
Ingénierie sociale
Des cybercriminels manipulateursLa plupart des cyberattaques ne ciblent pas prioritairement des failles techniques, mais visent à manipuler les individus. Un procédé nommé «ingénierie sociale», «piratage social» ou «social engineering» en anglais. Découvrez dans ce guide son mode de fonctionnement et comment vous protéger.
Temps de lecture: 12 minutes Dernière mise à jour: août 2026 Nouvelle contribution
L'essentiel en bref
- L’«ingénierie sociale» est un terme générique qui désigne des méthodes d’attaque visant à manipuler des personnes et à exploiter, de manière ciblée, des comportements humains.
- L’ingénierie sociale consiste, pour des malfaiteurs, à se cacher derrière une identité inspirant confiance et à inventer un prétexte crédible pour amener leurs victimes à communiquer des données, à installer un logiciel malveillant ou à transférer de l’argent, en misant pour cela sur l’urgence, la peur, l’autorité, la curiosité, l’appât du gain, le désir de rendre service ou la compassion.
- Les méthodes fréquemment utilisées dans l’ingénierie sociale sont l’hameçonnage par e-mail, SMS, appel téléphonique, code QR ou moteur de recherche, ainsi que les sites web, e-mails professionnels et réseaux WLAN frauduleux.
- Pour se protéger, une règle d’or: vérifier au lieu de faire confiance. Une certaine méfiance est particulièrement de mise en cas de demande inattendue ou pressante. Ne communiquez aucune donnée sensible dans l’urgence, n’effectuez aucun transfert d’argent et n’installez aucun logiciel.
- Les organisations doivent se protéger, ainsi que les membres de leur personnel, en organisant régulièrement en interne des formations de sensibilisation et des simulations d’attaques de phishing, en mettant en place des procédures claires reposant sur le principe du double contrôle pour les virements et en déployant des contrôles d’accès efficaces.
Qu’est-ce que l’ingénierie sociale?
L’ingénierie sociale consiste en la manipulation ciblée de personnes et en l’exploitation délibérée de comportements humains. Au lieu d’exploiter des failles de sécurité techniques dans des systèmes, les malfaiteurs misent sur la confiance, l’urgence, la peur, l’autorité, la curiosité, l’appât du gain, le désir de rendre service ou la compassion pour amener des personnes à accomplir une action précise. Il peut s’agir, par exemple, de divulguer des données sensibles, de transférer de l’argent ou d’installer un logiciel malveillant.
Les auteurs n’ont pas toujours recours à une manipulation psychologique active. Il arrive qu’ils manipulent leurs victimes de manière «passive»; par exemple, ils mettront à profit l’inattention (caractéristique humaine) d’une personne autorisée pour entrer directement à sa suite, de manière illicite, dans un immeuble.
En Suisse, la plupart des attaques par ingénierie sociale ont lieu dans l’espace numérique. Il existe également des attaques physiques par ingénierie sociale, qui se produisent dans le monde réel, et des attaques hybrides, mélange d’éléments physiques et numériques.
Comment fonctionnent les attaques par ingénierie sociale?
En général, les attaques par ingénierie sociale se déroulent en trois ou quatre temps. Les malfaiteurs collectent d’abord des informations sur leur cible, telles que le nom, l’organigramme de l’entreprise, les absences et dates de vacances, ainsi que les technologies utilisées. Ils inventent ensuite le plus souvent un prétexte crédible pour mener leur attaque. Dans un troisième temps, les auteurs entrent en contact avec leurs victimes et tentent de leur faire accomplir une action particulière en utilisant le prétexte qu’ils ont inventé de toutes pièces.
Les victimes doivent par exemple transmettre des informations sensibles, virer de l’argent, télécharger un logiciel malveillant ou permettre aux malfaiteurs d’accéder à un système ou à un bâtiment. Pour finir, suivant le mode et le but de l’attaque, les auteurs exploitent les informations soutirées et/ou effacent leurs traces.
On distingue trois types d’attaques par ingénierie sociale: numériques, physiques et hybrides; il s’agit de «vecteurs d’attaque», selon le jargon de la sécurité informatique.
Attaques numériques
Les auteurs d’attaques par ingénierie sociale numérique utilisent souvent une combinaison de vecteurs d’attaque parmi les suivants.
Attaques hybrides
Les attaques hybrides par ingénierie sociale combinent des éléments physiques et numériques. Les vecteurs d’attaque types sont les suivants:
Attaques physiques
Les attaques physiques par ingénierie sociale visent à manipuler des personnes dans le monde réel en vue, par exemple, de se procurer un accès physique à des bâtiments ou à des locaux.
Avec la cyberassurance de la Mobilière, vous jouez la carte de la sécurité.
Si vous êtes victime d’une cyberescroquerie, la cyberassurance de la Mobilière est là pour vous aider. Apprenez-en plus sur la cyberassurance ou calculez votre prime d’assurance directement et sans engagement. Prenez ensuite votre décision en toute tranquillité.
Comment reconnaître et prévenir l’ingénierie sociale?
Pour prévenir les attaques par ingénierie sociale, une règle d’or: vérifier au lieu de faire confiance. À plus forte raison lorsqu’un évènement survient de manière imprévue et qu’une action rapide est exigée. En plus de cette approche méfiante, vous pouvez adopter des mesures de sécurité ciblées.






