Sensibilisation au bureau avec entraînement au phishing

Aperçu gratuit : Leçon 6 sur 19 du cours en ligne « Sensibilisation au bureau avec entraînement au phishing », exactement comme les participants la voient.

Toutes les leçons

L’expéditeur – à qui faire confiance ?

Ce qui vous attend

Pourquoi l’expéditeur d’un e-mail ne prouve rien : une démonstration en direct montre comment falsifier n’importe quel expéditeur en quelques commandes.

La vidéo en bref

Pourquoi l’expéditeur ne prouve rien : dans une démonstration en direct, Patrick montre comment falsifier n’importe quel expéditeur en quelques commandes via Telnet et le protocole SMTP. Un e-mail n’est donc pas un courrier signé et cacheté, mais plutôt une carte postale ouverte, falsifiable et lisible en chemin.

Maintenant que nous savons comment un e-mail circule sur Internet, venons-en au premier grand piège : comment le destinataire sait-il qui est vraiment l’expéditeur ?

La réponse est décevante : il ne le sait pas avec certitude. Le serveur de messagerie destinataire doit accepter l’e-mail ainsi que l’adresse d’expéditeur qui y figure, même si elle est totalement inventée.

Falsifier un expéditeur, une affaire de quelques commandes

La démonstration en direct dans la vidéo montre comment exploiter cela. Avec l’outil très simple Telnet, on établit une connexion texte avec un serveur de messagerie SMTP et on exécute quelques commandes à la suite :

  • Le serveur salue avec un HELO et donne son nom.
  • On indique l’expéditeur (MAIL FROM) et le destinataire (RCPT TO) ; le serveur confirme chaque commande réussie par 250.
  • Avec DATA vient le message proprement dit, avec objet et texte ; il se termine par un point seul.

Et voilà : un e-mail arrive dans la boîte de réception, avec un expéditeur et un contenu entièrement inventés.

À retenir

L’expéditeur affiché d’un e-mail n’est pas une preuve. Il se falsifie en quelques gestes. Malheureusement, de très nombreux serveurs de messagerie acceptent encore tout, tout simplement.

La bonne comparaison

On appelle volontiers l’e-mail « courrier électronique », comme s’il s’agissait d’une lettre fermée, signée et tamponnée par la poste. Ce n’est pas le cas.

  • Une lettre est cachetée, porte un tampon et une signature qui confirment l’expéditeur.
  • Un e-mail peut être falsifié dans son expéditeur et son contenu, lu tout au long du trajet, et même modifié.
Bon à savoir

Un e-mail ressemble donc plutôt à une carte postale tapée à la machine, posée dans la boîte aux lettres et lisible par tous. Après coup, on peut certes retracer, avec l’aide des serveurs concernés et le plus souvent sur décision de justice, si un e-mail est authentique. Mais en tant qu’utilisateurs, nous ne le pouvons pas ; nous devons faire confiance au contenu tant que l’e-mail ne porte pas de marques de vérification particulières. Et celles-ci sont absentes du standard.

Question de quiz

Comment vérifiez-vous si une adresse d’expéditeur est digne de confiance ?

Plusieurs réponses peuvent être justes.

Ce que vous voyez vous plaît ?

Le cours complet compte 19 leçons de ce type. À la fin, chaque personne reçoit une attestation de participation avec un numéro de vérification.

Voir les tarifs Autre aperçu gratuit : Les attaques de phishing exploitent la p...

Configuré en une heure, formé en une semaine.

Créez un compte gratuit, inscrivez votre équipe, activez le cours. Vous ne payez qu’au lancement. Vous préférez d’abord voir à quoi ressemble un e-mail de test ? L’autotest est gratuit.

Inscrire votre équipe Testez d’abord vous-même