Le « vishing » est une technique d'hameçonnage se pratiquant par téléphone. Les fraudeurs appellent, laissent des messages vocaux ou envoient des notes vocales pour inciter les victimes à divulguer des informations confidentielles, à envoyer des fonds, à valider une connexion, à réinitialiser un compte ou à effectuer toute autre action dangereuse.
Votre interlocuteur peut se faire passer pour un employé de votre banque, d’une entreprise de livraison, d’un organisme public, d’un service d’assistance technique ou même pour un collègue de travail. Il peut prétendre que votre compte, un paiement, votre ordinateur ou vos données personnelles sont concernés par un problème grave. Son objectif est de vous pousser à agir rapidement, avant que vous n’ayez le temps de vérifier la véracité de l'appel.
Escroqueries bancaires
Les fraudeurs se font passer pour des employés de votre banque et vous alertent à propos d’activités suspectes. Ils peuvent vous demander les informations de votre carte bancaire, des codes à usage unique, vos identifiants de connexion ou vous proposer un virement « sécurisé ».
Faux appels d’assistance informatique
Les auteurs de ces faux appels prétendent que votre ordinateur, votre identifiant Apple ou votre compte en ligne sont gravement compromis. Leur objectif est de vous convaincre d’installer un logiciel, de communiquer les informations de votre compte ou de leur accorder un accès à distance.
Faux organismes publics
Votre interlocuteur se fait passer pour un agent du fisc, de la police, des services d’immigration ou d’une agence de sécurité. Il utilise souvent une approche menaçante, évoquant des amendes ou des poursuites judiciaires.
Fausses relations professionnelles
Les auteurs de l'attaque appellent des employés en se faisant passer pour un responsable, un technicien informatique, un fournisseur ou un collègue. Ils peuvent demander des mots de passe, des modifications financières, des réinitialisations de compte ou des informations internes.
Escroqueries vocales assistées par IA
Certains criminels utilisent des voix générées par IA pour imiter des membres de la famille, des amis ou des collègues. Une fausse urgence ou une demande pressante est alors invoquée pour persuader les victimes d’envoyer de l’argent ou de révéler des informations sensibles.
L'hameçonnage par téléphone (ou « vishing ») repose sur un appel téléphonique à caractère urgent, officiel ou personnel. Les escrocs misent sur la pression et la confiance, et non sur des techniques avancées de hacking, pour amener leurs victimes à divulguer des informations ou à accomplir des actions risquées.
1
Les fraudeurs choisissent une cible
Ils peuvent cibler des numéros de téléphone choisis au hasard, des listes de contacts ayant fait l’objet d’une fuite, les clients d’une entreprise précise ou des employés ayant accès à des fonds, à des comptes ou à des systèmes internes.
2
Ils élaborent un scénario crédible
Les fraudeurs prétendent qu’un problème nécessitant une intervention immédiate est survenu, comme une fraude bancaire, le blocage d’un compte, des impôts impayés, un problème de livraison ou une panne informatique urgente.
3
L'identifiant de l'appelant peut être falsifié
Les fraudeurs peuvent masquer l'origine de l'appel afin qu'il semble provenir d'un numéro de confiance. Celui-ci peut ressembler à un numéro local, officiel ou identique à celui d'une entreprise réelle.
4
Ils vous incitent à agir rapidement
Ils peuvent vous demander des mots de passe, des codes, d'effectuer des paiements, de leur accorder un accès à distance ou de fournir des informations personnelles. Ce sentiment d'urgence vise à vous empêcher de vous assurer de la véracité du récit.
5
La fraude se poursuit
Si l'appel porte ses fruits, les auteurs de l'attaque peuvent voler des fonds, prendre le contrôle de comptes, envoyer d'autres messages d'phishing, installer des logiciels dangereux ou utiliser la victime afin de contacter d'autres personnes.
Quelques exemples concrets d'attaques par « vishing »
Les tentatives d'hameçonnage par téléphone sont parfois difficiles à repérer au premier abord. De nombreux cas réels impliquent les techniques suivantes : usurpation d'identité, manipulation de l'identifiant de l'appelant, mise sous pression par un service d'assistance ou utilisation de voix générées par lA, qui rendent l'appel plus crédible.
Appels frauduleux prétendant provenir de la CISA — 2024
En 2024, la CISA a lancé une alerte concernant des auteurs d'appels frauduleux qui se faisaient passer pour des employés de l'agence. La CISA a conseillé au public de ne pas envoyer de fonds à leur interlocuteur, de raccrocher et de vérifier l'authenticité de l'appel en contactant la CISA via son numéro officiel. Il s'agit là d'un exemple flagrant de « vishing », qui consiste à utiliser un nom faisant autorité et à exercer une pression en invoquant une urgence pour donner un caractère crédible à l'histoire.
Usurpation d'identité de cadres supérieurs — 2025
En 2025, le FBI a mis en garde contre des acteurs malveillants qui usurpaient l'identité de cadres supérieurs des États-Unis et envoyaient des SMS et des messages vocaux frauduleux. Le FBI a précisé que certains messages vocaux pouvaient être générés par IA, notamment lorsque les fraudeurs se faisaient passer pour des personnalités publiques ou des contacts personnels. Cet exemple montre que l'IA peut être exploitée afin de rendre plus convaincantes les tentatives d'hameçonnage par téléphone.
Attaques de Scattered Spider visant les services d'assistance — 2023-2025
Le groupe Scattered Spider a eu recours à des techniques d'escroquerie par téléphone visant des services d'assistance informatique, notamment en tentant de piéger les techniciens afin qu'ils réinitialisent des mots de passe ou modifient les paramètres de sécurité de connexion. Cet incident souligne que le « vishing » peut cibler non seulement les particuliers, mais aussi les entreprises, en particulier lorsque les auteurs savent qui appeler et quelle demande formuler.
Risques et conséquences de l'hameçonnage par téléphone
Le risque majeur consiste à faire confiance à son interlocuteur et à commettre un acte imprudent. Un simple appel téléphonique bien mené peut entraîner des pertes financières, la compromission de vos comptes ou un accès non autorisé à votre Mac.
Vol d'informations
Les fraudeurs peuvent recueillir des noms, des adresses, des numéros de carte bancaire, des mots de passe, des codes à usage unique, des réponses aux questions de sécurité ou des informations relatives au lieu de travail, susceptibles d'être utilisés lors d'attaques ultérieures.
Pertes financières
Les appels de « vishing » incitent souvent les destinataires à envoyer des fonds, à valider des paiements, à acheter des cartes-cadeaux, à effectuer des virements ou à transférer des fonds vers des comptes contrôlés par des escrocs.
Prise de contrôle d'un compte
Si des fraudeurs obtiennent des identifiants de connexion ou des codes de sécurité, ils peuvent accéder à des comptes de messagerie, bancaires, Apple ID, de stockage dans le cloud, à des outils professionnels ou à des comptes de réseaux sociaux.
Téléchargements dangereux
Certains appelants incitent les victimes à installer des outils d'accès à distance, de fausses apps d'assistance ou des fichiers malveillants. Cela peut compromettre votre Mac ou permettre aux auteurs d'attaques d'exercer un contrôle accru sur celui-ci.
Qui sont les cibles privilégiées des tentatives de « vishing » ?
N'importe qui peut recevoir un appel de « vishing », mais le risque est plus élevé lorsque l'appelant dispose de suffisamment d'informations pour paraître crédible ou lorsque la victime a accès à des fonds, des comptes ou des systèmes internes.
Personnes âgées
Les fraudeurs ciblent souvent des personnes âgées en évoquant des arnaques bancaires, administratives, médicales, liées à des livraisons ou des urgences familiales, car ces appels peuvent rapidement susciter la peur et créer un sentiment d’urgence.
Télétravailleurs
Les télétravailleurs ont souvent davantage recours aux appels téléphoniques, aux outils cloud et aux services d'assistance. Les fraudeurs peuvent tirer parti de ce contexte pour se faire passer pour un collègue, un responsable ou un technicien informatique.
Petites entreprises
Les petites équipes ne disposent pas toujours d'un système rigoureux de vérification des appels, de procédures d'approbation des paiements ou de formations à la sécurité, ce qui rend les faux appels de fournisseurs ou du service financier plus crédibles.
Équipes administratives et financières
Les personnes chargées des paiements, de la réinitialisation des comptes, de la gestion des salaires ou des droits d'accès des utilisateurs constituent des cibles de choix, car un simple appel de la part d'une personne de confiance peut avoir de graves répercussions sur l'entreprise.
Comment vous protéger contre le « vishing » ?
Vous ne pourrez peut-être pas empêcher toutes les tentatives d'escroquerie par téléphone de vous atteindre, mais vous pouvez compliquer considérablement la tâche des auteurs de « vishing ». La meilleure approche consiste à prendre le temps de la réflexion, à vous assurer de la véracité de la demande par un autre biais et à éviter de communiquer des informations confidentielles par téléphone.
Ne vous fiez pas à l'identifiant de l'appelant
L'identifiant de l'appelant peut être falsifié ; un numéro connu ne constitue donc pas une preuve. Raccrochez et rappelez l'entreprise en utilisant un numéro figurant sur son site Web officiel ou dans son app.
Ne communiquez jamais vos codes
Ne communiquez aucun mot de passe à usage unique, code d'authentification multifacteur (MFA), code PIN de carte bancaire, clé de récupération ou lien de réinitialisation de mot de passe. Les entreprises réputées ne devraient jamais vous demander ce genre d'informations.
Faites ralentir votre interlocuteur
Les fraudeurs misent sur la panique et le sentiment d'urgence. Prenez le temps de réfléchir, posez des questions, ne cédez pas à la pression et vérifiez les faits avant d'agir.
Évitez les accès à distance
N'installez pas de logiciel et n'autorisez pas l'accès à distance lors d'un appel inattendu. Les appels frauduleux se faisant passer pour un service d'assistance technique utilisent souvent cette méthode afin de prendre le contrôle de votre appareil.
Signalez les appels suspects
Signalez les tentatives de « vishing » à l'entreprise concernée, à votre banque, au service de sécurité de votre lieu de travail, à votre opérateur téléphonique ou aux autorités locales chargées de la lutte contre la cybercriminalité et de la protection des consommateurs.
Comment Intego peut-il vous aider en cas d'appels suspects sur votre Mac ?
Le « vishing » commence par un appel téléphonique ; Intego ONE n'est donc pas en mesure d'empêcher quelqu'un de vous appeler ni de prévenir toutes les tentatives d'escroquerie par ingénierie sociale. En revanche, il peut vous aider à protéger le Mac que vous utilisez au quotidien, pour parcourir la toile, télécharger des fichiers et gérer vos comptes, et vous accompagner dans la réparation des dégâts occasionnés par un appel suspect.
Le firewall d’Intego vous permet de contrôler les applications autorisées à se connecter à Internet et à d’autres réseaux, ce qui facilite la détection et le blocage des connexions inattendues.
Vérification des fichiers suspects
Après un appel suspect, vous pouvez analyser votre Mac à la recherche de fichiers dangereux, de faux outils d'assistance ou d'autres menaces que vous auriez pu ouvrir par erreur.
Le « vishing » désigne une tentative d'hameçonnage par téléphone. Cette technique repose sur des appels téléphoniques, des messages vocaux ou des messages enregistrés pour inciter les victimes à divulguer des informations, à envoyer des fonds, à installer des logiciels ou à autoriser l’accès à leur compte. Les auteurs de ces escroqueries se font souvent passer pour des banques, des administrations, des services d’assistance technique, des entreprises de livraison ou des contacts professionnels. L’identifiant de l’appelant pouvant être falsifié, un numéro qui semble fiable ne garantit pas l’authenticité de l’appel.
La tactique la plus courante est de faire appel au sentiment d'urgence. L'interlocuteur prétend qu'un évènement grave est en train de se produire et vous invite à agir rapidement sans vérifier les faits. Il peut, par exemple, prétendre que votre compte bancaire est menacé, que votre ordinateur est infecté, qu'un colis est bloqué, que vous êtes redevable d'impôts ou qu'un responsable a besoin que vous validiez un paiement. L'objectif est de vous pousser à réagir rapidement sans vérifier les faits.
Les cinq types d'attaques de « vishing » les plus courantes sont les appels frauduleux liés à des opérations bancaires, les faux appels d'assistance technique, les appels usurpant l'identité d'autorités publiques, les escroqueries liées à des livraisons ou à des remboursements, et les appels usurpant l'identité d'un employeur. Certaines tentatives visent à obtenir des mots de passe ou des codes à usage unique. D'autres incitent à effectuer des virements bancaires, à acheter des cartes-cadeaux, à installer des logiciels d'accès à distance ou à suivre de fausses procédures de récupération de compte. Les détails varient, mais la pression exercée et le mode opératoire sont généralement similaires.
Une tentative de « vishing » peut prendre la forme d'un appel vous informant que votre compte bancaire a été piraté et vous demandant de confirmer un code de sécurité. Il peut également provenir d'une personne se faisant passer pour le service d'assistance d'Apple, votre patron, une entreprise de livraison ou un organisme public. Tout appel inattendu vous demandant des informations confidentielles, d'effectuer un paiement, d'autoriser un accès à distance ou d'agir de manière urgente doit être traité avec prudence.
Le « vishing » (ou hameçonnage par téléphone) repose sur des appels téléphoniques, des messages vocaux ou des messages audio. L'hameçonnage classique passe généralement par des courriels, des sites Web ou des messages en ligne. L'hameçonnage par SMS, comme son nom l'indique, repose sur l'envoi de SMS ou de messages texte. Si les méthodes diffèrent, l'objectif est souvent le même : vous inciter à faire confiance, à divulguer des informations confidentielles, à cliquer sur un lien, à installer un logiciel dangereux ou à envoyer des fonds.
Oui, de nombreuses attaques de « vishing » recourent à l'usurpation de l'identifiant de l'appelant, les escrocs peuvent ainsi falsifier le numéro qui s'affiche sur votre téléphone. L'appel peut sembler provenir d'une banque, d'un organisme public, d'un numéro local, d'une entreprise de livraison ou d'un contact professionnel. C'est pourquoi vous ne pouvez pas vous fier uniquement à cette information. Raccrochez et rappelez en composant un numéro vérifié, que vous trouverez sur le site Internet officiel ou l'app de l'entreprise.
Intego
Fiable. Éprouvé. Performant.
Mû par l'innovation depuis plus de 25 ans, Intego fournit des solutions de cybersécurité avancées conçues pour protéger ce qui importe le plus : vos données, votre vie privée et vos appareils.
Grâce à son antivirus, son pare-feu, son VPN et ses outils d'optimisation système primés, Intego associe une puissante protection à la simplicité et à la fiabilité chères aux utilisateurs d'ordinateurs Mac et PC.