Ingénierie sociale — Notions
Toutes les vulnérabilités techniques du monde ne valent pas un employé qui clique. L'ingénierie sociale, c'est l'art d'obtenir ce qu'on veut d'une personne — un mot de passe, un fichier, une action — sans exploit technique. C'est aussi le module où l'éthique cesse d'être théorique.
Une campagne mal menée peut causer un burnout, une rupture de confiance dans l'entreprise, une plainte juridique d'un employé. Ce n'est pas un scan qui rate ; c'est une personne qui pleure au bureau. Toute cette semaine s'exécute sous mandat écrit signé par la direction, avec un dispositif de sauvegarde des personnes visées.
Ce que vous saurez faire après cette leçon
- Nommer les six leviers d'influence (Cialdini) et savoir en combiner deux ou trois.
- Distinguer les types d'attaques : phishing, spear-phishing, whaling, vishing, smishing, baiting, pretexting, tailgating.
- Concevoir un scénario crédible sans franchir les lignes rouges.
- Comprendre pourquoi SET (Social Engineer Toolkit) et evilginx existent, et quand chacun s'utilise.
- Prévoir un dispositif post-clic qui protège l'employé et informe le client.
- Rédiger un rapport qui n'humilie personne.
1. Pourquoi ça marche : votre cerveau contre vous
Le cerveau humain traite ~11 millions de bits d'information par seconde. La conscience en gère 40. Le reste passe par des raccourcis — les biais cognitifs. Un attaquant compétent fait passer sa demande par un raccourci, avant que la conscience s'en mêle.
Les six leviers, Robert Cialdini les a formalisés en 1984 dans Influence. Ils fonctionnent toujours.
| Levier | Comment ça sonne | Pourquoi ça passe |
|---|---|---|
| Autorité | « C'est la direction qui demande. » | Le cerveau obéit vite aux figures d'autorité. |
| Urgence | « Il faut valider avant 17 h. » | Sous stress, le préfrontal (le rationnel) décroche. |
| Réciprocité | « On vous a offert un café gratuit, pouvez-vous... » | Un cadeau reçu déclenche un besoin de rendre. |
| Preuve sociale | « Vos collègues ont déjà répondu. » | On suit le groupe pour ne pas se tromper. |
| Rareté | « Dernière place, plus que 12 h. » | Ce qui est rare est perçu comme précieux. |
| Sympathie / cohérence | « On s'est croisés à la conférence, tu te souviens ? » | On aide plus volontiers ceux qu'on aime. |
Un bon scénario en combine deux ou trois. Un seul, c'est amateur. Cinq, c'est suspect.
Exemple d'empilement bien fait :
Sujet :
[URGENT] Nouveau règlement RH — signature avant 17 h aujourd'huiBonjour Marie,
La direction (Autorité) nous demande de faire signer un nouveau règlement RH avant fin de journée (Urgence). J'ai déjà eu 34 collègues sur 42 (Preuve sociale) qui l'ont validé ce matin, si vous pouviez faire pareil ce serait un immense soulagement pour l'équipe (Sympathie).
Merci d'utiliser le lien ci-dessous, l'authentification se fait avec votre compte habituel :
https://portail-rh-eclair.com/signature/2026-04
Bien cordialement, Sophie Tremblay, RH
Autorité + urgence + preuve sociale + sympathie. Quatre leviers. Domaine typosquatté (portail-rh-eclair.com au lieu de boutique-eclair.ca). Peu de gens résistent.
2. Les huit familles d'attaque
Pas seulement du phishing. Chaque famille a son coût, son taux de succès, ses risques.
| Nom | Canal | Ciblage | Coût | Détection |
|---|---|---|---|---|
| Phishing | Email de masse | Large | Faible | Filtres anti-spam |
| Spear-phishing | Email ciblé | 1-10 personnes | Moyen | Vigilance individuelle |
| Whaling | Email ciblant les dirigeants | 1-3 personnes | Élevé | Filtres + vigilance |
| Vishing | Téléphone | Ciblé | Moyen (mais scale mal) | Aucun filtre automatique |
| Smishing | SMS | Large | Faible | Filtre opérateur (faible) |
| Baiting | Support physique piégé | Opportuniste | Faible | Vigilance |
| Pretexting | Prétexte inventé (physique + téléphone) | Ciblé | Moyen | Formation |
| Tailgating | Suivre une personne dans un local sécurisé | Opportuniste | Faible | Contrôles physiques |
En pentest classique : phishing + spear-phishing. Le reste demande soit une équipe red team, soit une opération physique séparée.
3. Le phishing en détail
Une campagne de phishing sérieuse, c'est cinq artefacts :
- Le pretexte (le scénario, les leviers utilisés).
- Le domaine (typosquatté, homographe, ou lookalike).
- Le mail (HTML, tracking, en-têtes).
- La landing page (portail cloné qui vole les creds, ou juste un tracker).
- Le retour (compte des clics, des saisies, des remontées).
3.1. Le domaine
Trois techniques d'écriture :
- Typosquatting :
boutlque-eclair.ca(l minuscule au lieu de i). - Homographe Unicode :
boutique-écIair.ca(I majuscule Grec au lieu de l). - Combosquatting :
boutique-eclair-support.com,boutique-eclair-rh.com.
Astuce mission : achetez le domaine ~48 h avant la campagne. Configurez SPF, DKIM, DMARC pour ce domaine, sinon le filtre du client vous jettera avant lecture.
Outils :
dnstwist— génère des variantes typosquatting/homographes pour un domaine donné.evilurl— spécialisé sur les caractères Unicode.
dnstwist -f json boutique-eclair.ca | jq '.[] | select(.dns_a != null) | .domain'
Vous verrez les domaines déjà pris (potentiel typosquatting hostile préexistant).
3.2. La rédaction du mail
Trois règles :
- Un seul objet. « Nouveau règlement RH », pas « Nouveau règlement RH + notes de frais + horaires ».
- Un seul lien. Multiplier les liens réduit le taux de clic (paradoxe : ça brouille l'attention).
- Une signature réaliste, copiée depuis une vraie signature interne (récupérée en OSINT).
Ne mettez pas de fautes d'orthographe volontaires — le mythe « les hackers en font pour filtrer les naïfs » concerne les campagnes de fraude massive, pas un pentest ciblé. Un mail à fautes se fait détecter trop vite par les employés vigilants et par l'antispam.
3.3. Le portail cloné (credential harvester)
Deux approches :
Approche 1 — Clonage statique (SET / Gophish). Vous copiez la page de login du client, vous remplacez le action="" du formulaire par votre serveur. Simple, fonctionne pour du HTTP standard.
Approche 2 — Reverse proxy (evilginx2, Modlishka). Vous faites tourner un proxy transparent entre le vrai portail et la victime. Le mail contient l'URL de votre proxy. La victime tape son mot de passe et son code MFA. Votre proxy relaie et enregistre les cookies de session — donc contourne la MFA. C'est la technique moderne.
Attention : evilginx2 doit être manipulé avec précaution. Sur un pentest client, la capture réelle de mots de passe et cookies est très intrusive — beaucoup de RoE l'interdisent, préférant une simple credential harvester qui redirige vers une page de sensibilisation sans stocker le mot de passe.
3.4. La landing page — deux écoles
École 1 — Vol de creds. Si le RoE le permet, on capture. Chaque credential capturé est marqué et chiffré, et l'employé est renvoyé vers une page qui dit « ceci était une simulation, votre mot de passe n'a pas été utilisé, allez le changer par précaution ».
École 2 — Simple tracker. On enregistre juste le clic (URL, IP, User-Agent, heure), sans jamais présenter de formulaire. Suffisant pour mesurer un taux de clic sans risque éthique.
Sur 90 % des missions, choisissez l'école 2. Elle donne 80 % de l'info avec 10 % du risque.
3.5. Le retour : ce qu'on mesure
- Taux d'ouverture — % d'emails ouverts (pixel-tracking).
- Taux de clic — % qui ont cliqué sur le lien.
- Taux de saisie (école 1 seulement) — % qui ont donné leur mot de passe.
- Taux de signalement — % qui ont signalé le mail au SOC.
Le meilleur indicateur pour le client, ce n'est pas le taux de clic — c'est le taux de signalement. Un taux de signalement > 30 % dit que la formation fonctionne. À 0 %, l'entreprise ne sait pas se protéger.
4. Le vishing et le pretexting
Souvent hors périmètre en pentest classique, indispensable en red team.
Vishing : vous appelez un employé, vous vous faites passer pour l'IT / RH / le PDG. Vous demandez quelque chose de faux.
Pretexting : vous fabriquez un prétexte complet — CV envoyé, fournisseur en visite, technicien télécom. Souvent physique et téléphonique combinés.
Exemple de scénario vishing :
« Bonjour, c'est Antoine du support IT. On voit un souci sur votre compte, vous allez recevoir un email dans une minute pour valider une modification MFA. Merci de me confirmer le code que vous recevrez, c'est pour la vérification. »
Levier : autorité (support IT) + urgence + réciprocité (« je vous aide »). Fonctionne dans une majorité des cas sans formation dédiée.
En pentest, préparer un script complet de 2 pages. Chaque question anticipée. Une porte de sortie si l'employé résiste.
5. Baiting — physique
Un USB piégé laissé dans le parking, la cafétéria, les toilettes. Un employé le ramasse, le branche, un payload s'exécute (auto-run désactivé aujourd'hui, mais un raccourci .lnk bien nommé fait le job).
Statistique de référence (étude Google 2016) : 48 % des USB laissés sur un parking d'université ont été ramassés et branchés.
Outil : Rubber Ducky de Hak5 (un HID USB qui se fait passer pour un clavier et tape des commandes à vitesse machine).
Cadre éthique : le baiting demande un mandat physique explicite. La cible doit couvrir « objets déposés dans les locaux » au RoE.
6. La ligne rouge éthique — non négociable
Le pentester est un attaquant sous mandat. Il n'est pas un tortionnaire. Les six règles ci-dessous ne se discutent pas :
- Pas de campagne sans mandat écrit signé par la direction. Le contact RH connaît le calendrier.
- Pas de leviers émotionnels dangereux :
- Deuil (« votre proche »).
- Santé (« votre bilan médical »).
- Situation familiale (« divorce », « enfants »).
- Pas d'ingénierie sur les personnes vulnérables : arrêt maladie, période d'essai, stagiaire de moins de 18 ans.
- Pas de stockage réel des mots de passe. Si vous les capturez, ils sont hashés à la volée et jamais stockés en clair.
- Débriefing obligatoire : les personnes hameçonnées reçoivent une page de sensibilisation sans stigmatisation. Le rapport ne cite pas de nom individuel.
- Fenêtre de rétractation. Si un employé remonte le mail, ne pas relancer. Un employé qui remonte est un employé formé.
Un pentester qui casse une de ces règles n'est pas « plus offensif », il est irresponsable. Il ne sera pas rappelé.
7. Les outils
| Outil | Ce qu'il fait | Quand l'utiliser |
|---|---|---|
| SET (Social Engineer Toolkit) | Menu console, scénarios classiques (credential harvester, PDF piégé). | Lab pédagogique. En prod, dépassé. |
| Gophish | Plateforme web, orchestration de campagnes, statistiques. | Missions clientes structurées. |
| King Phisher | Similaire à Gophish, plus vieux mais robuste. | Alternative. |
| evilginx2 | Reverse proxy MFA-bypass. | Missions red team avec RoE permissif. |
| Modlishka | Idem, plus léger. | Idem. |
| BeEF (Browser Exploitation Framework) | Hook JS injecté dans le navigateur de la victime, panneau de contrôle. | Démontrer l'impact post-clic en formation. |
| Rubber Ducky / Bash Bunny | Périphérique HID pour attaques physiques. | Baiting cadré. |
| dnstwist / evilurl | Génération de domaines lookalike. | Préparation de campagne. |
Le duo standard aujourd'hui : Gophish pour l'orchestration + evilginx2 pour le MFA-bypass si autorisé.
8. Ce que le client va vous demander de mesurer
- Taux de clic par département, tranche d'ancienneté, canal (bureau / télétravail).
- Temps de signalement — combien de temps entre l'envoi et le premier signalement au SOC.
- Efficacité des filtres — combien de mails ont été bloqués par le anti-phishing avant réception.
- Comportement post-clic — combien ont continué à saisir leurs identifiants, combien ont fermé la page.
Le rapport doit répondre à ces quatre questions avec des graphiques. Une ligne « 45 % ont cliqué » sans contexte ne sert à rien.
9. Les erreurs qui font du mal
- Nommer les cliqueurs dans le rapport. Interdit. Toujours agrégé.
- Utiliser un vrai document RH dans le mail. Le client se plaindra que vous avez volé sa propriété intellectuelle.
- Cibler le PDG sans son accord préalable. Même s'il est whaling naturel, il faut son opt-in.
- Envoyer 8 vagues. Trois maximum. Après, on ne mesure plus rien, on énerve.
- Ne pas prévoir de page de sensibilisation. L'employé qui clique se sent trahi. Le programme meurt.
- Envoyer en dehors des heures ouvrables. Un mail à 23 h touche des employés au repos, pas votre cible réelle.
10. Ce qu'il faut retenir
- L'ingénierie sociale exploite les raccourcis cognitifs, pas la bêtise. Personne n'est immunisé.
- Six leviers, à combiner deux à trois.
- Huit familles d'attaque, mais phishing et spear-phishing dominent en pentest.
- Le vrai indicateur : taux de signalement, pas taux de clic.
- Six règles éthiques non négociables. Vous les respectez ou vous changez de métier.
- Un rapport de phishing n'humilie personne.
Prochaine leçon : on monte une campagne complète dans un lab isolé — Gophish, un domaine simulé, un mail bien écrit, une page qui redirige vers une sensibilisation.