Vous pouvez désormais créer un scénario de phishing personnalisé envoyé depuis le domaine de votre organisation, plutôt que depuis un domaine usurpé ou similaire. La simulation reproduit ainsi la condition même qui rend la compromission de messagerie professionnelle si efficace dans le monde réel : une demande envoyée depuis une adresse que les employés n’ont aucune raison technique de remettre en question.
Qu’est-ce que la compromission de messagerie professionnelle ?
La compromission de messagerie professionnelle (BEC) est une technique d’ingénierie sociale dans laquelle un attaquant usurpe ou prend le contrôle d’une identité professionnelle de confiance (généralement un dirigeant, un collègue du service financier ou un fournisseur) afin d’obtenir un paiement, une divulgation de données ou une exception à une procédure. Elle ne nécessite ni malware, ni pièce jointe et souvent même pas de lien. Le véritable « payload », c’est la décision de l’employé. Comme le message passe les contrôles d’authentification et s’inscrit dans un processus métier attendu, les protections techniques de la messagerie disposent de peu d’éléments pour le détecter. Le comportement de vérification devient donc le véritable point de contrôle.
Comment ça fonctionne
Lorsque vous créez un scénario de phishing personnalisé, sélectionnez Domaine de l’organisation au lieu de Domaine usurpé comme adresse d’expédition. Arsen envoie alors la simulation via votre intégration Microsoft ou Google, exclusivement par API : l’e-mail provient ainsi d’un domaine que vous possédez et utilisez réellement, sans relais de passerelle ni infrastructure d’envoi externe.
Toutes les fonctionnalités habituelles du générateur de phishing Arsen restent disponibles : identité de l’expéditeur, objet, corps du message, landing page, pièce jointe et reporting. Le scénario fonctionne sous la forme d’une tentative de phishing à sens unique.
Domaine de l’organisation vs. domaine usurpé
| Domaine usurpé | Domaine de l’organisation | |
|---|---|---|
| Adresse de l’expéditeur | Domaine similaire enregistré par Arsen | Domaine vérifié appartenant à votre organisation |
| Envoi | Envoi d’e-mail standard | Envoi exclusivement via les API Microsoft ou Google |
| Menace simulée | Usurpation externe et détection des domaines similaires | Compromission de messagerie professionnelle et confiance accordée aux identités internes |
| Ce qui est testé | La capacité des employés à examiner le domaine de l’expéditeur et les autres signaux | La capacité des employés à vérifier la demande elle-même |
| Scénarios conversationnels | Pris en charge | Non pris en charge |
| Configuration requise | Aucune | Intégration d’envoi d’e-mails Microsoft ou Google |
- Une campagne avec un domaine usurpé mesure la capacité des employés à repérer un indice technique.
- Une campagne depuis le domaine de l’organisation supprime complètement cet indice et mesure leur capacité à appliquer une vérification par un autre canal lorsque la demande présente un enjeu financier ou opérationnel. C’est ce qui permet de mieux évaluer l’exposition réelle au BEC.
Prérequis
- Une intégration d’envoi d’e-mails Microsoft ou Google activée.
- Un domaine vérifié appartenant à votre organisation et effectivement utilisé par celle-ci.
- Un scénario de phishing personnalisé. Les simulations conversationnelles ne sont pas prises en charge pour le BEC.
Quels scénarios BEC pouvez-vous simuler ?
Puisque l’expéditeur utilise un domaine appartenant à votre organisation, tous les scénarios ci-dessous usurpent une identité interne plutôt qu’un interlocuteur externe.
| Scénario | Expéditeur usurpé | Cible habituelle | Ce que la demande sollicite |
|---|---|---|---|
| Usurpation d’un dirigeant | CEO, CFO ou directeur général | Équipes financières, assistants de direction | Un virement urgent, une validation en dehors de la procédure habituelle ou une tâche confidentielle |
| Modification de facture ou de paiement | Collègue de la finance ou des comptes fournisseurs | Comptabilité fournisseurs, contrôleurs financiers | La validation d’une nouvelle facture ou la modification des coordonnées bancaires du bénéficiaire |
| Détournement de salaire | Responsable RH ou gestionnaire de paie | Équipes paie et RH | Une modification des coordonnées bancaires ou du compte de versement |
| Prétexte IT / support informatique | Équipe IT ou service desk interne | Tous les employés | Une nouvelle saisie des identifiants, une réinscription MFA ou la validation d’un appareil |
| Confidentialité juridique et M&A | Directeur juridique ou sponsor exécutif | Finance, juridique, équipes M&A | L’accès à un document confidentiel, accompagné d’une demande de discrétion |
| Communication RH | Équipe People / RH | Tous les employés | La confirmation de données personnelles ou la prise de connaissance d’un document de politique interne |
Ciblez en priorité les populations qui disposent réellement des droits ou de l’autorité concernés : finance, paie, achats, assistants de direction et toute personne habilitée à modifier un bénéficiaire ou un dossier de paiement. Les campagnes BEC à l’échelle de toute l’entreprise diluent le signal que vous cherchez à mesurer.
Une simulation BEC est un exercice de phishing contrôlé qui reproduit une tentative de compromission de messagerie professionnelle, dans laquelle une identité interne de confiance demande un paiement, une divulgation de données ou une exception à une procédure. Contrairement à une simulation de phishing classique, elle ne repose pas sur un domaine d’expéditeur suspect : elle mesure donc la capacité des employés à vérifier la demande plutôt qu’à repérer un indice technique.
Non. C’est précisément l’objectif de cette fonctionnalité. Une simulation BEC est envoyée depuis un domaine vérifié que votre organisation possède et utilise déjà, via votre intégration Microsoft ou Google. Les domaines usurpés restent disponibles pour les scénarios dans lesquels vous souhaitez tester l’usurpation d’une identité externe.
Non. Les scénarios BEC prennent uniquement en charge les tentatives de phishing à sens unique. Les scénarios conversationnels ne sont pas disponibles lorsque l’expéditeur est configuré sur un domaine de l’organisation.
Vous devez disposer d’une intégration d’envoi d’e-mails Microsoft ou Google active ainsi que d’un domaine d’organisation vérifié. Une fois ces deux éléments configurés, l’option Domaine de l’organisation apparaît à l’étape de sélection de l’expéditeur dans le générateur de scénarios de phishing personnalisés.