Glossaire

Les cybercriminels font constamment évoluer leurs tactiques, exploitant les vulnérabilités humaines pour contourner les mesures de sécurité traditionnelles.

Ce "Glossaire de l'ingénierie sociale" offre une liste complète de termes et de définitions pour vous aider à comprendre les techniques, tactiques et concepts derrière les attaques d'ingénierie sociale. Utilisez cette ressource pour rester informé et renforcer vos défenses contre le phishing, le vishing, le smishing et autres menaces ciblant les individus.

a

  • Abus d'URL shortner

    Utiliser des URL raccourcies pour dissimuler des liens malveillants et tromper les utilisateurs.

  • Active Directory

    Un composant essentiel développé par Microsoft pour gérer les ressources réseau et les autorisations des utilisateurs.

  • Amplification d'autorité

    Simulation de multiples sources de confiance pour renforcer une fausse affirmation.

  • Analyse comportementale

    Surveillance du comportement des utilisateurs pour détecter et répondre à des activités anormales ou potentiellement malveillantes.

  • Ancrage émotionnel

    Utiliser des émotions fortes pour influencer la prise de décision.

  • Angler Phishing

    Utilisation de faux comptes de service client sur les réseaux sociaux pour inciter les victimes à partager des informations sensibles.

  • Archivage d'e-mails

    Le processus de stockage et de gestion des messages électroniques à des fins de conformité, légales ou commerciales.

  • Arnaque de l'ami en détresse

    Prétendre être un ami ou une connaissance en détresse pour solliciter de l'argent ou des informations.

  • Arnaques au support technique

    Se faire passer pour un support technique pour accéder aux appareils ou données.

  • Arnaques aux cartes-cadeaux

    Tromper les victimes pour qu'elles achètent des cartes-cadeaux comme moyen de paiement.

  • Arnaques téléphoniques

    Appels frauduleux visant à extraire des informations sensibles ou à convaincre les victimes de prendre des actions nuisibles.

  • Attaque Evil Maid

    Attaques physiques sur des appareils laissés sans surveillance pour installer des logiciels malveillants ou voler des données sensibles.

  • Attaque Evil Twin

    Créer un réseau Wi-Fi factice pour intercepter des données et des identifiants des utilisateurs qui s'y connectent.

  • Attaque par Browser in the Browser (BitB)

    Simulation de fenêtres de connexion de navigateur légitimes pour voler des identifiants.

  • Attaque par Man in the Browser (MitB)

    Intercepter et manipuler la communication du navigateur à des fins malveillantes.

  • Attaque par Man in the Middle (MitM)

    Intercepter et altérer la communication entre deux parties sans leur connaissance.

  • Attaque quid pro quo

    Une tactique d'ingénierie sociale où un attaquant offre un avantage ou un service en échange d'informations sensibles ou d'un accès.

  • Attaques hybrides

    Combinaison de plusieurs vecteurs d'ingénierie sociale, tels que le phishing et le smishing, pour un succès accru.

b

  • BEC (Usurpation d'adresse électronique)

    Une attaque sophistiquée où un attaquant se fait passer pour un cadre ou un fournisseur pour demander des transferts non autorisés de fonds ou de données.

  • Bombardement d'authentification

    Inonder un utilisateur de demandes d'authentification pour le désorienter ou le contraindre à accorder l'accès.

c

  • Campagnes d'influence

    Efforts coordonnés pour manipuler l'opinion ou le comportement public.

  • Campagnes de publicité malveillante

    Utiliser des publicités malveillantes pour rediriger les victimes vers des sites de phishing ou diffuser des logiciels malveillants.

  • Catfishing

    Utilisation de fausses promesses ou d'offres attrayantes pour piéger les individus, comme télécharger un logiciel malveillant.

  • Cheval de Troie

    Un type de logiciel malveillant qui se fait passer pour un logiciel légitime pour accéder à un système.

  • Chiffrement

    Méthodes utilisées pour sécuriser les données en les convertissant en un code lisible uniquement par des parties autorisées.

  • Classification des données

    Catégorisation des données en fonction de leur sensibilité pour garantir une protection et une gestion appropriées (par exemple, public, privé, confidentiel).

  • Clonage vocal

    Utiliser une technologie d'imitation vocale générée par IA pour usurper des individus de confiance et mener des arnaques.

  • Collecte d'identifiants

    Collecte de noms d'utilisateur, mots de passe ou autres détails d'authentification, souvent via le phishing ou des logiciels malveillants.

  • Communication électronique

    L'échange d'informations via des appareils électroniques, tels que les e-mails, les messages texte ou les réseaux sociaux.

  • Compromission de compte

    Un compte qui a été piraté ou accédé par des individus ou entités non autorisés. Dans les simulations de phishing, il s'agit de comptes dont le mot de passe a été divulgué.

  • Cryptolocker

    Un type de ransomware qui crypte les fichiers et exige un paiement pour le décryptage.

  • Cybercriminalité

    Activités criminelles menées en utilisant des ordinateurs ou Internet, telles que le piratage, la fraude ou le vol d'identité.

d

  • DKIM (DomainKeys Identified Mail)

    Méthode d'authentification des e-mails utilisant des clés cryptographiques pour vérifier l'authenticité de l'expéditeur.

  • DMARC (Domain-based Message Authentication, Reporting, and Conformance)

    Protocole d'authentification des e-mails qui aide à prévenir les attaques de spoofing et de phishing.

  • DNS (Domain Name System)

    Le Domain Name System est un système décentralisé qui traduit les noms de domaine en adresses IP. Il est utilisé pour localiser les sites Web et d'autres ressources sur Internet.

  • Deception (tromperie cyber)

    Utilisation de stratégies trompeuses, telles que des honeypots, pour induire en erreur les attaquants et recueillir des informations.

  • Doxing

    Publication d'informations privées ou identifiantes sur un individu sans son consentement.

  • Déchétarisme

    Fouiller dans les poubelles ou les matériaux jetés pour trouver des informations sensibles telles que des mots de passe, des documents ou du matériel.

  • Défense automatisée contre le hameçonnage

    Systèmes technologiques utilisant l'automatisation pour détecter, bloquer et répondre aux tentatives de hameçonnage en temps réel.

e

  • E-discovery (ou découverte électronique)

    Le processus d'identification, de collecte et de production d'informations électroniques à des fins juridiques.

  • Empoisonnement de domaine (Domain Poisoning)

    Manipulation des DNS ou des domaines pour rediriger les utilisateurs vers des sites malveillants.

  • Empoisonnement de l'apprentissage automatique

    Manipuler des modèles d'IA pour introduire des vulnérabilités ou des biais dans leur prise de décision.

  • Empoisonnement des données (data poisoning)

    Introduction de données fausses pour compromettre l'intégrité des systèmes d'intelligence artificielle.

  • Escroqueries par deepfake

    Utilisation de vidéos générées par IA pour usurper l'identité de dirigeants ou de cadres.

  • Exfiltration de données

    Transfert non autorisé de données d'un système ou réseau vers un emplacement externe.

  • Exploitation d'API

    Utilisation abusive d'API ouvertes pour extraire des données sensibles d'une organisation.

  • Exploitation de l'autorité

    Utiliser une autorité perçue pour manipuler les cibles à se conformer.

  • Exploitation de la charge cognitive

    Surcharger une cible d'informations pour la désorienter et la rendre plus susceptible de se conformer.

  • Exploitation des objets connectés

    Cibler les vulnérabilités des dispositifs IoT pour la collecte d'informations.

  • Exploitation des processus business

    Manipulation des processus commerciaux légitimes pour atteindre des objectifs malveillants.

  • Exploitation des réseaux sociaux

    Exploiter les plateformes de réseaux sociaux pour recueillir des informations sur les cibles ou diffuser du contenu malveillant.

  • Exploitation du syndrome de l'imposteur

    Cibler des individus ayant des doutes sur eux-mêmes pour extraire des informations sensibles.

  • Élévation des privilèges

    Obtenir des niveaux d'accès ou des autorisations plus élevés que prévu.

f

  • FOMO (Peur de rater quelque chose)

    Créer un sentiment d'urgence en suggérant une opportunité manquée ou une échéance critique.

  • Faux paiement confirmé

    Envoi de reçus de paiement falsifiés pour tromper les cibles et obtenir des biens ou services.

  • Filtrage d'e-mails

    Le processus de tri et de blocage des e-mails indésirables ou malveillants.

  • Fraude au président

    Un type spécifique de BEC où l'attaquant se fait passer pour le PDG ou un autre haut dirigeant pour manipuler les employés à transférer de l'argent ou des informations sensibles.

  • Fraude publicitaire

    Manipulation des systèmes publicitaires en ligne pour générer des revenus illégitimes ou rediriger les utilisateurs.

  • Fuites de données

    Exposition involontaire de données sensibles, souvent due à des erreurs de configuration ou à une erreur humaine.

g

  • Gestion de la surface d'attaque

    Identification et réduction des points où un attaquant peut exploiter des vulnérabilités.

  • Gestion des Identités Privilégiées (PIM)

    Le processus de gestion et de sécurisation des comptes privilégiés pour empêcher tout accès non autorisé.

  • Gestion des risques

    Le processus d'identification, d'évaluation et d'atténuation des risques liés aux actifs d'une organisation.

  • Graymail

    E-mails non souhaités qui ne sont pas classés comme spam mais sont souvent ignorés ou supprimés.

h

  • Hacking (piratage)

    Création de faux numéros de service client pour intercepter des informations sensibles.

  • Hameconnage par appel à froid

    Utilisation d'appels téléphoniques directs pour établir la confiance et extraire des détails sensibles.

  • Hameçonnage SMS ciblé (spear smishing)

    Combinaison de phishing ciblé et de communication par SMS.

  • Hameçonnage par IA

    Attaques de hameçonnage améliorées par l'intelligence artificielle pour générer des messages ou des scénarios réalistes et personnalisés.

  • Hameçonnage par IA

    Attaques d'hameçonnage générées par des outils avancés d'IA, permettant des messages hautement personnalisés et convaincants à grande échelle.

  • Hameçonnage par deepfake

    Utilisation de vidéos ou audios générés par IA pour imiter une personne de confiance, souvent dans des attaques de type BEC ou d'autres escroqueries.

  • Hameçonnage par e-mail

    Tentatives d'hameçonnage effectuées par e-mail pour inciter les destinataires à cliquer sur des liens malveillants ou à fournir des identifiants.

  • Hameçonnage par faux-consentement

    Tromper les utilisateurs pour qu'ils accordent des autorisations menant à un accès non autorisé.

  • Hameçonnage par popup

    Utilisation de fausses fenêtres contextuelles ou alertes pour tromper les utilisateurs et obtenir leurs identifiants.

  • Honey trapping (piège à miel)

    Utilisation de relations romantiques ou personnelles factices pour manipuler une cible et obtenir des informations confidentielles.

  • Honeypot (pot de miel)

    Un système ou réseau factice conçu pour attirer et tromper les attaquants, recueillir des renseignements ou détourner les attaques des actifs critiques.

  • Hygiène numérique

    Pratiques et précautions prises pour assurer la sécurité des appareils et des données.

i

  • IA Adversaire

    L'utilisation de l'intelligence artificielle par des attaquants pour contourner les mesures de sécurité traditionnelles ou créer des menaces avancées.

  • Identifiants pièges

    Placer intentionnellement de faux identifiants pour détecter des tentatives de phishing ou de compromission.

  • Identity threat detection and response (ITDR)

    Outils et des bonnes pratiques pour protéger l'infrastructure de gestion des identités

  • Info Stealer

    Malware conçu spécifiquement pour exfiltrer des données sensibles des victimes.

  • Informations Personnellement Identifiables (PII)

    Toutes les données pouvant être utilisées pour identifier un individu, comme les noms, adresses, numéros de sécurité sociale ou données biométriques.

  • Ingénierie sociale

    Utilisation de manipulations psychologiques pour tromper des individus afin de divulguer des informations confidentielles ou de compromettre leur sécurité.

  • Ingénierie sociale basée sur la Blockchain

    Exploitation des outils blockchain pour garantir l'anonymat dans des stratagèmes frauduleux.

  • Ingénierie sociale inversée

    Convaincre une cible de contacter l'attaquant pour obtenir de l'aide, permettant à l'attaquant de manipuler davantage la cible.

  • Ingénierie sociale orchestrée

    Attaques coordonnées par plusieurs individus pour manipuler une cible et révéler des informations sensibles.

  • Injection d'identifiants

    Utilisation de combinaisons nom d'utilisateur-mot de passe volées lors de violations de données pour accéder à des comptes sur plusieurs systèmes.

  • Interception

    Intercepter des communications verbales ou électroniques pour recueillir des informations sensibles.

j

  • Juice Jacking

    Exploiter les stations de recharge publiques pour extraire des données ou injecter des logiciels malveillants dans l'appareil d'une victime.

l

  • Leaky forms

    Exploiter des formulaires en ligne non sécurisés pour extraire des informations sensibles des utilisateurs.

m

  • Logiciel malveillant

    Logiciel conçu pour endommager, perturber ou obtenir un accès non autorisé à des systèmes.

  • Manipulation de la menace interne

    Manipuler des initiés pour qu'ils effectuent des actions malveillantes ou donnent un accès non autorisé.

  • Microciblage

    Utiliser l'analyse des données pour cibler des individus spécifiques avec des attaques personnalisées.

  • Modèle OSI (Open Systems Interconnection)

    Cadre conceptuel standardisant les fonctions des systèmes de communication en sept couches : physique, liaison, réseau, transport, session, présentation et application.

p

  • Hameçonnage (Phishing)

    Tentatives frauduleuses pour obtenir des informations sensibles, comme des mots de passe ou des numéros de carte de crédit, en se faisant passer pour une entité de confiance.

  • Pare-feu humain

    Employés formés à détecter et à prévenir les cyberattaques en respectant les meilleures pratiques de sécurité.

  • Passerelle de messagerie

    Une solution de sécurité qui filtre et bloque les e-mails malveillants avant qu'ils n'atteignent la boîte de réception du destinataire.

  • Password spraying

    Utilisation de quelques mots de passe courants sur de nombreux comptes pour éviter la détection.

  • Pharming

    Rediriger les utilisateurs de sites web légitimes vers des sites factices pour voler des informations sensibles.

  • Phishing cryptographique

    Cibler des individus ou des entreprises pour voler des actifs en cryptomonnaie.

  • Phishing latéral

    Utiliser des comptes compromis au sein d'une organisation pour lancer des attaques de phishing sur d'autres personnes.

  • Phishing multicanal

    Combinaison de plusieurs méthodes (e-mail, SMS, voix) pour augmenter les taux de réussite du phishing.

  • Piggybacking

    Accéder à des zones restreintes en suivant de près une personne autorisée, similaire au tailgating mais avec un consentement implicite.

  • Piège à clics (Clickbaiting)

    Création de liens attrayants ou trompeurs pour inciter les utilisateurs à cliquer.

  • Preuves falsifiées par IA

    Création de fausses preuves, comme des contrats ou des e-mails, en utilisant l'IA pour manipuler des cibles.

  • Principe de moindre privilège

    Limiter l'accès des utilisateurs uniquement aux données et ressources nécessaires à leur rôle.

  • Prise de contrôle de compte (Account Takeover)

    Lorsque des attaquants prennent le contrôle des comptes en ligne d'une victime en compromettant ses identifiants.

  • Prétexte

    Créer un scénario fabriqué pour gagner la confiance d'une cible et extraire des informations ou accéder à des systèmes.

  • Prévention des Pertes de Données (DLP)

    Outils et stratégies utilisés pour empêcher l'accès, le partage ou la perte non autorisés de données sensibles.

  • Publicité malveillante

    Utiliser des publicités malveillantes pour diriger les victimes vers des sites de phishing ou diffuser des logiciels malveillants.

q

  • Quishing (phishing par QR code)

    Exploiter les codes QR pour diriger les utilisateurs vers des sites web malveillants ou télécharger du contenu nuisible.

r

  • Ransomware

    Un type de logiciel malveillant qui chiffre les fichiers d'une victime, exigeant un paiement pour la clé de déchiffrement.

  • Reconnaissance par Prétexte

    Utilisation de scénarios fabriqués pour recueillir des informations préliminaires sur une cible.

  • Réponse à incident

    Le processus d'identification, de confinement et de récupération après des incidents de sécurité.

  • Résilience numérique

    La capacité d'une organisation à se préparer, répondre et se remettre des cyberattaques tout en minimisant les perturbations.

s

  • SIM swapping

    Prendre le contrôle du numéro de téléphone d'une victime en convainquant l'opérateur de le transférer sur une nouvelle carte SIM.

  • SOC (Security Operations Center)

    Une équipe centralisée chargée de surveiller, détecter et répondre aux menaces de cybersécurité.

  • SPF (Sender Policy Framework)

    Un protocole d'authentification des e-mails qui aide à prévenir le spoofing des e-mails en vérifiant l'adresse IP de l'expéditeur.

  • Sandbox

    Un environnement sécurisé et isolé utilisé pour tester des fichiers ou applications suspects sans risquer le système hôte.

  • Scams (arnaques par e-mail)

    Stratagèmes frauduleux menés par e-mail pour tromper les destinataires et les inciter à envoyer de l'argent ou des informations sensibles.

  • Sensibilisation à la cybersécurité

    Programmes éducatifs conçus pour apprendre aux employés à reconnaître et à prévenir les cybermenaces.

  • Shoulder Surfing

    Observer les informations privées de quelqu'un, comme des mots de passe ou des codes PIN, en regardant par-dessus son épaule.

  • Simulation de menace

    Mise en scène d'attaques cyber simulées pour inciter les organisations à partager des détails de sécurité.

  • Smishing (hameçonnage par SMS)

    Attaques de phishing menées via des SMS pour inciter les utilisateurs à divulguer des informations personnelles ou financières.

  • Spam

    Messages non sollicités ou non pertinents envoyés en masse, souvent à des fins commerciales.

  • Spear phishing

    Une attaque de phishing ciblée dirigée contre un individu ou une organisation spécifique en utilisant des informations personnalisées pour augmenter les chances de succès.

  • Spoofing DNS

    Rediriger les utilisateurs vers des sites Web malveillants en modifiant les entrées DNS de sites légitimes.

  • Spoofing DNS

    Rediriger les utilisateurs vers des sites malveillants en modifiant les entrées DNS de sites légitimes.

  • Spoofing de domaine

    Création de domaines faux mais convaincants pour tromper les utilisateurs et obtenir leurs identifiants.

  • Spyware (logiciel espion)

    Un type de logiciel malveillant qui collecte secrètement des informations sur les activités d'un utilisateur sans son consentement.

  • Sécurité des e-mails

    Mesures et technologies utilisées pour protéger les systèmes de messagerie électronique contre les menaces cyber.

  • Sécurité mobile

    Mesures et technologies utilisées pour protéger les appareils mobiles contre les cybermenaces.

t

  • Tailgating

    Accéder physiquement à une zone sécurisée en suivant quelqu'un de manière autorisée, sans présenter les justificatifs nécessaires.

  • Typosquatting

    Enregistrer des domaines similaires à des domaines légitimes pour inciter les utilisateurs à visiter des sites malveillants.

  • Télémétrie

    Le processus de collecte et de transmission de données provenant de dispositifs distants.

u

  • Usurpation d'en-têtes d'e-mail

    Modifier les en-têtes d'e-mail pour que les messages frauduleux semblent légitimes.

  • Usurpation d'identité

    Création de faux profils en ligne pour gagner la confiance et manipuler les individus afin qu'ils révèlent des détails personnels.

  • Usurpation d'identité

    Prétendre être une personne ou une entité de confiance pour accéder à des informations ou systèmes sensibles.

  • Usurpation d'identité

    L'acte d'usurper l'identité d'une source de confiance, comme une adresse e-mail ou un numéro de téléphone, pour tromper les victimes.

  • Usurpation de support téléphonique

    Création de faux numéros de service client pour intercepter des informations sensibles.

  • Usurpation d’identité de dirigeant

    Prétendre être un cadre supérieur pour contraindre les employés à effectuer des actions non autorisées.

v

  • VPN (Réseau Privé Virtuel)

    Une connexion sécurisée qui crypte les données transmises entre l'appareil de l'utilisateur et Internet.

  • Virus

    Un virus informatique est un type de logiciel malveillant capable de se répliquer et de se propager à d'autres appareils.

  • Vishing

    Phishing réalisé via des appels vocaux, impliquant souvent l'usurpation d'entités de confiance comme des banques ou des organismes gouvernementaux.

w

  • Watering Hole

    Compromettre un site Web fréquemment visité par une cible pour l'infecter avec des logiciels malveillants ou collecter des identifiants.

  • Whaling

    Un type de spear phishing visant des individus haut placés comme des dirigeants ou des membres du conseil, souvent pour exploiter leur accès à des données sensibles.

  • Wi-Fi malveillants

    Configurer de faux réseaux Wi-Fi pour intercepter les données des utilisateurs.

x

  • XSS (Cross-Site Scripting)

    Un type d'attaque par injection où des scripts malveillants sont injectés dans des pages Web vues par d'autres utilisateurs.

z

  • Zero Trust

    Un modèle de sécurité qui suppose qu'aucun utilisateur ou système n'est digne de confiance par défaut.

  • Zero-Day par ingénierie sociale

    Exploiter des vulnérabilités nouvellement découvertes pour manipuler les utilisateurs avant que des correctifs ne soient disponibles.

Reconnu par les professionnels de la cybersécurité

Les entreprises les plus innovantes choisissent Arsen

Inquest Risk Login Sécurité Iliane Cloud Temple

Prêt à découvrir Arsen ?

Découvrez comment Arsen aide les RSSI, les experts en cyber et les équipes IT à protéger leurs organisations.