L’OFCS tord le cou aux mythes tenaces sur les maliciels

  • Publication publiée :
  • Dernière modification de la publication :
  • Commentaires de la publication :5 commentaires
Gare aux mythes sur les logiciels malveillants.
Gare aux mythes sur les logiciels malveillants.

Les croyances populaires ont la vie dure dans le monde numérique. Dans l’un de ses derniers bulletins, l’Office fédéral de la cybersécurité (OFCS) démonte plusieurs idées reçues sur les logiciels malveillants.

Contrairement à une crainte répandue, ouvrir un simple message ou consulter une page web ne contamine pratiquement jamais un appareil moderne tenu à jour. Les criminels doivent généralement manipuler leur cible pour la pousser à exécuter un ordre ou installer un programme piégé.

Apple et antivirus: l’illusion du bouclier absolu

Le mythe d’un environnement Apple totalement invulnérable s’effondre lui aussi face aux faits. Les ordinateurs Mac subissent les mêmes menaces que leurs rivaux sous Windows, qu’il s’agisse de programmes espions ou de rançongiciels.

De son côté, le logiciel de protection habituel ne constitue qu’un rempart partiel face aux nouvelles menaces émergentes. Une faille inédite ou une attaque ciblée peut contourner ces barrières si la vigilance fait défaut, selon sa dernière analyse.

Les signaux d’alerte et la marche à suivre

Une attaque reste souvent discrète pour dérober des identifiants ou ralentir la machine sans se faire repérer. Si des fenêtres alarmistes exigent un appel téléphonique urgent, méfiance: cette manipulation relève de l’escroquerie au faux support technique.

En cas de doute confirmé, la demi-mesure ne pardonne pas et requiert parfois l’effacement complet de l’appareil. Une réinitialisation totale s’impose pour repartir sur des bases saines, suivie d’un changement immédiat de tous vos codes d’accès.

XS


En savoir plus sur Le blog high-tech & telecom de Xavier Studer

Subscribe to get the latest posts sent to your email.

Cet article a 5 commentaires

  1. Foxband

    Le problème est que beaucoup d’appareils ne sont pas à jour, et ne pourront plus l’être ; d’après Google, plus de 40 % des téléphones Android actifs dans le monde ne reçoivent plus les mises à jour de sécurité critiques.
    Il n’y a donc pas lieu de rassurer quand un des prérequis est si souvent absent dans les faits.

  2. merinos

    l’article de l’OFCS (l’ANSSI helvétique, pour les Français passant dans le coin) est correct à ce sujet… alors, il serait bien de ne pas mélanger le matériel, les Macintosh proposés par Apple du système d’exploitation installé par défaut: https://fr.wikipedia.org/wiki/MacOS
    d’autant plus que macOS fonctionnait, à une époque, sur de véritables compatibles IBM PC vendus dans le commerce: https://en.wikipedia.org/wiki/Hackintosh
    et concernant les anciens ordinateurs personnels d’Apple à processeurs Intel (x86_64) ne recevant plus de mise à jour de macOS, une distribution Linux, que du bonheur:
    https://help.zorin.com/docs/getting-started/system-requirements/#mac-computers
    pour les plus récents à processeur Apple Silicon: https://asahilinux.org/fedora/#device-support
    *****
    – le matériel est une chose:
    PC de Microsoft à processeur ARM, Macintosh, compatibles IBM PC de Lenovo, HP, why! open computing et bien d’autres, Googlebooks, etc…
    – le système d’exploitation, une autre:
    Windows, macOS, GNU/Linux, ChromeOS, FreeBSD, etc…
    – les applications, encore une autre:
    navigateur Web, traitement de texte, tableur, client e-mail, lecteur audiovisuel, logiciel de traitement d’image, jeu de plateforme, etc…

  3. Ludo

    Les journaux ont récemment évoqué le cas d’une femme qui s’est fait escroquer 40 000 CHF :
    https://www.20min.ch/fr/story/suisse-romande-elle-voulait-vendre-un-jouet-elle-perd-40-000-francs-103643056
    .
    L’erreur est bien sûr humaine. L’article ne le précise pas, mais le QR code l’a redirigée vers un site frauduleux. Un QR code n’est finalement qu’un moyen de transmettre un lien internet. Scanner un QR code frauduleux revient donc à cliquer sur ce même lien reçu par e-mail ou par message. C’est du phishing.
    .
    Dans ce cas, la victime a ensuite saisi ses identifiants bancaires et validé la connexion via l’application de sa banque, alors qu’elle se trouvait sur le site frauduleux. Celui-ci était probablement une copie du site officiel de la banque, ce qui est relativement facile à réaliser, particulièrement aujourd’hui avec les outils d’IA.
    .
    Les règles d’or pour la sécurité de l’e-banking
    .
    1) Privilégiez toujours l’application officielle de votre banque

    Sur Android ou iOS, utilisez de préférence l’application officielle de votre banque pour accéder à vos comptes. C’est généralement plus sûr que d’utiliser un navigateur, notamment si vous n’êtes pas à l’aise avec les questions de cybersécurité.
    .
    2) Vérifiez si votre banque propose un navigateur sécurisé
    .
    Certaines banques proposent leur propre navigateur sécurisé. Par exemple, PostFinance propose le SecureBrowser:
    https://www.postfinance.ch/fr/assistance/login-parametres/connexion-securite/securite-tout-temps/securite-e-finance/securebrowser.html
    .
    Si vous êtes client PostFinance, privilégiez ce navigateur pour accéder à e-finance. Évitez d’utiliser Chrome, Firefox ou Edge pour vos opérations bancaires si vous pouvez utiliser le navigateur sécurisé de votre banque.
    .
    Surtout, ne cherchez jamais le nom de votre banque sur Google ou un autre moteur de recherche pour accéder à votre e-banking.
    .
    Les premiers résultats peuvent être des annonces sponsorisées. Même si Google fait des efforts pour lutter contre les abus, des annonces ou des sites frauduleux peuvent parfois se retrouver dans les résultats. Des personnes se sont déjà fait escroquer en accédant à leur banque de cette manière.
    .
    C’est notamment l’un des intérêts d’un navigateur sécurisé : il peut vous diriger directement vers le service bancaire officiel et réduire le risque de tomber sur un faux site. Il est également maintenu et mis à jour automatiquement.
    .
    Avec un navigateur classique comme Chrome, Firefox ou Edge, vous avez davantage de possibilités d’atterrir sur un site frauduleux, de cliquer sur un lien de phishing ou, dans certains cas, d’avoir une extension malveillante susceptible d’accéder à certaines de vos données.
    .
    *3) Soyez particulièrement prudent avec les QR codes
    .
    Un QR code peut contenir n’importe quel lien. Il peut donc parfaitement vous rediriger vers un site frauduleux.
    .
    Soyez particulièrement vigilant avec TWINT et les QR-factures.
    .
    Pour les QR codes TWINT, utilisez toujours le scanner intégré à l’application TWINT. Si le scan ne fonctionne pas, n’essayez surtout pas de scanner le QR code avec l’appareil photo de votre téléphone ou une autre application de scan. Vous pourriez être redirigé vers un site frauduleux.
    .
    Pour les QR-factures, utilisez toujours le scanner intégré à l’application de votre banque. Si le scan ne fonctionne pas, saisissez les informations manuellement dans l’application : IBAN, montant, référence, etc.
    .
    Même principe que pour TWINT : ne scannez pas une QR-facture avec une application tierce lorsque vous pouvez utiliser directement l’application de votre banque.
    .
    Un QR code n’est pas dangereux en lui-même. Le problème est qu’il permet de masquer très facilement la destination réelle du lien. Avant de faire confiance à ce qui s’affiche après un scan, vérifiez toujours que vous êtes bien dans l’application ou sur le site officiel de votre banque.

  4. Luc Schneider Tourn

    Les conseils de Ludo sont excellents. Je me permets d’ajouter une note concernant les codes QR Twint disponibles sur les lieux publics (parking payant, recharge électrique etc). La règle est simple: ne jamais les utiliser ! Ils sont souvent recouverts d’un autocollant, avec une autre code qui enverra le paiement chez le pirate. Et bien entendu, la prestation que l’on croyait payer reste due.

  5. Ludo

    @Luc Schneider Tourn Justement, si tu scannes ce QR Code frauduleux avec l’app Twint, tu ne risques rien. Twint va simplement indiquer une erreur et le paiement sera impossible.
    .
    Le problème, c’est que le citoyen lambda, quand il voit une erreur sur Twint, il aura tendance à chercher une solution, donc à scanner ce QR Code frauduleux avec l’appareil photo (Apple) ou l’app Scanner (Android). C’est le réflexe d’une grande partie de la population. Si tu fais ceci, tu seras redirigé vers le site frauduleux et va tomber dans le piège de l’arnaque si tu entres tes données bancaires ou de carte de crédit sur ce site frauduleux. C’est comme cliqué sur un lien frauduleux dans un e-mail.
    .
    A force d’évoquer ces arnaques avec Twint dans les journaux, les gens ont maintenant peur de se faire vider leur compte. Certains ont même renoncé à utiliser Twint. Scannes le QR Code avec Twint et tu ne risques rien. C’est la règle de sécurité principale à retenir.
    .
    N’entre jamais de coordonnées bancaires ou de carte de crédit en ayant été redirigé sur un site par un QR Code ou en ayant cliqué sur un lien dans un e-mail.
    .
    Néanmoins, tu peux être prudent, très bien informé sur les cyber-attaques et quand même te faire arnaquer. Récemment des escrocs ont réussi à modifier les moyens de paiement sur un site de livraison de repas (probablement Uber Eats ou Just Eat). C’est clair que si tu es sur un site reconnu et que des escrocs ont modifié le code, comment veux-tu réaliser que c’est qqch de frauduleux ? Cela peut très bien arriver sur le site de Galaxus ou Nespresso. Source: https://www.blick.ch/fr/suisse/arnaque-comment-proteger-mes-commandes-en-ligne-des-pirates/4f914ll
    .
    Confédération: https://www.bacs.admin.ch/fr/26w35-fr

Laisser un commentaire

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.