Publicité
Cyber escrocs à l??uvre
Il n?a rien de très original, il n?est même pas très malin, et pourtant, il parvient à tromper plusieurs dizaines de personnes tous les mois. Le mail de phishing, aussi appelé hameçonnage, très répandu à l?étranger, est en passe de devenir le cauchemar des institutions bancaires de l?île. Anatomie d?une escroquerie qui prend une ampleur inquiétante.
Un client de la Mauritius Commercial Bank (MCB) a récemment eu la surprise de recevoir un courrier électronique émanant de sa banque, et l?invitant à fournir des informations personnelles ayant trait à son compte en banque. Méfiant, il s?enquiert auprès de sa banque de la raison pour laquelle ce courrier lui a été envoyé et il apprend peu après qu?il a, en fait, été victime d?une tentative d?escroquerie. Les auteurs de cette supercherie cherchaient, par ce moyen, à obtenir le numéro de son compte en banque ainsi que son code d?accès. Ce qui leur aurait permis d?accéder à son compte et d?effectuer des virements à leur guise.
Mais heureusement, la promptitude du client à alerter sa banque lui aura, sans aucun doute, évité bon nombre d?ennuis. « Ce client a visiblement eu l?intelligence de ne pas répondre à ce courrier en y mettant des informations personnelles », explique-t-on du côté de la MCB.
<B>« Faire preuve d?une grande vigilance »
Les criminels informatiques utilisent, en effet, l?hameçonnage pour voler de l?argent. Les cibles les plus populaires sont les services bancaires en ligne, et les sites de ventes aux enchères tels que e-Bay. Les adeptes de l?hameçonnage envoient habituellement des courriels à un grand nombre de victimes potentielles. Typiquement, les messages ainsi envoyés semblent émaner d?une société digne de confiance et sont formulés de manière à ne pas alarmer le destinataire afin qu?il effectue une action en conséquence.
Une approche souvent utilisée est d?indiquer à la victime que son compte a été désactivé à cause d?un problème et que la réactivation ne sera possible qu?en cas d?action de sa part. Le message fournit alors un lien qui dirige l?utilisateur vers une page Web qui ressemble, à s?y méprendre, au vrai site de la société digne de confiance. Arrivé sur cette page trompeuse, l?utilisateur est invité à saisir des informations confidentielles qui sont alors enregistrées par le criminel.
Pas assez méfiants ou tout simplement ignorant des règles de sécurité élémentaires sur Internet, nombreux se sont laissé piéger par ces arnaqueurs. « C?est une méthode qu?ont utilisée bon nombre d?escrocs à travers le monde durant des années. Certaines personnes peu scrupuleuses tentent aujourd?hui de s?attaquer aux institutions bancaires locales », explique un cadre de la MCB. Et de faire ressortir : « Nous n?y pouvons malheureusement pas grand-chose. C?est aux personnes à qui sont adressés ces courriers de faire preuve d?une grande vigilance. Elles ne doivent en aucun cas communiquer le numéro de leur compte bancaire ou le code d?accès dans un courrier. »
<B>Dénicher le parfait pigeon</B>
Il est, en effet, important de souligner ici qu?aucune institution bancaire ou financière digne de ce nom ne demandera à l?un de ses clients de lui communiquer des informations aussi sensibles par un moyen aussi peu fiable en matière de sécurité. Même si l?on ne connaît pas à ce jour si ces escrocs s?en sont pris à d?autres banques du pays, ces dernières laissent entendre qu?elles se tiennent à la disposition de leurs clients en cas de problème. « Nous ne pouvons qu?être à l?écoute de nos clients et leur conseiller des précautions à prendre pour éviter toute mauvaise surprise. Mais si l?un d?entre eux est confronté à ces escrocs, nous prendrons toutes les mesures nécessaires pour protéger leur argent », tient à assurer un cadre de la Barclays Bank.
Une menace qui est prise au sérieux par les banques d?autant plus que le nombre de personnes qui utilisent Internet pour accéder à leur compte en banque s?élève à environ 35 000 à ce jour.
Mais en attendant qu?une parade efficace soit trouvée pour mettre hors d?état de nuire ces escrocs d?un nouveau genre, ces derniers continuent à inonder les boîtes de réception électroniques en espérant dénicher le parfait pigeon.
<B>Pour en savoir plus</B>
Selon les chiffres publiés par l?Anti-phishing Working Group, il y avait en janvier dernier, 2 560 sites de phishing actifs, soit 47 % de plus qu?au mois précédent. Ces sites frauduleux imitaient ceux de 64 entreprises différentes. La majorité d?entre elles (80 %) appartient bien sûr au domaine de la banque et de la finance. Parmi elles, sept marques (non citées dans le rapport) occupent à elles seules 80 % des campagnes de phishing. On imagine sans peine qu?il s?agit des grandes banques américaines et de quelques services en ligne tels Paypal ou e-Bay.
La majorité des sites frauduleux sont hébergés aux États-Unis. Côté durée de vie, enfin, les sites de phishing restent en ligne en moyenne 5,8 jours.
<B>Comment ne pas mordre à l?hameçon ? </B>
Nul n?est à l?abri. Les escrocs sévissent partout et rivalisent d?ingéniosité pour appâter de nouveaux pigeons aux comptes en banque bien garnis. Il est donc recommandé de faire preuve d?une grande vigilance. Voici quelques conseils non exhaustifs pour ne pas se faire plumer :
● Une personne contactée au sujet d?un compte devant être « vérifié » doit chercher à régler le problème directement avec la société concernée ou se rendre sur le site Web en tapant manuellement l?adresse dans son navigateur. Il faut savoir que les sociétés bancaires n?utilisent jamais le courriel pour corriger un problème de sécurité avec l?un de ses clients.
● Des navigateurs récents, tels que Firefox et Internet Explorer 7, possèdent un système permettant d?avertir l?utilisateur du danger et de lui demander s?il veut vraiment naviguer sur de telles adresses douteuses. Netscape 8 intègre également des technologies permettant de tenir à jour une liste noire de sites dangereux de ce type.
● Les fraudes concernant les banques en ligne visent essentiellement à obtenir l?identifiant et le mot de passe du titulaire d?un compte. Il est alors possible au fraudeur de se connecter sur le site Web de la banque et d?effectuer des virements de fonds vers son propre compte. Pour parer à ce type de fraude, la plupart des sites bancaires en ligne n?autorisent plus l?internaute à saisir lui-même le compte destinataire du virement : il faut, en règle générale, téléphoner à un service de la banque qui reste le seul habilité à saisir le compte destinataire dans une liste de comptes. La conversation téléphonique est souvent enregistrée et peut alors servir de preuve. D?autres banques utilisent une identification renforcée, qui verrouille l?accès aux virements si l?utilisateur n?indique pas la bonne clé à quatre chiffres demandée aléatoirement, parmi les soixante-quatre qu?il possède. Si la clé est la bonne, l?internaute peut alors effectuer des virements en ligne.
Publicité
Publicité
Les plus récents