Prétexting (scénario fabriqué)
En clair
L'attaquant se construit d'abord un rôle crédible — nouveau prestataire, stagiaire, technicien, collègue d'un autre service — et ne demande rien avant que ce rôle soit accepté. La demande, quand elle vient, paraît alors normale.
Ce que cherche l'attaquant : collecter des données personnelles.
Définition
Le prétexting est la construction d'une identité et d'une situation plausibles, entretenues sur plusieurs échanges, dans le but d'obtenir des informations ou un accès sans jamais formuler de demande qui paraisse anormale.
Comment ça fonctionne
Contrairement aux techniques qui reposent sur un choc — une menace, une urgence, une bonne nouvelle — le prétexting mise sur la banalité. L'attaquant rassemble d'abord des éléments publics : organigramme, noms de prestataires, vocabulaire interne, calendrier d'un projet. Il s'en sert pour occuper un rôle que personne ne songe à contester, puis procède par petites demandes anodines : confirmer un nom, obtenir un numéro de poste, faire préciser une procédure. Chaque réponse enrichit le scénario suivant et le rend plus crédible, jusqu'à ce que la demande décisive s'inscrive dans une relation déjà établie. C'est le socle de plusieurs fraudes de ce site : le faux ordre de virement et l'usurpation de conseiller bancaire commencent presque toujours par une phase de prétexte réussie.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Interlocuteur nouveau dont personne ne peut confirmer le rôle en interne
- Demandes anodines mais répétées, portant sur l'organisation plutôt que sur un sujet précis
- Familiarité avec le vocabulaire interne, obtenue sans que vous sachiez comment
- Refus de passer par le canal habituel, justifié par une raison pratique
- Sollicitation d'une personne récemment arrivée ou d'un service périphérique
- Demande de contourner une étape « juste cette fois », pour ne pas retarder un projet
Comment vérifier
Vérifiez le rôle, pas le récit : un scénario bien construit résiste aux questions, une identité résiste mal à un rappel sur un numéro interne connu. Demandez à qui l'interlocuteur se rattache dans l'organisation, puis confirmez auprès de cette personne par un canal que vous choisissez.
Que faire
Traitez toute information sur l'organisation — noms, rôles, procédures, prestataires, agendas — comme une donnée, et non comme une politesse. Appliquer la procédure habituelle est une réponse suffisante et n'a jamais besoin d'être justifiée.
Si c'est déjà arrivé
Notez précisément ce qui a été communiqué et à qui, puis prévenez le responsable concerné : la valeur du prétexte est de préparer une autre attaque, donc l'alerte est utile même si rien ne semble avoir été perdu. Faites vérifier les accès et les procédures évoqués pendant les échanges.
Testez-vous
Troisième échange courtois avec un auditeur. Cette fois il demande l'annuaire.
Lancer la simulationQuestions fréquentes
- Rien n'a été volé, faut-il vraiment le signaler ?
- Oui. Le prétexting est rarement une fin en soi : les informations recueillies servent à rendre crédible une demande ultérieure, souvent adressée à quelqu'un d'autre. Un signalement précoce permet de reconnaître cette demande quand elle arrive.
- Comment refuser sans se montrer désobligeant ?
- En rendant la vérification impersonnelle : « je vous rappelle sur le numéro interne » ou « je transmets la demande au service concerné » ne met personne en cause. Un interlocuteur légitime accepte cette réponse ; l'insistance qui suit un refus poli est en soi un signal.
Attaques liées
Sources officielles
Aussi appelée : prétexte, scénario d'approche, ingénierie sociale par prétexte, collecte d'informations par prétexte.
Cette fiche fait partie de la famille Ingénierie sociale. Mise à jour : 2026-09-02.