Avec l’affaire du faux Brad Pitt, la France découvrait les brouteurs. Ou disons, un marronnier qui revient de façon récurrente explosait totalement les scores avec des sommes faramineuses pour une histoire un peu grosse. Comprenez que l’arnaque sentimentale existe depuis des années, mais plus de 800 000 € pour Brad Pitt, cela fait un beau sacrifice à jeter à la vindicte populaire. Il serait idiot de se croire au-dessus des autres quel que soit son niveau de compétence. Car la problématique c’est que nous sommes tous des cibles potentielles, il suffit parfois de pas grand-chose.
Prendre conscience du problème : vos données sont dans la nature.
Dans les dernières années, il apparaît que les vols de données se suivent et se ressemblent. Des chaînes de magasins comme Boulanger, des sites comme LDLC (spécialiste de l’informatique !), Cultura SFR mais aussi des sites d’état. La sécurité sociale, France travail, la CAF et même la fédération française de football ont été victimes de piratages de données. Si vous voulez vérifier si votre adresse est incriminée vous pouvez aller sur le site : ‘;–have i been pwned?

Il s’agit d’un site assez classique qui revient dans les recommandations. Le site recense les différents hacks qui ont eu lieu et vérifie si on trouve votre boîte mail à l’intérieur. Je trouve que le site remonte moins de hack ou alors il est en retard sur l’actualité, tellement le vol de données se multiplie.
La principale crainte de tout un chacun c’est une exploitation directe du hack qui consisterait à vider les comptes ou usurper l’identité. Pas si simple. Si on récupère votre IBAN ce qui est le cas sur de nombreux sites hackés, théoriquement on ne peut pas faire grand-chose avec. Alors quel est le but du vol de données ? Mais mieux vous connaître mon enfant.
L’idée c’est de vous piéger et mieux on connaît sa proie, plus facilement elle sera à même de tomber dans le piège. Prenons le hack de Cultura. Vous recevez un message vous informant que vous venez de passer une commande de 700 € sur le site et que vous devez cliquer sur le lien si vous souhaitez l’annuler. Si vous n’êtes pas client Cultura, forcément vous vous doutez qu’il y a un problème. C’était d’ailleurs le cas il y a quelques années, on recevait du phishing en lien avec des banques qui n’étaient pas les nôtres. Le phishing est désormais beaucoup mieux ciblé.
Le cerveau fait toujours les mauvais choix, et vous allez céder à la panique si bien que vous allez cliquer au mauvais endroit et vous faire dépouiller de vos données bancaires. La stratégie des escrocs c’est de vous faire réagir le plus rapidement possible. C’est pour cela qu’il est nécessaire de toujours rester calme et de prendre le temps.
Avec des données de la sécurité sociale, de la fédération française de foot ou encore de France travail, on voit que l’arnaque ciblée peut aller plus loin. Votre carte vitale avec votre numéro qui arrive à expiration, des billets de matchs à prix cassés, ou une offre d’emploi formidable. Si on croise les données on peut arriver à des arnaques beaucoup plus sophistiquées.
Tous les sites et services finiront par tomber.
J’ai dernièrement évoqué mon utilisation de Nextcloud pour l’externalisation des données chez o2switch. Pour information, ce que je stockais dans le Nextcloud sont des choses que je ne voulais pas perdre comme des photos de famille. Comprenez qu’il ne s’agissait pas de données sensibles comme des cartes d’identité, des cartes vitales et j’en passe. Pourquoi ? Parce que tout simplement ils se feront hacker un jour comme les autres même si ce sont des professionnels de l’informatique. Il faut comprendre que tous les vols de données qui sont réalisés actuellement, ce n’est pas forcément parce que les services sont incompétents. Tout système a des failles, et les hackers finiront tôt ou tard par les trouver.
Alors quand vous voyez des espaces de stockage en ligne où l’on vous explique que c’est un coffre fort-numérique, il ne faut pas être crédule. Les coffres forts finissent percés ou explosés. De la même manière, toutes les personnes qui pensent que les photos dénudées qu’elles ont envoyées par des messageries sécurisées ou qu’elles partagent en mode privé, doivent prendre acte qu’elles vont se retrouver à poil sur internet au sens propre. La première raison c’est qu’il y a de bonnes chances pour que la faille soit votre téléphone ou une de vos relations. En effet dans ce genre de circonstances vous pouvez davantage miser sur une malveillance humaine que sur une faille du système.
Néanmoins, si les gros réseaux sociaux s’en sortent bien jusqu’à maintenant, ils finiront par tomber. Je vous invite à vérifier vos contenus que vous avez en ligne dans des endroits « sécurisés » et faire le grand ménage.

Au fait, ta mère… C’est pas ta mère
Avec l’émergence de l’intelligence artificielle, un nouveau type d’arnaque est en train d’apparaître : l’usurpation d’identité. Notez qu’ici je ne parle pas du cas des brouteurs dans l’arnaque amoureuse, mais bien de l’un de vos proches. Emmanuel Macron président de la république a dernièrement illustré ce qu’on pouvait faire avec l’intelligence artificielle. Le discours par contre n’est pas le même que le mien. Quand le président utilise l’IA à des fins récréatives pour montrer la puissance et rebondir sur le fait que la France doit en être, il montre surtout le pouvoir de fabriquer n’importe quoi avec n’importe qui.
Dernièrement un employé a fait un virement de 25 millions de dollars à des escrocs. Ils avaient monté une visio avec le patron généré par une IA, l’employé n’a vu que du feu. On peut se dire qu’on est à l’abri de ce genre d’arnaques et pourtant elles existent depuis des années. Le fameux ami qui vous écrit par mail pour vous expliquer qu’il est à l’hôpital, qu’il a été dépouillé à l’étranger et qu’il faut lui faire un virement. Quand il suffit de téléphoner pour vérifier que ce n’est pas lui qui est à l’origine du mail. Et sa version actuelle de ce message WhatsApp où votre enfant vous demande de l’argent parce qu’il n’a plus son téléphone. C’est arrivé à mon père qui a eu effectivement le réflexe de m’appeler alors qu’il est âgé. Ce qui me permet d’ouvrir une parenthèse pour rappeler que vieux n’est pas forcément synonyme d’idiot, de perdu ou de dépassé.
Quand vous avez un doute, essayez d’avoir les gens sur leur canal de communication habituel pour vérifier si c’est bien votre interlocuteur.
Faut-il tomber dans la paranoïa ? Oui.
Du contrôle de ses outils, du nombre d’outil et de la sécurité des outils.
Une escroquerie qui fait très mal et qui va plutôt attaquer les professionnels avec des effets de bord pour les particuliers, le vol de mail. C’est une arnaque qui se multiplie et qui frappe les entrepreneurs ou les notaires. Vous envoyez un mail, on vous envoie une facture, sauf que la facture ne correspond pas au RIB du destinataire. Une personne qui a le contrôle de la boîte mail du professionnel contrôle les entrées et les sorties. Elle substitue une fausse facture au milieu.
Le conseil de Capital qui publie cet article c’est de changer de mot de passe tous les six mois. On notera que la dame ne peut pas récupérer son argent puisqu’il s’agit ici d’un virement qu’elle a fait de façon délibérée et pas une erreur de la banque. Attention d’ailleurs, l’étau se resserre pour les particuliers dont la responsabilité devient de plus en plus importante dans les escroqueries. Le remboursement n’est plus automatique.
Pour ce type d’arnaque je n’ai pas de réponse. Peut-être que dans des virements d’une telle importance, doubler avec un envoi de RIB par SMS. Ce qui est certain c’est qu’utiliser une boîte yahoo, par exemple, ne pas activer la double authentification, multiplier les utilisations de son mail sur internet, c’est augmenter les risques. Limiter le nombre d’outils, avoir plusieurs adresses mails à utiliser selon l’importance des actions à traiter peuvent être des solutions.

Arrêter de croire au père Noël, arrêter d’avoir peur de tout
Malheureusement il va falloir vous faire une raison. Non vous n’avez pas le physique pour attirer cette jeune fille de vingt-cinq ans magnifique en détresse en Russie. Nous vous n’allez pas devenir millionnaire avec du bitcoin. La liste est plutôt longue et elle doit se résumer à : arrêter de croire au père Noël. Les affaires extraordinaires sont rares comme les opportunités extraordinaires. On pourrait me dire que je suis aigri, mais je pense qu’il faut arrêter de croire à la poule aux œufs d’or. En effet, quand la proposition est trop belle, il y a 99% de chances que ce soit une escroquerie. Je laisse le 1% restant aux audacieux ou aux fous.
Par extension avant d’acheter le produit miracle sur un site internet qui totalise un nombre d’avis incroyable, je vous invite à faire deux choses : Googler et regarder les avis négatifs. Dernièrement j’ai acheté un SSD à 4.2 étoiles sur des milliers d’avis, il est mort en un an. Si j’avais pris le soin de regarder les avis négatifs, j’aurais vu qu’ils étaient plusieurs à avoir rencontré le problème.
À contrario, il faut arrêter de croire à toutes les mauvaises nouvelles, de céder à la panique et de faire n’importe quoi. Voici par exemple un message que j’ai reçu et qui explique que si sous 72 heures je n’ai pas répondu à ce message, je serai poursuivi par toutes les polices du monde. On imagine bien que si j’étais un dangereux criminel, à fortiori avec un crime en lien avec l’enfance, j’aurais les gendarmes à six heures du matin à mon domicile sans sommation.
Et c’est ici qu’il est important de faire preuve d’humilité car tout le monde est concerné, je m’inclus. Une collègue très diplômée, un soir m’appelle. Elle avait une convocation du même style pour laquelle il fallait payer. Terrorisée, elle m’envoie le mail, signé par le commandant de gendarmerie Jacky Chan. Il serait facile de se moquer, mais si on n’a pas l’habitude, c’est tellement fort que les gens en oublient leur intelligence.
Vous êtes intelligent, ne l’oubliez jamais, que ce soit pour une affaire trop belle ou pour quelque chose de trop grave.

Ne laissez personne accéder à vos appareils, à vos comptes, sauf au tiers de confiance
L’arnaque du faux virus est un classique qui continue à sévir encore aujourd’hui.

Vous êtes internet, vous arrivez à ce message avec du gros son qui va avec. Le sentiment d’urgence arrive, le stress. Vous paniquez car on vous parle de vos informations bancaires, de vos fichiers et on vous explique qu’on ne peut pas garantir la sécurité de vos données. Vous appelez le fameux numéro, une personne va vous demander de prendre le contrôle de votre ordinateur et vous dépouiller.
C’est une règle qui me paraît fondamentale : personne n’accède à vos appareils ou vos comptes sauf si c’est le tiers de confiance. Je suis le fameux tiers de confiance pour beaucoup de gens dans mon entourage qui ne se posent pas de questions. Pourtant, pour certains, j’ai accès à tous les codes, jusqu’à la banque, l’améli, alors que je ne suis même pas membre de la famille. Je vois défiler des appareils en pagaille, je les ai dans les mains durant suffisamment de temps pour faire des « choses ». Bien évidemment, je suis le fameux tiers de confiance, parce que je suis un homme de confiance. Ce n’est pas le cas de tout le monde, loin de là. Quand je vois les jeunes qui se donnent à quinze les identifiants sans se poser de questions, parce que l’amour ou l’amitié c’est pour la vie (sic), je suis horrifié par les drames en puissance.
Le tiers de confiance c’est fondamental pour un cas malheureusement que je connais trop bien, le décès. Comme je l’ai déjà expliqué, mon fils est décédé l’an dernier, j’avais accès à l’intégralité de ses comptes que j’ai pu clôturer très facilement. Ne jamais oublier que nous ne sommes pas immortels et que nous laissons des gens gérer nos affaires. D’où l’importance de minorer le nombre de services utilisés et d’être clair dans ses affaires.
En conclusion
Comme vous l’aurez compris, c’est la conclusion de l’article. Car il n’y a malheureusement pas de conclusion à l’imagination des pirates qui ont toujours une longueur d’avance. Si je ne devais retenir qu’un conseil dans cette longue liste, c’est le sang froid. Quelle que soit la situation, ne pas agir dans l’urgence et prendre le temps de se poser. Dans un monde de plus en plus complexe, n’hésitez pas à vous faire aider, les sites sont nombreux et derrière souvent des gens honnêtes et bienveillant. Si par hasard vous tombez sur ce billet et que vous avez des questions, je reste disponible. Car c’est dans la solidarité que les gens arriveront à s’en sortir. En effet, comme on a pu le voir dans l’affaire Brad Pitt, c’est l’isolement qui fait faire des idioties.
Si vous avez des conseils supplémentaires à ceux que j’ai pu énumérer, n’hésitez pas à les partager dans les commentaires.
Je pense que tu as tout résumé.
Alors je me permets un conseil en plus : je recommande de chiffrer ses données lorsqu’on les sauvegarde sur un cloud (même le plus soit-disant sécurisé du monde), genre avec 7-zip ou Veracrypt. C’est ce que je fais moi-même. Ce n’est peut-être pas la solution ultime mais au moins, ça ajoute une couche de protection supplémentaire.
Chiffrer, pas forcément évident pour le commun des mortels. J’ai voulu rester dans le faisable et le pas technique.
Les dernières recommandantions de l’ANSSI US étaient que justement changer de mots de passe tous les X jours/mois était inutile :
– les hackhers arriveront quand même à le deviner/bruteforcer/phishinguer
– tu vas l’oublier et ça va t’embêter plus qu’autre chose
J’ai plutôt tendance à choisir un bon « coffre-fort » (il en existe plusieurs mais en open source c’est mieux, j’ai choisi BitWarden en auto-hébergé qui existe de base en hébergé chez eux en serveur EU pour la compatibilité multiOS/navigateur mais tu as KeyPass et dérivé qui est pas mal) pour stocker mes mots de passe, en choisissant un mot de passe costaud pour l’ouvrir, quitte ensuite à mettre des mots de passe moins forts sur les sites.
On ne peut pas aller contre le site qui sécurise mal sa base de données de toute façon.
Il n’y a pas de solution de toute façon : problem is between chair and keyboard.
Je confirme qu’il faut être ultra-prudent. Je pense notamment sur les contacts supposés bancaires.
Je suis rompu au problème, et le premier réflexe de regarder l’adresse e-mail réelle de l’émetteur et l’URL complète suffisent à ce jour. Mais ce ciblage plus resserré peut faire très très mal.
En effet, victime de la fuite de données chez Free (et notamment les IBAN), je reçois à présent des e-mails, sans faute de syntaxe, supposément adressée de MA banque, qui sont vraiment bien fichus.
Surtout que je commence à voir des adresses e-mails et des URLs très proches. J’imagine que ces URLs frauduleuses sautent très rapidement suite à des signalements, mais quand tu ne connais pas le nom de ton conseiller clientèle et que l’e-mail affiché, c’est « Jean-Michel.Dupont@nomdetabanqu-secur.com », l’erreur par négligence est de plus en plus proche …
Être clair dans ses affaires et garder son sang froid, c’est vraiment les meilleurs des conseils.
Réduire, limiter sa « vie numérique » au maximum surtout quand on est pas du métier.
Réduire au maximum sa présence sur le net, dans les réseaux sociaux, limiter ses comptes internet au strict minimum vital, arrêter d’ouvrir des comptes de partout, ne pas utiliser de cloud…
Garder ses données chez soi, sur un simple disque dur, une copie ailleurs et basta.
Limiter au max ses achats sur internet, privilégier la boutique physique du coin,…
On s’est fait berner par le numérique, c’était tout joli tout cool, on est finalement tous enfermé dans une prison invisible.
Faut s’en sortir. De toute façon, c’est d’la merde.
Moi j’ai un doute sur une de mes habitude :
Quand je m’inscris sur un nouveau site, je demande à mon navigateur Vivaldi de me suggérer un mot de passe sécurisé.
Et ensuite Vivaldi enregistre le mot de passe sur son service de synchronisation.
Mais récemment j’ai lu des gens qui expliquaient que jamais ils ne feraient une chose pareille (ça concernait Firefox, mais c’est probablement la même chose pour Vivaldi)
Y a-t-il un risque que tous mes mots de passe se retrouvent dans la nature ? Et si oui, que faudrait-il faire à la place ?
Je pense que le problème est toujours le même, tout dépend de ce qu’on retrouve dedans. Sur le principe les mots de passe sont « salés », il ne devrait pas y avoir de moyen de les retrouver, mais comme dit, rien ne m’étonne. Des gens utilisent des gestionnaires de mot de passe : https://www.blogdumoderateur.com/tools/productivite/gestionnaire-mots-de-passe/
Gestionnaires de mots de passe qui ne sont pas à l’abri d’un hack. La meilleure pratique c’est certainement d’utiliser son cerveau pour éviter d’enregistrer les mots de passe, de limiter certainement les sites. Je pense qu’on va bientôt s’orienter vers la fin du mot de passe aussi et que dans quelques années ce ne sera plus un problème. Des reconnaissances diverses et variées qui se feront hacker comme les autres.