Simulation BEC : testez vos employés depuis le domaine de votre organisation

Produit
Résumer avec :
Simulations BEC Phishing

Vous pouvez désormais créer un scénario de phishing personnalisé envoyé depuis le domaine de votre organisation, plutôt que depuis un domaine usurpé ou similaire. La simulation reproduit ainsi la condition même qui rend la compromission de messagerie professionnelle si efficace dans le monde réel : une demande envoyée depuis une adresse que les employés n’ont aucune raison technique de remettre en question.

Qu’est-ce que la compromission de messagerie professionnelle ?

La compromission de messagerie professionnelle (BEC) est une technique d’ingénierie sociale dans laquelle un attaquant usurpe ou prend le contrôle d’une identité professionnelle de confiance (généralement un dirigeant, un collègue du service financier ou un fournisseur) afin d’obtenir un paiement, une divulgation de données ou une exception à une procédure. Elle ne nécessite ni malware, ni pièce jointe et souvent même pas de lien. Le véritable « payload », c’est la décision de l’employé. Comme le message passe les contrôles d’authentification et s’inscrit dans un processus métier attendu, les protections techniques de la messagerie disposent de peu d’éléments pour le détecter. Le comportement de vérification devient donc le véritable point de contrôle.

En savoir plus sur le BEC →

Comment ça fonctionne

Lorsque vous créez un scénario de phishing personnalisé, sélectionnez Domaine de l’organisation au lieu de Domaine usurpé comme adresse d’expédition. Arsen envoie alors la simulation via votre intégration Microsoft ou Google, exclusivement par API : l’e-mail provient ainsi d’un domaine que vous possédez et utilisez réellement, sans relais de passerelle ni infrastructure d’envoi externe.

Toutes les fonctionnalités habituelles du générateur de phishing Arsen restent disponibles : identité de l’expéditeur, objet, corps du message, landing page, pièce jointe et reporting. Le scénario fonctionne sous la forme d’une tentative de phishing à sens unique.

Domaine de l’organisation vs. domaine usurpé

Domaine usurpé Domaine de l’organisation
Adresse de l’expéditeur Domaine similaire enregistré par Arsen Domaine vérifié appartenant à votre organisation
Envoi Envoi d’e-mail standard Envoi exclusivement via les API Microsoft ou Google
Menace simulée Usurpation externe et détection des domaines similaires Compromission de messagerie professionnelle et confiance accordée aux identités internes
Ce qui est testé La capacité des employés à examiner le domaine de l’expéditeur et les autres signaux La capacité des employés à vérifier la demande elle-même
Scénarios conversationnels Pris en charge Non pris en charge
Configuration requise Aucune Intégration d’envoi d’e-mails Microsoft ou Google
  • Une campagne avec un domaine usurpé mesure la capacité des employés à repérer un indice technique.
  • Une campagne depuis le domaine de l’organisation supprime complètement cet indice et mesure leur capacité à appliquer une vérification par un autre canal lorsque la demande présente un enjeu financier ou opérationnel. C’est ce qui permet de mieux évaluer l’exposition réelle au BEC.

Prérequis

  • Une intégration d’envoi d’e-mails Microsoft ou Google activée.
  • Un domaine vérifié appartenant à votre organisation et effectivement utilisé par celle-ci.
  • Un scénario de phishing personnalisé. Les simulations conversationnelles ne sont pas prises en charge pour le BEC.

Quels scénarios BEC pouvez-vous simuler ?

Puisque l’expéditeur utilise un domaine appartenant à votre organisation, tous les scénarios ci-dessous usurpent une identité interne plutôt qu’un interlocuteur externe.

Scénario Expéditeur usurpé Cible habituelle Ce que la demande sollicite
Usurpation d’un dirigeant CEO, CFO ou directeur général Équipes financières, assistants de direction Un virement urgent, une validation en dehors de la procédure habituelle ou une tâche confidentielle
Modification de facture ou de paiement Collègue de la finance ou des comptes fournisseurs Comptabilité fournisseurs, contrôleurs financiers La validation d’une nouvelle facture ou la modification des coordonnées bancaires du bénéficiaire
Détournement de salaire Responsable RH ou gestionnaire de paie Équipes paie et RH Une modification des coordonnées bancaires ou du compte de versement
Prétexte IT / support informatique Équipe IT ou service desk interne Tous les employés Une nouvelle saisie des identifiants, une réinscription MFA ou la validation d’un appareil
Confidentialité juridique et M&A Directeur juridique ou sponsor exécutif Finance, juridique, équipes M&A L’accès à un document confidentiel, accompagné d’une demande de discrétion
Communication RH Équipe People / RH Tous les employés La confirmation de données personnelles ou la prise de connaissance d’un document de politique interne

Ciblez en priorité les populations qui disposent réellement des droits ou de l’autorité concernés : finance, paie, achats, assistants de direction et toute personne habilitée à modifier un bénéficiaire ou un dossier de paiement. Les campagnes BEC à l’échelle de toute l’entreprise diluent le signal que vous cherchez à mesurer.

Une simulation BEC est un exercice de phishing contrôlé qui reproduit une tentative de compromission de messagerie professionnelle, dans laquelle une identité interne de confiance demande un paiement, une divulgation de données ou une exception à une procédure. Contrairement à une simulation de phishing classique, elle ne repose pas sur un domaine d’expéditeur suspect : elle mesure donc la capacité des employés à vérifier la demande plutôt qu’à repérer un indice technique.

Non. C’est précisément l’objectif de cette fonctionnalité. Une simulation BEC est envoyée depuis un domaine vérifié que votre organisation possède et utilise déjà, via votre intégration Microsoft ou Google. Les domaines usurpés restent disponibles pour les scénarios dans lesquels vous souhaitez tester l’usurpation d’une identité externe.

Non. Les scénarios BEC prennent uniquement en charge les tentatives de phishing à sens unique. Les scénarios conversationnels ne sont pas disponibles lorsque l’expéditeur est configuré sur un domaine de l’organisation.

Vous devez disposer d’une intégration d’envoi d’e-mails Microsoft ou Google active ainsi que d’un domaine d’organisation vérifié. Une fois ces deux éléments configurés, l’option Domaine de l’organisation apparaît à l’étape de sélection de l’expéditeur dans le générateur de scénarios de phishing personnalisés.


En savoir plus sur les simulations d’ingénierie sociale

De l’arnaque au faux dirigeant aux attaques dopées à l’IA, Arsen propose des simulations de phishing avancées pour anticiper les menaces existantes et émergentes.



Pensez-vous pouvoir repérer une attaque de vishing ?

Ils n'ont besoin que d'un appel pour vous piéger. Repérez vos failles dès maintenant.

Ne ratez pas un seul article

Nous ne partagerons jamais votre adresse email et vous pouvez vous désinscrire à tout moment.