de tactiques d'ingénierie sociale pour convaincre le destinataire de cliquer sur un lien malveillant ou de fournir des informations personnelles. Aujourd'hui, les attaques de phishing sont plus ciblées et plus sophistiquées que jamais.
Alors que les employés se préparent à reprendre le travail, les cybercriminels ont récemment lancé des attaques visant à exploiter les travailleurs qui anticipent les mises à jour de leurs employeurs concernant leur retour au travail.
En incitant les utilisateurs à agir rapidement et en provoquant la curiosité et la peur, certaines études ont montré que le taux de clics sur les attaques de phishing est passé de moins de 5 % à plus de 40 % avec les escroqueries au coronavirus.
Selon Intel, 97 % des personnes dans le monde sont incapables d'identifier un courriel de phishing sophistiqué. Malgré la nature convaincante de ces courriels, il existe tout de même quelques signes révélateurs qui peuvent nous alerter de la présence d'un courriel de phishing.
- Ne cliquez jamais sur des liens ou ne téléchargez pas de pièces jointes sans en confirmer la source.
- Vérifiez l'adresse de l'expéditeur pour vous assurer qu'il s'agit d'une source légitime.
- Vérifiez toujours l'URL de la page Web avant de vous connecter et ne vous connectez jamais à un site en suivant un lien dans un courriel. Même s'il semble parfaitement légitime, si l'URL ne correspond pas à l'adresse affichée, cela indique que le message est frauduleux et qu'il s'agit probablement d'un courriel de phishing.
- Prenez toujours le temps de réfléchir à une demande d'informations personnelles et de vous demander si cette demande est appropriée. Une entreprise de bonne réputation n'enverra jamais d'e-mail à ses clients pour leur demander des informations personnelles telles qu'un numéro de compte, un mot de passe, un code pin ou des questions de sécurité. Consultez nos ressources pour savoir comment repérer une escroquerie par hameçonnage.
- Ignorez et supprimez les e-mails dont la grammaire et le formatage sont étonnamment mauvais. Si vous repérez des fautes d'orthographe ou de grammaire dans un e-mail, il est peu probable qu'il provienne d'une organisation non officielle et pourrait indiquer la présence d'un e-mail de phishing. En savoir plus sur les caractéristiques d'une attaque de phishing.
- Les messages d'attaque par hameçonnage qui ont les taux de réponse les plus élevés sont souvent liés à des événements limités dans le temps. Les cybercriminels utilisent souvent un sentiment d'urgence pour encourager les destinataires à réagir immédiatement. Si vous n'êtes pas certain que la demande est légitime, contactez directement l'entreprise via son site web officiel ou son numéro de téléphone officiel.
- Méfiez-vous des messages électroniques inattendus. Prenez toujours un moment pour vous demander "est-ce que je m'attends à ce type de demande ?". Si elle vous semble suspecte ou trop belle pour être vraie, c'est probablement le cas.
Pourquoi la sensibilisation au phishing est importante
Alors que les cybercriminels redoublent d'efforts pour exploiter le public, la sensibilisation est l'arme la plus puissante contre ces menaces et techniques en constante évolution.
Les escrocs ne tarderont pas à tirer parti de tout manquement à la sécurité, et les organisations doivent continuer à responsabiliser et à éduquer les employés pour qu'ils restent vigilants. La cybersécurité est la responsabilité de chacun et, compte tenu du grand nombre de points d'attaque potentiels, la clé pour améliorer la sécurité est de créer une culture de la cyberconscience.
Créer une main-d'œuvre plus consciente de la sécurité
Lasensibilisation à la cybersécurité pour les nuls est une ressource indispensable pour mettre en œuvre un changement de comportement et créer une culture de la cyberconscience.
Dans ce guide, vous apprendrez :
- Ce que la sensibilisation à la cybersécurité signifie pour votre entreprise
- Comment mettre en œuvre une campagne de sensibilisation aux cyberrisques
- Le rôle essentiel des politiques pour établir des bases sûres
- Comment maintenir l'élan et l'engagement du personnel
- 10 bonnes pratiques en matière de sensibilisation à la cybersécurité