oversharingmuch?
← Comprendre

Comment les fuites de données alimentent l'hameçonnage

Un numéro de téléphone ou une adresse e-mail qui a fuité suffit à un escroc pour rendre crédible un faux message.

L'hameçonnage (ou phishing), c'est quand quelqu'un se fait passer pour une entreprise ou une personne de confiance afin de vous faire cliquer sur un lien, communiquer un code ou envoyer de l'argent. Cela marche d'autant mieux que l'escroc sait déjà quelque chose sur vous. Les données qui ont fuité lui fournissent exactement cela.

D'où viennent les données

Les grandes fuites et les collectes automatisées mettent des informations personnelles en circulation pendant des années. En 2021, les numéros de téléphone et les informations de profil d'environ 533 millions d'utilisateurs de Facebook ont été publiés en ligne après avoir été aspirés sur la plateforme. L'autorité irlandaise de protection des données a ensuite infligé à Meta une amende de 265 millions d'euros pour cette affaire (source).

Pourquoi cela rend les arnaques convaincantes

Un message qui utilise votre vrai nom, votre numéro de téléphone, les derniers chiffres de votre carte ou le nom d'un service que vous utilisez réellement est bien plus crédible. Avec assez de données ayant fuité, un escroc peut :

  • envoyer un SMS qui semble venir de votre banque ou d'un service de livraison,
  • vous appeler en se faisant passer pour l'assistance, en connaissant déjà les détails de votre compte,
  • s'emparer de votre numéro de téléphone (échange de carte SIM) et intercepter les codes de connexion.

L'IA rend tout cela moins cher

Les escrocs utilisent désormais l'IA pour rédiger des messages fluides et personnalisés dans n'importe quelle langue, et pour cloner des voix à partir de courts extraits audio. Plus vos données circulent, plus ils peuvent être convaincants.

Ce que vous pouvez faire

  • Vérifiez si vous figurez dans une fuite sur Have I Been Pwned.
  • Utilisez un gestionnaire de mots de passe et un mot de passe différent pour chaque site.
  • Utilisez une appli d'authentification ou une clé d'accès (passkey) plutôt que les codes par SMS quand c'est possible.
  • Méfiez-vous de l'urgence. Les escrocs vous poussent à agir en quelques minutes. Si un message prétend venir de votre banque, ne répondez pas et ne cliquez pas : contactez vous-même la banque au numéro indiqué sur votre carte ou via son appli.
  • Donnez-en moins. Des données qu'une entreprise n'a jamais collectées ne peuvent pas fuiter.