Phishing ou escroquerie à l'hameçon électronique
Les Québécois parlent dâhameçonnage. Le terme anglo-saxon "phishing" est cependant plus répandu. Il sâagit de lâenvoi dâun e-mail faussement envoyé par une institution financière ou un site commercial connu et qui, sous divers prétextes, vous demande de mettre à jour vos coordonnées bancaires ou personnelles en cliquant sur un lien pointant vers un faux site web.
Autrement dit, les escrocs usurpent une identité (spoofing) pour envoyer un mail qui donne toute les apparences dâauthenticité puisque respectant la charte graphique (logo, graphisme, style) du prétendu émetteur à savoir une institution de type eBay, Visa, US Bank, Citibank, PayPal... ou une certaine Citizens Bank.
Le lien sur lequel on vous demande de cliquer mène tout droit à un site quasi conforme à celui de lâinstitution concernée si ce nâest quâil nâa pour seul but que de recueillir vos données et notamment votre numéro de carte de crédit. Les "phishers" peuvent ensuite se connecter au compte bancaire des victimes pour effectuer des virements vers des comptes offshore.
Le prétexte évoqué dans le mail est une raison de type panne du système informatique, nouvelle législation, modification des conditions dâutilisation, actualisation des fichiers, augmentation du niveau de sécurité,...
Phishing
Cette escroquerie par le biais dâune usurpation dâinterface a été baptisée "phishing", un terme né de la contraction des mots "phreaking" (piratage téléphonique) et "fishing" (pêche).
Evidemment, ces pêcheurs dâun nouveau genre jettent leurs lignes à lâaveugle. Les poissons qui risquent de mordre à lâhameçon sont ceux qui, pour une raison ou une autre, traitent avec ces grands sites bancaires ou de commerce. Ceci limite en partie le risque puisquâil nây a pas de raison particulière pour quâun de nos compatriotes réponde par exemple à un mail de BestBuy.com ou de la Bank of America. Il faut cependant espérer que ces "pêcheurs" nâusurperont pas prochainement les identités dâinstitutions qui nous sont plus familières. Au Royaume-Uni, les escrocs se sont déjà fait passer pour des institutions familières aux Britanniques comme Barclays, NatWest ou Lloyds TSB.
Une escroquerie lucrative
Lâescroquerie peut être rentable puisque, selon McAfee Research, les taux de transformation des attaques de type phishing sont compris entre 1 et 20%... alors que lâattaque peut porter sur plus dâun million de destinataires !
Selon la société américaine MessageLabs Inc., le mail de mails de type phising a augmenté de 1200 % entre septembre 2003 et mars 2004. Une étude du cabinet américain Gartner, publiée en juin 2004 et réalisée auprès de 5.000 internautes, évalue le nombre dâAméricains ayant reçu un e-mail de type phishing à 57 millions. Près de 2 millions dâentre eux en auraient été victimes pour un coût total de 2,4 milliards de dollars... soit une moyenne de 1.200 dollars par victime.
Pour éviter lâarnaque, il ne faut jamais livrer ses données confidentielles à partir dâun e-mail (mais seulement à partir du site officiel de lâorganisme concerné), sâassurer que le site est sécurisé et installer un logiciel de sécurité sur lâordinateur.
La pratique du phishing est une menace pour les consommateurs. Elle lâest également pour lâe-commerce et les e-commerçants qui voient leur crédibilité menacée alors quâils font dâimportants efforts en matière de sécurisation des transactions.
