La confiance
En clair
Ce qui vous parvient ressemble à ce que vous connaissez : le nom d'un proche, le logo de votre banque, une adresse presque exacte. La ressemblance fait office de preuve.
Définition
La confiance est l'exploitation des signes auxquels nous reconnaissons habituellement un interlocuteur — nom affiché, identité visuelle, adresse, historique de conversation — signes qui sont tous reproductibles.
Pourquoi ça marche
Nous n'authentifions presque jamais : nous reconnaissons. C'est une économie nécessaire, car vérifier chaque message serait impraticable, et elle fonctionne parce que la plupart des messages sont authentiques. L'attaquant ne casse rien : il fabrique les signes de la reconnaissance. Un nom d'expéditeur est un champ libre, un libellé de SMS se choisit, un numéro appelant se falsifie, une photo de profil se recopie. Le cas le plus difficile est celui où la confiance est réelle — un compte authentique compromis — car alors aucun signe n'est faux.
Ce qui y résiste
Faites porter la vérification sur le canal plutôt que sur le contenu : changez de chemin. Rappeler un numéro que vous possédiez déjà, ouvrir l'application officielle, utiliser un favori — ces gestes ne demandent aucune expertise et fonctionnent même quand le message est parfaitement imité.
La question à se poser
« Est-ce que je reconnais cette personne, ou seulement les signes qui la désignent ? »
Les 68 attaques qui l'exploitent
- Abus d'autorisation « Se connecter avec »
- Agent conversationnel malveillant
- Application malveillante
- Arnaque à l'investissement
- Arnaque à la location
- Arnaque à la petite annonce
- Arnaque sentimentale
- Attaque Bluetooth
- Attaque de l'homme du milieu
- Attaque par force brute
- Attaque par homoglyphes
- Attaque par superposition
- Botnet (réseau d'appareils zombies)
- Bourrage d'identifiants
- Box ou routeur compromis
- Caméra de surveillance piratée
- Cheval de Troie
- Clonage vocal
- Deepfake en visioconférence
- Deepfake vidéo
- Détournement de la récupération de compte
- Détournement de navigateur
- Détournement de session
- Échange de carte SIM
- Empoisonnement DNS
- Enregistreur de frappe (keylogger)
- Exposition de données personnelles
- Extension de navigateur malveillante
- Fausse application d'IA
- Fausse facture
- Fausse mise à jour de navigateur
- Faux point d'accès Wi-Fi
- Faux profil généré par IA
- Faux site d'information généré par IA
- Faux site web
- Faux téléchargement
- Fraude au changement de RIB
- Fraude aux documents d'identité
- Fuite de données
- Hameçonnage généré par IA
- Infostealer (logiciel voleur d'identifiants)
- Interception de trafic
- Juice jacking (borne de recharge piégée)
- Logiciel espion (spyware)
- Moissonnage de données (scraping)
- Objet connecté compromis
- Permissions abusives
- Piratage d'un compte de réseau social
- Piratage de messagerie
- Portail captif malveillant
- Prétexting (scénario fabriqué)
- Publicité malveillante
- Pulvérisation de mots de passe
- Quishing (QR code frauduleux)
- Réidentification de données anonymes
- Revente de données personnelles
- Rootkit
- Stalkerware (logiciel de surveillance par un proche)
- Tabnabbing (onglet remplacé)
- Traçage par balise
- Traçage publicitaire abusif
- Typosquatting
- Usurpation ARP
- Usurpation d'identité
- Usurpation d'un proche par messagerie
- Usurpation de profil sur les réseaux sociaux
- Virus informatique
- Vishing (hameçonnage par téléphone)
Les autres leviers · Mise à jour : 2026-09-02.