Whaling

The Spark Team
Créé :

Définition

💡Whaling : une attaque de phishing visant précisément les personnes ayant le plus d'autorité pour approuver un virement bancaire ou transmettre des données sensibles : votre PDG, votre directeur financier, quiconque dont le nom seul suffit à faire cesser toute question à un employé. Plus le poisson est gros, plus l'effort de recherche pour le ferrer est important.

Le whaling, c'est du phishing, restreint à une cible très spécifique et très précieuse : la direction de votre organisation. Il est plus documenté, plus convaincant et plus coûteux lorsqu'il fonctionne. Ce nom est un jeu de mots délibéré sur « phishing » : les attaquants ne lancent plus un filet, ils traquent la plus grosse prise des eaux, et sont prêts à passer des semaines à préparer un seul e-mail pour l'attraper.

Pourquoi les dirigeants sont spécifiquement ciblés

Imaginez la boîte de réception d'un directeur financier un mardi ordinaire : des dizaines de demandes légitimes et urgentes, chacune nécessitant une décision rapide. C'est exactement l'environnement pour lequel le whaling est conçu. 

Le phishing classique joue sur les chiffres : des milliers d'e-mails génériques, en espérant qu'un petit pourcentage morde à l'hameçon. Le whaling inverse complètement cette logique. Une seule cible, minutieusement étudiée, souvent à l'aide de détails tirés directement de LinkedIn, d'une page biographique d'entreprise ou d'un ancien communiqué de presse. L'e-mail peut faire référence à une transaction réelle, à une conférence à laquelle le dirigeant a effectivement assisté, à un nom réel du conseil d'administration. Mais c'est du phishing qui a fait ses devoirs, et c'est ce qui le rend dangereux.

Et le gain, lorsque ça marche, est énorme. FACC, un fournisseur autrichien de pièces aérospatiales pour Airbus et Boeing, a perdu près de 56 millions de dollars en 2016 après qu'un employé a viré des fonds à la suite d'un e-mail qui semblait provenir exactement du PDG. Les conséquences ne se sont pas limitées à l'argent. Le PDG et le directeur financier ont tous deux été licenciés en quelques semaines, comme l'a rapporté Infosecurity Magazine à l'époque. Un seul e-mail. Deux carrières terminées.

FACC n'est pas un cas isolé. Le fabricant de matériel réseau Ubiquiti a révélé en 2015 qu'il avait viré environ 46,7 millions de dollars vers des comptes à l'étranger après que des employés du service financier aient été trompés par des messages usurpant l'identité de dirigeants de l'entreprise et d'avocats externes. L'entreprise a finalement récupéré une partie des fonds, mais seulement après des mois d'efforts juridiques. C'est un rappel que la récupération n'est jamais garantie, et jamais rapide. 

Pourquoi viser aussi haut au lieu de lancer un large filet ? Parce que les dirigeants peuvent autoriser d'importants virements sans deuxième signature, et parce que les employés sont formés (correctement, la plupart du temps) à agir rapidement lorsque la direction demande quelque chose. Le whaling exploite précisément cet instinct comme une arme. Il exploite aussi une réalité plus discrète : le personnel junior se sent rarement à l'aise de remettre en question une demande qui semble venir du sommet, même lorsque quelque chose leur paraît louche.

Whaling vs. spear phishing vs. BEC

Ces trois termes se mélangent constamment, et honnêtement, le chevauchement est bien réel.

L'e-mail de phishing classique ratisse large : un message générique, envoyé à des milliers de personnes, en espérant qu'une poignée d'entre elles tombent dans le piège.

Le spear phishing restreint la cible à une personne spécifique ou à un petit groupe, mais pas nécessairement à des cadres supérieurs. Ça peut être une nouvelle recrue. Ça peut être quelqu'un du service des comptes fournisseurs. La recherche est personnelle, mais la cible n'a pas besoin de détenir une réelle autorité. 

Le whaling restreint encore davantage, spécifiquement aux dirigeants et autres cibles de grande valeur, en utilisant des recherches que la plupart des attaquants ne prendraient pas la peine de compiler pour une cible de moindre valeur. Considérez-le comme du spear phishing avec un budget bien plus important et un objectif bien plus restreint. 

La compromission d'e-mails professionnels est la catégorie plus large qui décrit ce qui se passe ensuite : l'arnaque elle-même, le virement bancaire, la fausse facture. Le whaling est souvent la méthode. Le BEC est le résultat. Le whaling choisit la cible. Le BEC décrit l'escroquerie. Un attaquant peut aussi éviter complètement le whaling et mener malgré tout une arnaque BEC (en compromettant le compte e-mail d'un fournisseur, par exemple), c'est pourquoi les deux termes ne sont pas interchangeables même s'ils sont fréquemment utilisés ainsi.

Bonnes pratiques de prévention du whaling

Vérifiez par un second canal, à chaque fois. Un appel rapide à un numéro connu (et non celui indiqué dans l'e-mail suspect lui-même) vaut mieux que de se fier à une signature au bas d'un message. Cette simple habitude stoppe net la grande majorité des tentatives de whaling, car elle brise le seul avantage de l'attaquant : la rapidité.

Limitez ce que les dirigeants partagent publiquement. Agendas de voyage, détails de transactions, organigrammes, tout cela devient du matériel de recherche pour la prochaine tentative. Une publication LinkedIn annonçant un voyage à l'étranger est, en effet, un feu vert pour les attaquants leur permettant d'usurper l'identité de ce dirigeant pendant qu'il est injoignable.

Exigez une double approbation pour les virements bancaires au-delà d'un seuil défini. C'est plus lent volontairement, et c'est tout l'intérêt. Aucun e-mail seul, aussi convaincant soit-il, ne devrait pouvoir déplacer six chiffres à lui seul.

Formez spécifiquement la direction, pas seulement le personnel en général. Les dirigeants sont ici la cible, et la plupart des formations en sécurité sont conçues pour tout le monde sauf eux. Les personnes disposant du pouvoir de signature doivent comprendre exactement comment ces e-mails sont construits et pourquoi ils leur paraîtront si personnels.

Méfiez-vous de l'urgence et du secret combinés. « Gérez cela discrètement et rapidement » est l'un des signaux d'alerte les plus révélateurs qui soient : les demandes financières légitimes demandent rarement aux employés d'ignorer la procédure habituelle tout en gardant le silence à ce sujet.

Le whaling réussit parce qu'il ressemble à une affaire ordinaire, arrivant exactement au moment où quelqu'un est trop occupé, trop déférent ou trop pressé pour vérifier. La défense n'est pas un filtre plus intelligent : c'est une culture où prendre le temps de vérifier, même lorsque le message dit « PDG », n'est jamais considéré comme un retard justifiant des excuses.

Termes associés

The Spark Team
Spark

E-mail. Intelligent. Concentré.

Un e-mail rapide et multiplateforme conçu pour filtrer le bruit.