PRO+ Contenu Premium/Information Sécurité
Accédez au contenu Pro+ ci-dessous.
Arnaque au président : récit d’une attaque menée en moins de 3 h
Cet article fait partie de l’ezine Information Sécurité : Mai 2023
L’acronyme n’est pas très accrocheur : BEC en anglais, pour Business Email Compromise, soit en français, compromission d’e-mail professionnel. En 2017, le Cert-IST décrivait ces attaques de la sorte : « une classe d’attaques dans laquelle des e-mails sont utilisés pour convaincre une société victime de réaliser des virements bancaires au bénéfice des attaquants ». La fameuse « arnaque au président », ou « arnaque FOVI », pour Faux Ordre de Virement International. Europol propose une fiche de sensibilisation au sujet. Et cela n’a probablement rien de superflu. Car selon la chronologie d’une telle attaque récemment détaillée par Microsoft, tout peut aller très vite. Seulement quelques heures Tout commence par un e-mail de phishing, le 5 décembre 2022. Un mois plus tard, une connexion à la messagerie de la victime est établie, en exploitant un cookie de session volé. De quoi contourner l’authentification à facteurs multiples (MFA). Deux heures durant, à partir de 14 h, l’attaquant cherche des conversations susceptibles de lui ...
A lire Dans ce numéro
-
L’authentification à facteurs multiples n’est plus une option
Les ordinateurs compromis par des maliciels dérobeurs, des infostealers, se comptent par milliers, à travers le monde, chaque jour. À la clé, pour les cybercriminels, des identifiants, qui sont parfois professionnels. Face à cela, la MFA s’avère indispensable.
-
L’authentification à facteurs multiples : indispensable, mais pas infaillible
La faiblesse des mots de passe les plus robustes contre le détournement de comptes n’est plus à démontrer, surtout face à la menace des infostealers. La MFA s’impose, mais pas n’importe comment.
-
Authentification à facteurs multiples : des efforts croissants de contournement
C’est Okta lui-même qui lance l’alerte sur l’agressivité croissante des cyberdélinquants à l’encontre des mécanismes d’authentification à facteurs multiples. Le but est évident : passer outre.
-
L’authentification multifacteurs est imparfaite, le « sans-mot de passe » est mieux
Les mots de passe sont souvent à l’origine des violations, et l’authentification multifactorielle n’est qu’un pis-aller pour la protection des comptes. Il est temps d’adopter une stratégie sans mot de passe.
-
L’authentification multifacteurs bientôt obligatoire ?
L’évolution du paysage du travail moderne et des menaces cyber a permis à certaines organisations d’exiger une protection par authentification multifactorielle. D’autres les rejoindront-elles ?