Glossaire
Les cybercriminels font constamment évoluer leurs tactiques, exploitant les vulnérabilités humaines pour contourner les mesures de sécurité traditionnelles.
Ce "Glossaire de l'ingénierie sociale" offre une liste complète de termes et de définitions pour vous aider à comprendre les techniques, tactiques et concepts derrière les attaques d'ingénierie sociale. Utilisez cette ressource pour rester informé et renforcer vos défenses contre le phishing, le vishing, le smishing et autres menaces ciblant les individus.
a
Abus d'URL shortner
Utiliser des URL raccourcies pour dissimuler des liens malveillants et tromper les utilisateurs.
Active Directory
Un composant essentiel développé par Microsoft pour gérer les ressources réseau et les autorisations des utilisateurs.
Amplification d'autorité
Simulation de multiples sources de confiance pour renforcer une fausse affirmation.
Analyse comportementale
Surveillance du comportement des utilisateurs pour détecter et répondre à des activités anormales ou potentiellement malveillantes.
Ancrage émotionnel
Utiliser des émotions fortes pour influencer la prise de décision.
Angler Phishing
Utilisation de faux comptes de service client sur les réseaux sociaux pour inciter les victimes à partager des informations sensibles.
Archivage d'e-mails
Le processus de stockage et de gestion des messages électroniques à des fins de conformité, légales ou commerciales.
Arnaque de l'ami en détresse
Prétendre être un ami ou une connaissance en détresse pour solliciter de l'argent ou des informations.
Arnaques au support technique
Se faire passer pour un support technique pour accéder aux appareils ou données.
Arnaques aux cartes-cadeaux
Tromper les victimes pour qu'elles achètent des cartes-cadeaux comme moyen de paiement.
Arnaques téléphoniques
Appels frauduleux visant à extraire des informations sensibles ou à convaincre les victimes de prendre des actions nuisibles.
Attaque Evil Maid
Attaques physiques sur des appareils laissés sans surveillance pour installer des logiciels malveillants ou voler des données sensibles.
Attaque Evil Twin
Créer un réseau Wi-Fi factice pour intercepter des données et des identifiants des utilisateurs qui s'y connectent.
Attaque par Browser in the Browser (BitB)
Simulation de fenêtres de connexion de navigateur légitimes pour voler des identifiants.
Attaque par Man in the Browser (MitB)
Intercepter et manipuler la communication du navigateur à des fins malveillantes.
Attaque par Man in the Middle (MitM)
Intercepter et altérer la communication entre deux parties sans leur connaissance.
Attaque quid pro quo
Une tactique d'ingénierie sociale où un attaquant offre un avantage ou un service en échange d'informations sensibles ou d'un accès.
Attaques hybrides
Combinaison de plusieurs vecteurs d'ingénierie sociale, tels que le phishing et le smishing, pour un succès accru.
b
BEC (Usurpation d'adresse électronique)
Une attaque sophistiquée où un attaquant se fait passer pour un cadre ou un fournisseur pour demander des transferts non autorisés de fonds ou de données.
Bombardement d'authentification
Inonder un utilisateur de demandes d'authentification pour le désorienter ou le contraindre à accorder l'accès.
c
Campagnes d'influence
Efforts coordonnés pour manipuler l'opinion ou le comportement public.
Campagnes de publicité malveillante
Utiliser des publicités malveillantes pour rediriger les victimes vers des sites de phishing ou diffuser des logiciels malveillants.
Catfishing
Utilisation de fausses promesses ou d'offres attrayantes pour piéger les individus, comme télécharger un logiciel malveillant.
Cheval de Troie
Un type de logiciel malveillant qui se fait passer pour un logiciel légitime pour accéder à un système.
Chiffrement
Méthodes utilisées pour sécuriser les données en les convertissant en un code lisible uniquement par des parties autorisées.
Classification des données
Catégorisation des données en fonction de leur sensibilité pour garantir une protection et une gestion appropriées (par exemple, public, privé, confidentiel).
Clonage vocal
Utiliser une technologie d'imitation vocale générée par IA pour usurper des individus de confiance et mener des arnaques.
Collecte d'identifiants
Collecte de noms d'utilisateur, mots de passe ou autres détails d'authentification, souvent via le phishing ou des logiciels malveillants.
Communication électronique
L'échange d'informations via des appareils électroniques, tels que les e-mails, les messages texte ou les réseaux sociaux.
Compromission de compte
Un compte qui a été piraté ou accédé par des individus ou entités non autorisés. Dans les simulations de phishing, il s'agit de comptes dont le mot de passe a été divulgué.
Cryptolocker
Un type de ransomware qui crypte les fichiers et exige un paiement pour le décryptage.
Cybercriminalité
Activités criminelles menées en utilisant des ordinateurs ou Internet, telles que le piratage, la fraude ou le vol d'identité.
d
DKIM (DomainKeys Identified Mail)
Méthode d'authentification des e-mails utilisant des clés cryptographiques pour vérifier l'authenticité de l'expéditeur.
DMARC (Domain-based Message Authentication, Reporting, and Conformance)
Protocole d'authentification des e-mails qui aide à prévenir les attaques de spoofing et de phishing.
DNS (Domain Name System)
Le Domain Name System est un système décentralisé qui traduit les noms de domaine en adresses IP. Il est utilisé pour localiser les sites Web et d'autres ressources sur Internet.
Deception (tromperie cyber)
Utilisation de stratégies trompeuses, telles que des honeypots, pour induire en erreur les attaquants et recueillir des informations.
Doxing
Publication d'informations privées ou identifiantes sur un individu sans son consentement.
Déchétarisme
Fouiller dans les poubelles ou les matériaux jetés pour trouver des informations sensibles telles que des mots de passe, des documents ou du matériel.
Défense automatisée contre le hameçonnage
Systèmes technologiques utilisant l'automatisation pour détecter, bloquer et répondre aux tentatives de hameçonnage en temps réel.
e
E-discovery (ou découverte électronique)
Le processus d'identification, de collecte et de production d'informations électroniques à des fins juridiques.
Empoisonnement de domaine (Domain Poisoning)
Manipulation des DNS ou des domaines pour rediriger les utilisateurs vers des sites malveillants.
Empoisonnement de l'apprentissage automatique
Manipuler des modèles d'IA pour introduire des vulnérabilités ou des biais dans leur prise de décision.
Empoisonnement des données (data poisoning)
Introduction de données fausses pour compromettre l'intégrité des systèmes d'intelligence artificielle.
Escroqueries par deepfake
Utilisation de vidéos générées par IA pour usurper l'identité de dirigeants ou de cadres.
Exfiltration de données
Transfert non autorisé de données d'un système ou réseau vers un emplacement externe.
Exploitation d'API
Utilisation abusive d'API ouvertes pour extraire des données sensibles d'une organisation.
Exploitation de l'autorité
Utiliser une autorité perçue pour manipuler les cibles à se conformer.
Exploitation de la charge cognitive
Surcharger une cible d'informations pour la désorienter et la rendre plus susceptible de se conformer.
Exploitation des objets connectés
Cibler les vulnérabilités des dispositifs IoT pour la collecte d'informations.
Exploitation des processus business
Manipulation des processus commerciaux légitimes pour atteindre des objectifs malveillants.
Exploitation des réseaux sociaux
Exploiter les plateformes de réseaux sociaux pour recueillir des informations sur les cibles ou diffuser du contenu malveillant.
Exploitation du syndrome de l'imposteur
Cibler des individus ayant des doutes sur eux-mêmes pour extraire des informations sensibles.
Élévation des privilèges
Obtenir des niveaux d'accès ou des autorisations plus élevés que prévu.
f
FOMO (Peur de rater quelque chose)
Créer un sentiment d'urgence en suggérant une opportunité manquée ou une échéance critique.
Faux paiement confirmé
Envoi de reçus de paiement falsifiés pour tromper les cibles et obtenir des biens ou services.
Filtrage d'e-mails
Le processus de tri et de blocage des e-mails indésirables ou malveillants.
Fraude au président
Un type spécifique de BEC où l'attaquant se fait passer pour le PDG ou un autre haut dirigeant pour manipuler les employés à transférer de l'argent ou des informations sensibles.
Fraude publicitaire
Manipulation des systèmes publicitaires en ligne pour générer des revenus illégitimes ou rediriger les utilisateurs.
Fuites de données
Exposition involontaire de données sensibles, souvent due à des erreurs de configuration ou à une erreur humaine.
g
Gestion de la surface d'attaque
Identification et réduction des points où un attaquant peut exploiter des vulnérabilités.
Gestion des Identités Privilégiées (PIM)
Le processus de gestion et de sécurisation des comptes privilégiés pour empêcher tout accès non autorisé.
Gestion des risques
Le processus d'identification, d'évaluation et d'atténuation des risques liés aux actifs d'une organisation.
Graymail
E-mails non souhaités qui ne sont pas classés comme spam mais sont souvent ignorés ou supprimés.
h
Hacking (piratage)
Création de faux numéros de service client pour intercepter des informations sensibles.
Hameconnage par appel à froid
Utilisation d'appels téléphoniques directs pour établir la confiance et extraire des détails sensibles.
Hameçonnage SMS ciblé (spear smishing)
Combinaison de phishing ciblé et de communication par SMS.
Hameçonnage par IA
Attaques de hameçonnage améliorées par l'intelligence artificielle pour générer des messages ou des scénarios réalistes et personnalisés.
Hameçonnage par IA
Attaques d'hameçonnage générées par des outils avancés d'IA, permettant des messages hautement personnalisés et convaincants à grande échelle.
Hameçonnage par deepfake
Utilisation de vidéos ou audios générés par IA pour imiter une personne de confiance, souvent dans des attaques de type BEC ou d'autres escroqueries.
Hameçonnage par e-mail
Tentatives d'hameçonnage effectuées par e-mail pour inciter les destinataires à cliquer sur des liens malveillants ou à fournir des identifiants.
Hameçonnage par faux-consentement
Tromper les utilisateurs pour qu'ils accordent des autorisations menant à un accès non autorisé.
Hameçonnage par popup
Utilisation de fausses fenêtres contextuelles ou alertes pour tromper les utilisateurs et obtenir leurs identifiants.
Honey trapping (piège à miel)
Utilisation de relations romantiques ou personnelles factices pour manipuler une cible et obtenir des informations confidentielles.
Honeypot (pot de miel)
Un système ou réseau factice conçu pour attirer et tromper les attaquants, recueillir des renseignements ou détourner les attaques des actifs critiques.
Hygiène numérique
Pratiques et précautions prises pour assurer la sécurité des appareils et des données.
i
IA Adversaire
L'utilisation de l'intelligence artificielle par des attaquants pour contourner les mesures de sécurité traditionnelles ou créer des menaces avancées.
Identifiants pièges
Placer intentionnellement de faux identifiants pour détecter des tentatives de phishing ou de compromission.
Identity threat detection and response (ITDR)
Outils et des bonnes pratiques pour protéger l'infrastructure de gestion des identités
Info Stealer
Malware conçu spécifiquement pour exfiltrer des données sensibles des victimes.
Informations Personnellement Identifiables (PII)
Toutes les données pouvant être utilisées pour identifier un individu, comme les noms, adresses, numéros de sécurité sociale ou données biométriques.
Ingénierie sociale
Utilisation de manipulations psychologiques pour tromper des individus afin de divulguer des informations confidentielles ou de compromettre leur sécurité.
Ingénierie sociale basée sur la Blockchain
Exploitation des outils blockchain pour garantir l'anonymat dans des stratagèmes frauduleux.
Ingénierie sociale inversée
Convaincre une cible de contacter l'attaquant pour obtenir de l'aide, permettant à l'attaquant de manipuler davantage la cible.
Ingénierie sociale orchestrée
Attaques coordonnées par plusieurs individus pour manipuler une cible et révéler des informations sensibles.
Injection d'identifiants
Utilisation de combinaisons nom d'utilisateur-mot de passe volées lors de violations de données pour accéder à des comptes sur plusieurs systèmes.
Interception
Intercepter des communications verbales ou électroniques pour recueillir des informations sensibles.
j
Juice Jacking
Exploiter les stations de recharge publiques pour extraire des données ou injecter des logiciels malveillants dans l'appareil d'une victime.
l
Leaky forms
Exploiter des formulaires en ligne non sécurisés pour extraire des informations sensibles des utilisateurs.
m
Logiciel malveillant
Logiciel conçu pour endommager, perturber ou obtenir un accès non autorisé à des systèmes.
Manipulation de la menace interne
Manipuler des initiés pour qu'ils effectuent des actions malveillantes ou donnent un accès non autorisé.
Microciblage
Utiliser l'analyse des données pour cibler des individus spécifiques avec des attaques personnalisées.
Modèle OSI (Open Systems Interconnection)
Cadre conceptuel standardisant les fonctions des systèmes de communication en sept couches : physique, liaison, réseau, transport, session, présentation et application.
p
Hameçonnage (Phishing)
Tentatives frauduleuses pour obtenir des informations sensibles, comme des mots de passe ou des numéros de carte de crédit, en se faisant passer pour une entité de confiance.
Pare-feu humain
Employés formés à détecter et à prévenir les cyberattaques en respectant les meilleures pratiques de sécurité.
Passerelle de messagerie
Une solution de sécurité qui filtre et bloque les e-mails malveillants avant qu'ils n'atteignent la boîte de réception du destinataire.
Password spraying
Utilisation de quelques mots de passe courants sur de nombreux comptes pour éviter la détection.
Pharming
Rediriger les utilisateurs de sites web légitimes vers des sites factices pour voler des informations sensibles.
Phishing cryptographique
Cibler des individus ou des entreprises pour voler des actifs en cryptomonnaie.
Phishing latéral
Utiliser des comptes compromis au sein d'une organisation pour lancer des attaques de phishing sur d'autres personnes.
Phishing multicanal
Combinaison de plusieurs méthodes (e-mail, SMS, voix) pour augmenter les taux de réussite du phishing.
Piggybacking
Accéder à des zones restreintes en suivant de près une personne autorisée, similaire au tailgating mais avec un consentement implicite.
Piège à clics (Clickbaiting)
Création de liens attrayants ou trompeurs pour inciter les utilisateurs à cliquer.
Preuves falsifiées par IA
Création de fausses preuves, comme des contrats ou des e-mails, en utilisant l'IA pour manipuler des cibles.
Principe de moindre privilège
Limiter l'accès des utilisateurs uniquement aux données et ressources nécessaires à leur rôle.
Prise de contrôle de compte (Account Takeover)
Lorsque des attaquants prennent le contrôle des comptes en ligne d'une victime en compromettant ses identifiants.
Prétexte
Créer un scénario fabriqué pour gagner la confiance d'une cible et extraire des informations ou accéder à des systèmes.
Prévention des Pertes de Données (DLP)
Outils et stratégies utilisés pour empêcher l'accès, le partage ou la perte non autorisés de données sensibles.
Publicité malveillante
Utiliser des publicités malveillantes pour diriger les victimes vers des sites de phishing ou diffuser des logiciels malveillants.
q
Quishing (phishing par QR code)
Exploiter les codes QR pour diriger les utilisateurs vers des sites web malveillants ou télécharger du contenu nuisible.
r
Ransomware
Un type de logiciel malveillant qui chiffre les fichiers d'une victime, exigeant un paiement pour la clé de déchiffrement.
Reconnaissance par Prétexte
Utilisation de scénarios fabriqués pour recueillir des informations préliminaires sur une cible.
Réponse à incident
Le processus d'identification, de confinement et de récupération après des incidents de sécurité.
Résilience numérique
La capacité d'une organisation à se préparer, répondre et se remettre des cyberattaques tout en minimisant les perturbations.
s
SIM swapping
Prendre le contrôle du numéro de téléphone d'une victime en convainquant l'opérateur de le transférer sur une nouvelle carte SIM.
SOC (Security Operations Center)
Une équipe centralisée chargée de surveiller, détecter et répondre aux menaces de cybersécurité.
SPF (Sender Policy Framework)
Un protocole d'authentification des e-mails qui aide à prévenir le spoofing des e-mails en vérifiant l'adresse IP de l'expéditeur.
Sandbox
Un environnement sécurisé et isolé utilisé pour tester des fichiers ou applications suspects sans risquer le système hôte.
Scams (arnaques par e-mail)
Stratagèmes frauduleux menés par e-mail pour tromper les destinataires et les inciter à envoyer de l'argent ou des informations sensibles.
Sensibilisation à la cybersécurité
Programmes éducatifs conçus pour apprendre aux employés à reconnaître et à prévenir les cybermenaces.
Shoulder Surfing
Observer les informations privées de quelqu'un, comme des mots de passe ou des codes PIN, en regardant par-dessus son épaule.
Simulation de menace
Mise en scène d'attaques cyber simulées pour inciter les organisations à partager des détails de sécurité.
Smishing (hameçonnage par SMS)
Attaques de phishing menées via des SMS pour inciter les utilisateurs à divulguer des informations personnelles ou financières.
Spam
Messages non sollicités ou non pertinents envoyés en masse, souvent à des fins commerciales.
Spear phishing
Une attaque de phishing ciblée dirigée contre un individu ou une organisation spécifique en utilisant des informations personnalisées pour augmenter les chances de succès.
Spoofing DNS
Rediriger les utilisateurs vers des sites Web malveillants en modifiant les entrées DNS de sites légitimes.
Spoofing DNS
Rediriger les utilisateurs vers des sites malveillants en modifiant les entrées DNS de sites légitimes.
Spoofing de domaine
Création de domaines faux mais convaincants pour tromper les utilisateurs et obtenir leurs identifiants.
Spyware (logiciel espion)
Un type de logiciel malveillant qui collecte secrètement des informations sur les activités d'un utilisateur sans son consentement.
Sécurité des e-mails
Mesures et technologies utilisées pour protéger les systèmes de messagerie électronique contre les menaces cyber.
Sécurité mobile
Mesures et technologies utilisées pour protéger les appareils mobiles contre les cybermenaces.
t
Tailgating
Accéder physiquement à une zone sécurisée en suivant quelqu'un de manière autorisée, sans présenter les justificatifs nécessaires.
Typosquatting
Enregistrer des domaines similaires à des domaines légitimes pour inciter les utilisateurs à visiter des sites malveillants.
Télémétrie
Le processus de collecte et de transmission de données provenant de dispositifs distants.
u
Usurpation d'en-têtes d'e-mail
Modifier les en-têtes d'e-mail pour que les messages frauduleux semblent légitimes.
Usurpation d'identité
Création de faux profils en ligne pour gagner la confiance et manipuler les individus afin qu'ils révèlent des détails personnels.
Usurpation d'identité
Prétendre être une personne ou une entité de confiance pour accéder à des informations ou systèmes sensibles.
Usurpation d'identité
L'acte d'usurper l'identité d'une source de confiance, comme une adresse e-mail ou un numéro de téléphone, pour tromper les victimes.
Usurpation de support téléphonique
Création de faux numéros de service client pour intercepter des informations sensibles.
Usurpation d’identité de dirigeant
Prétendre être un cadre supérieur pour contraindre les employés à effectuer des actions non autorisées.
v
VPN (Réseau Privé Virtuel)
Une connexion sécurisée qui crypte les données transmises entre l'appareil de l'utilisateur et Internet.
Virus
Un virus informatique est un type de logiciel malveillant capable de se répliquer et de se propager à d'autres appareils.
Vishing
Phishing réalisé via des appels vocaux, impliquant souvent l'usurpation d'entités de confiance comme des banques ou des organismes gouvernementaux.
w
Watering Hole
Compromettre un site Web fréquemment visité par une cible pour l'infecter avec des logiciels malveillants ou collecter des identifiants.
Whaling
Un type de spear phishing visant des individus haut placés comme des dirigeants ou des membres du conseil, souvent pour exploiter leur accès à des données sensibles.
Wi-Fi malveillants
Configurer de faux réseaux Wi-Fi pour intercepter les données des utilisateurs.
x
XSS (Cross-Site Scripting)
Un type d'attaque par injection où des scripts malveillants sont injectés dans des pages Web vues par d'autres utilisateurs.
z
Zero Trust
Un modèle de sécurité qui suppose qu'aucun utilisateur ou système n'est digne de confiance par défaut.
Zero-Day par ingénierie sociale
Exploiter des vulnérabilités nouvellement découvertes pour manipuler les utilisateurs avant que des correctifs ne soient disponibles.
Reconnu par les professionnels de la cybersécurité
Les entreprises les plus innovantes choisissent Arsen
Prêt à découvrir Arsen ?
Découvrez comment Arsen aide les RSSI, les experts en cyber et les équipes IT à protéger leurs organisations.