Les adresses basées sur les rôles (info@, sales@, support@, admin@) pointent vers une fonction ou une boîte de réception partagée, et non vers une personne en particulier ; elles sont souvent efficaces, mais elles soulèvent…
Points clés à retenir
- Contrairement au phishing, le pharming fonctionne en corrompant les systèmes informatiques. DNS Les systèmes ou appareils hébergent des fichiers de sorte que la saisie d'une adresse correcte redirige automatiquement les utilisateurs vers des sites frauduleux.
- Il existe deux principaux types de pharming : DNS L'empoisonnement cible les infrastructures partagées, affectant simultanément de nombreux utilisateurs ; la manipulation des fichiers hôtes cible les appareils individuels via des logiciels malveillants.
- Vérifiez toujours la validité des certificats HTTPS et soyez attentif aux signes subtils. URL des irrégularités, car les sites de pharming peuvent ne pas posséder les certificats de sécurité appropriés même s'ils reproduisent visuellement des sites légitimes.
Vous ouvrez votre navigateur, saisissez soigneusement l'adresse web de votre banque et appuyez sur Entrée. La page est identique. Même logo. Même mise en page. Même formulaire de connexion. Vous entrez votre identifiant et votre mot de passe sans réfléchir. Plus tard, vous découvrez qu'il ne s'agissait pas de votre banque et que vos identifiants sont déjà entre de mauvaises mains.
C'est du pharming. C'est une attaque qui redirige votre trafic internet avant même que la page ne se charge, vous envoyant discrètement vers un faux site conçu pour être identique au vrai. Contrairement au phishing, qui tente de vous piéger en vous incitant à cliquer sur un lien suspect, le pharming ne repose pas sur une erreur manifeste. Vous pouvez saisir l'adresse correcte, éviter les courriels douteux, voire revérifier l'adresse. URLet se retrouver malgré tout au mauvais endroit sans s'en rendre compte.
Comprendre le fonctionnement du pharming permet de repérer plus facilement les signes avant-coureurs subtils et de prendre des mesures pour protéger vos informations avant qu'elles ne soient divulguées.
Qu’est-ce que le pharming ?
Le pharming est une cyberattaque qui redirige les utilisateurs de sites web légitimes vers des répliques frauduleuses sans nécessiter d'intervention de leur part, une fois l'infrastructure initialement compromise. Ce terme combine « phishing » et « farming », illustrant la manière dont les attaquants collectent en masse des identifiants et des données sensibles. Plutôt que de tromper les individus un par un, le pharming permet aux attaquants de capturer simultanément les informations de nombreux utilisateurs en manipulant les systèmes qui gèrent le trafic web.
Lorsque vous saisissez une adresse Web comme « mybank.com », votre appareil ne sait pas directement où se trouve ce site Web sur Internet. Il interroge un système de noms de domaine (DNSLe serveur doit traduire le nom de domaine lisible par l'humain en une adresse IP numérique permettant de localiser le serveur réel. Le pharming corrompt ce processus de traduction en substituant des adresses IP contrôlées par l'attaquant à des adresses légitimes.
Les utilisateurs accèdent aux sites frauduleux par leur propre navigation, et non par des liens ou des avertissements suspects. Sans une vérification minutieuse des certificats de sécurité et des indices subtils, il est possible que des erreurs se produisent. URL Dans les détails, il n'y a souvent aucun signe visuel indiquant qu'il y a un problème.
Comment fonctionne le pharming
Le pharming exploite le DNS Processus de résolution qui sous-tend chaque visite de site web, que ce soit au niveau de l'infrastructure ou sur les appareils individuels.
Chaque site web existe à une adresse IP numérique (comme 203.0.113.42) qui identifie l'emplacement de son serveur. DNS Les serveurs gèrent des bases de données qui traduisent les noms de domaine (mybank.com) en adresses IP. Lorsque vous saisissez une adresse, votre navigateur interroge ces bases de données. DNS, reçoit l'adresse IP et se connecte à ce serveur.
Les attaques de pharming corrompent ce processus à l'un des deux points suivants : DNS serveurs qui desservent de nombreux utilisateurs, ou les fichiers hôtes sur les appareils individuels qui effectuent des traductions locales avant consultation DNS les serveurs.
Pourquoi les faux sites web semblent légitimes
Les sites de pharming sont conçus pour tromper. Les attaquants créent des répliques qui copient le code HTML, CSS, les images et les fonctionnalités des sites légitimes. Ils utilisent les mêmes couleurs, mises en page et éléments graphiques. Les formulaires de connexion acceptent les identifiants et redirigent parfois même les utilisateurs vers le site authentique après avoir capturé leurs informations, de sorte que les victimes ne se rendent compte de rien.
Types d'attaques de pharming
Les attaques de pharming se répartissent en deux grandes catégories selon leur localisation. DNS Des corruptions se produisent et combien d'utilisateurs sont affectés.
DNS-pharming basé sur
DNSLes attaques basées sur le protocole β ciblent l'infrastructure partagée qui dessert de nombreux utilisateurs, ce qui en fait une catégorie plus dangereuse en termes d'échelle.
DNS empoisonnement du cache
Les attaquants exploitent les vulnérabilités dans DNS Un logiciel serveur injecte de fausses données dans les caches du serveur. Une fois en cache, la fausse traduction persiste jusqu'à l'expiration du cache ou sa suppression manuelle, ce qui peut affecter tous les utilisateurs. DNS serveur pendant des heures ou des jours.
Ce type d'attaque est connu depuis les années 1990, mais des vulnérabilités dans DNS Des failles d'infrastructure continuent d'être découvertes. La vulnérabilité Kaminsky de 2008 a révélé des faiblesses fondamentales dans DNSCette faille a permis l'empoisonnement du cache à grande échelle, ce qui a nécessité une mise à jour urgente des correctifs à l'échelle de l'industrie. Des vulnérabilités similaires ont été découvertes depuis.
DNS détournement au niveau du registraire
Les attaquants qui obtiennent l'accès aux bureaux d'enregistrement de noms de domaine (les entreprises qui gèrent les enregistrements de noms de domaine) peuvent modifier les informations officielles. DNS Des enregistrements pour des domaines légitimes, pointant mybank.com vers des serveurs contrôlés par l'attaquant au niveau faisant autorité plutôt que de simplement empoisonner les caches.
Cette attaque est plus difficile à exécuter, mais elle affecte tous les utilisateurs du monde entier, et pas seulement ceux qui utilisent un système d'exploitation spécifique. DNS Des incidents de détournement de domaine de grande ampleur ont redirigé le trafic d'organisations majeures avant d'être détectés et rétablis.
Redirection au niveau du FAI
Les fournisseurs d'accès Internet compromis ou les FAI malveillants peuvent rediriger DNS Les requêtes sont traitées de manière transparente, sans impacter tous les clients ni intervenir sur les appareils individuels ou les systèmes externes. DNS les serveurs.
pharming basé sur les fichiers hôtes
Les attaques par fichier hôte ciblent des appareils individuels plutôt que l'infrastructure partagée, ce qui limite leur ampleur mais les rend accessibles à des attaquants moins sophistiqués.
Modification par un logiciel malveillant
Les virus, chevaux de Troie et autres logiciels malveillants qui infectent les ordinateurs incluent souvent une fonctionnalité permettant de modifier le fichier hosts. Une fois modifié, le périphérique infecté redirige systématiquement les domaines ciblés vers des sites contrôlés par l'attaquant, quelles que soient les conditions de sécurité. DNS Le serveur dit.
installation d'ingénierie sociale
Les utilisateurs peuvent être amenés à exécuter des scripts ou des logiciels qui modifient directement leur fichier hosts, via des pièces jointes à des courriels, de faux téléchargements de logiciels ou des infections de sites web par téléchargement furtif. Contrairement à DNS L'empoisonnement, qui nécessite un accès au serveur, et les attaques par fichier hôte peuvent être déployés par quiconque capable de tromper un utilisateur et de lui faire exécuter un code malveillant.
Signes courants d'une attaque de pharming
Le pharming est conçu pour être invisible, mais certains signes avant-coureurs indiquent que vous avez peut-être été redirigé vers un site frauduleux.
Problèmes liés au site web et aux certificats de sécurité :
- Pas de HTTPS ou certificat invalide : Le navigateur affiche un avertissement du type « Votre connexion n'est pas privée », l'icône de cadenas est absente ou une erreur s'affiche. Les sites de pharming échouent fréquemment à la validation des certificats.
- Certificat délivré à une entité erronée : Cliquez sur le cadenas et examinez le certificat ; il doit être délivré à l’organisation dont vous visitez le site, et non à une entité inconnue.
- HTTP au lieu de HTTPS : Les sites légitimes de banque, de finance et de gestion de comptes utilisent toujours le protocole HTTPS ; le protocole HTTP non chiffré est un signe d’alerte sérieux sur les sites sensibles.
URL irrégularités:
- Différences subtiles de domaine que vous n'avez pas remarquées en tapant : mybank-secure.com au lieu de mybank.com
- Numéros de port inattendus dans la barre d'adresse (mybank.com:8080)
- adresses IP dans le URL au lieu des noms de domaine
Anomalies comportementales :
- Des sites familiers semblent soudainement légèrement différents : modifications de la mise en page, changements de logo, éléments manquants
- Pages de connexion qui ne correspondent pas à ce dont vous vous souvenez
- Demandes d'informations que le site ne demande normalement jamais (questions de sécurité sur une page qui n'en pose généralement pas)
- Les pages se chargent anormalement lentement ou se comportent de manière inattendue.
Problèmes survenant après la connexion :
- On me demande de me reconnecter immédiatement après avoir saisi mes identifiants.
- Activité inhabituelle sur le compte ou transactions non autorisées après la visite d'un site
- Notifications de changement de mot de passe que vous n'avez pas initiées
Panneaux d'avertissement techniques :
- Les alertes des logiciels antivirus concernent DNS modifications ou modifications du fichier hôte
- Avertissements du navigateur concernant des erreurs de certificat sur des sites précédemment considérés comme fiables
- Outils de sécurité réseau détectant DNS anomalies
Risques et conséquences du pharming
Les attaques de pharming réussies causent des dommages graves et souvent durables sur les plans financier, de la vie privée et organisationnel.
Vol financier
Le vol d'identifiants bancaires par pharming permet un accès direct aux comptes. Les pirates se connectent aux comptes compromis, initient des virements, vident les comptes d'épargne et effectuent des achats avant même que les victimes ne se rendent compte de la fraude. Il est souvent difficile de se remettre d'une fraude financière résultant du pharming, notamment lorsqu'il s'agit de virements internationaux.
Les informations de cartes de paiement capturées sur de faux sites de commerce électronique permettent des achats frauduleux et le clonage de cartes, ce qui continue de générer des pertes jusqu'à ce que les cartes soient annulées et remplacées.
Vol d'identifiants et prise de contrôle de compte
Les identifiants de connexion volés restent rarement limités à un seul compte. Nombreux sont ceux qui réutilisent leurs mots de passe sur plusieurs services ; ainsi, un mot de passe bancaire volé peut également donner accès à la messagerie, au stockage cloud, aux réseaux sociaux, etc. Dès lors, les pirates peuvent déclencher des réinitialisations de mot de passe et progresser d'un compte à l'autre, transformant une simple compromission en une prise de contrôle bien plus importante.
Vol d'identité
Les informations personnelles obtenues par pharming, telles que les noms, adresses, numéros de sécurité sociale et dates de naissance, peuvent servir à commettre un vol d'identité. Une fois divulguées, ces données peuvent permettre aux criminels d'ouvrir des comptes frauduleux, de déposer de fausses déclarations de revenus ou d'utiliser abusivement le crédit au nom de la victime. Les dommages financiers peuvent mettre des années à être détectés et entièrement réparés.
Impacts sur les entreprises et les organisations
Les organisations ciblées par le pharming s'exposent à des perturbations opérationnelles, à une exposition des données clients et à des conséquences réglementaires. Une organisation qui réussit DNS Le détournement du nom de domaine d'une entreprise peut rediriger tous les clients vers des sites frauduleux, nuisant à la confiance même si l'entreprise elle-même n'a pas été compromise. La récupération nécessite DNS Le délai de propagation laisse les utilisateurs dans l'incertitude quant à la légitimité des sites.
Atteinte à la réputation à long terme
Les entreprises dont les clients ont été victimes de pharming, même lorsque les attaquants et non l'entreprise en sont responsables, subissent des conséquences en termes de réputation. La confiance des clients est difficile à rétablir après des incidents de sécurité, en particulier ceux qui affectent des données financières ou personnelles.
Courrier électronique Le pharming et le détournement de données sont souvent utilisés ensemble : les courriels d’hameçonnage incitent les utilisateurs à se rendre sur des sites compromis par le pharming. URLs, combinant différents mécanismes de diffusion pour un impact maximal.
Comment se protéger du pharming
La protection contre le pharming nécessite des précautions techniques, des habitudes comportementales et des pratiques de sécurité organisationnelles.
Utilisez sécurisé DNS services
Fourni par le FAI standard DNS Les serveurs offrent une sécurité minimale. Passer à une solution axée sur la sécurité DNS fournisseurs qui mettent en œuvre DNS Extensions de sécurité (DNSSEC) et utiliser du chiffrement DNS Les protocoles réduisent le risque d'intoxication. DNSLa SEC signe numériquement DNS des enregistrements, ce qui rend beaucoup plus difficile pour les attaquants d'injecter de fausses entrées.
Vérifiez les certificats HTTPS avant de saisir vos identifiants.
Avant de vous connecter à un site sensible, comme un site bancaire, de messagerie ou de services financiers, vérifiez le certificat HTTPS :
- Vérifiez que l'icône de cadenas est présente et qu'aucun avertissement ne s'affiche.
- Cliquez sur le cadenas et vérifiez que le certificat est délivré à l'organisation appropriée.
- Vérifiez que le certificat est valide et non expiré.
Ne jamais saisir ses identifiants de connexion sur des pages affichant des erreurs de certificat, même si le site semble correct.
Maintenez vos appareils et logiciels à jour.
Les correctifs de sécurité pour les systèmes d'exploitation, les navigateurs et les logiciels antivirus corrigent les vulnérabilités connues que les logiciels malveillants de pharming exploitent pour modifier les fichiers hôtes ou intercepter les communications. DNS requêtes. L'activation des mises à jour automatiques garantit l'application rapide des correctifs sans nécessiter de surveillance manuelle.
Utilisez un logiciel antivirus et anti-malware réputé
Le logiciel de sécurité détecte les modifications suspectes du fichier hôte DNS Les modifications et les logiciels malveillants qui permettent les attaques de pharming ciblant l'hôte sont ainsi protégés. La protection en temps réel, qui surveille les modifications du système, détecte les changements dès leur apparition, avant même que des dommages ne soient causés.
Activer l'authentification à deux facteurs (2FA)
Même si le pharming permet de récupérer vos identifiants de connexion, l'authentification à deux facteurs (2FA) empêche les attaquants d'accéder aux comptes sans ce second facteur de vérification. Les mots de passe à usage unique basés sur le temps (TOTP) et les clés de sécurité matérielles sont particulièrement efficaces car ils ne peuvent pas être réutilisés par des attaquants ayant récupéré des identifiants sur un site de pharming.
Surveiller le routeur DNS Paramétres
Les routeurs domestiques sont une cible fréquente pour le pharming. Les logiciels malveillants ou les attaquants qui compromettent les identifiants d'administrateur du routeur peuvent les modifier. DNS Configurez les paramètres pour rediriger tout le trafic domestique. Vérifiez régulièrement le routeur. DNS configuration pour s'assurer qu'elle pointe vers votre destination DNS des serveurs du fournisseur plutôt que des serveurs contrôlés par l'attaquant.
Pratiquez avec précaution URL vérification
Vérifiez URLSoyez très vigilant avant de saisir vos identifiants, surtout après avoir cliqué sur un lien, quelle que soit sa provenance. Méfiez-vous des variations de domaine, assurez-vous d'utiliser le protocole HTTPS et vérifiez le certificat avant de vous connecter.
Mettre en œuvre l'authentification par courriel
Configuration correcte de SPF Articles et DMARC Contribue à prévenir les attaques par courriel qui accompagnent souvent les campagnes de pharming, réduisant ainsi le nombre de courriels d'hameçonnage qui redirigent les utilisateurs vers des sites compromis par pharming. La protection conjointe des infrastructures de messagerie et web permet de neutraliser les vecteurs d'attaque combinés les plus fréquemment utilisés par les attaquants.
Maintenir listes d'emails propres réduit l'exposition organisationnelle de emails rejetés et des contacts invalides que les attaquants peuvent exploiter lors de reconnaissances préalables au lancement de campagnes de pharming ciblées.
Récapitulation
Le pharming redirige les utilisateurs de sites web légitimes vers des répliques frauduleuses en corrompant les DNS Ces systèmes ou appareils manipulent les fichiers hôtes sans nécessiter de lien suspect ni de tromperie manifeste. Les utilisateurs saisissant les adresses correctes peuvent se retrouver sur des sites contrefaits parfaitement identiques et perdre leurs identifiants, leurs données financières et leurs informations personnelles sans se rendre compte de rien.
La protection nécessite plusieurs niveaux : sécurisé DNS services qui mettent en œuvre DNSSEC, vérification minutieuse du certificat HTTPS avant la saisie des identifiants, appareils et logiciels de sécurité à jour, authentification à deux facteurs restant valide même en cas de vol de mots de passe et sécurité du routeur empêchant DNS modification au niveau du réseau.
Changez d'appareil et de routeur DNS paramètres à un fournisseur axé sur la sécurité qui prend en charge DNSSEC et crypté DNS Répondez aux requêtes aujourd'hui. Activez ensuite l'authentification à deux facteurs sur tous vos comptes financiers, de messagerie et sensibles, afin de garantir que les identifiants volés ne suffisent pas aux attaquants pour mener à bien leur mission.
Maintenez une sécurité renforcée pour votre messagerie électronique, en plus de la sécurité web. Utilisez DeBounce Pour maintenir la qualité de vos listes de diffusion et la fiabilité de votre infrastructure d'envoi, et ainsi réduire les risques d'hameçonnage et de spam souvent associés aux campagnes de pharming, il est essentiel de disposer d'un environnement de messagerie sécurisé qui atteint uniquement les destinataires vérifiés. Cette approche fait partie intégrante de la stratégie de sécurité qui protège contre les attaques web telles que le pharming.
