Frau in der S Bahn arbeitet am Computer

Ingénierie sociale

Des cybercriminels manipulateurs

La plupart des cyberattaques ne ciblent pas prioritairement des failles techniques, mais visent à manipuler les individus. Un procédé nommé «ingénierie sociale», «piratage social» ou «social engineering» en anglais. Découvrez dans ce guide son mode de fonctionnement et comment vous protéger.

  • Temps de lecture: 12 minutes
  • Dernière mise à jour: août 2026
  • 1
    Nouvelle contribution

L'essentiel en bref

  • L’«ingénierie sociale» est un terme générique qui désigne des méthodes d’attaque visant à manipuler des personnes et à exploiter, de manière ciblée, des comportements humains.
  • L’ingénierie sociale consiste, pour des malfaiteurs, à se cacher derrière une identité inspirant confiance et à inventer un prétexte crédible pour amener leurs victimes à communiquer des données, à installer un logiciel malveillant ou à transférer de l’argent, en misant pour cela sur l’urgence, la peur, l’autorité, la curiosité, l’appât du gain, le désir de rendre service ou la compassion.
  • Les méthodes fréquemment utilisées dans l’ingénierie sociale sont l’hameçonnage par e-mail, SMS, appel téléphonique, code QR ou moteur de recherche, ainsi que les sites web, e-mails professionnels et réseaux WLAN frauduleux.
  • Pour se protéger, une règle d’or: vérifier au lieu de faire confiance. Une certaine méfiance est particulièrement de mise en cas de demande inattendue ou pressante. Ne communiquez aucune donnée sensible dans l’urgence, n’effectuez aucun transfert d’argent et n’installez aucun logiciel.
  • Les organisations doivent se protéger, ainsi que les membres de leur personnel, en organisant régulièrement en interne des formations de sensibilisation et des simulations d’attaques de phishing, en mettant en place des procédures claires reposant sur le principe du double contrôle pour les virements et en déployant des contrôles d’accès efficaces. 
Sur cette page

Qu’est-ce que l’ingénierie sociale?

L’ingénierie sociale consiste en la manipulation ciblée de personnes et en l’exploitation délibérée de comportements humains. Au lieu d’exploiter des failles de sécurité techniques dans des systèmes, les malfaiteurs misent sur la confiance, l’urgence, la peur, l’autorité, la curiosité, l’appât du gain, le désir de rendre service ou la compassion pour amener des personnes à accomplir une action précise. Il peut s’agir, par exemple, de divulguer des données sensibles, de transférer de l’argent ou d’installer un logiciel malveillant.

Les auteurs n’ont pas toujours recours à une manipulation psychologique active. Il arrive qu’ils manipulent leurs victimes de manière «passive»; par exemple, ils mettront à profit l’inattention (caractéristique humaine) d’une personne autorisée pour entrer directement à sa suite, de manière illicite, dans un immeuble.

En Suisse, la plupart des attaques par ingénierie sociale ont lieu dans l’espace numérique. Il existe également des attaques physiques par ingénierie sociale, qui se produisent dans le monde réel, et des attaques hybrides, mélange d’éléments physiques et numériques.

Comment fonctionnent les attaques par ingénierie sociale?

En général, les attaques par ingénierie sociale se déroulent en trois ou quatre temps. Les malfaiteurs collectent d’abord des informations sur leur cible, telles que le nom, l’organigramme de l’entreprise, les absences et dates de vacances, ainsi que les technologies utilisées. Ils inventent ensuite le plus souvent un prétexte crédible pour mener leur attaque. Dans un troisième temps, les auteurs entrent en contact avec leurs victimes et tentent de leur faire accomplir une action particulière en utilisant le prétexte qu’ils ont inventé de toutes pièces.

Les victimes doivent par exemple transmettre des informations sensibles, virer de l’argent, télécharger un logiciel malveillant ou permettre aux malfaiteurs d’accéder à un système ou à un bâtiment. Pour finir, suivant le mode et le but de l’attaque, les auteurs exploitent les informations soutirées et/ou effacent leurs traces.

On distingue trois types d’attaques par ingénierie sociale: numériques, physiques et hybrides; il s’agit de «vecteurs d’attaque», selon le jargon de la sécurité informatique.

Attaques numériques

Les auteurs d’attaques par ingénierie sociale numérique utilisent souvent une combinaison de vecteurs d’attaque parmi les suivants.

Hameçonnage par e-mail: les escrocs envoient de faux e-mails en se faisant passer pour des organisations inspirant confiance. Le but est d’obtenir des données d’accès, des données de carte de crédit, de l’argent, ou de diffuser un logiciel malveillant. 
Exemple: un e-mail frauduleux envoyé au nom d’une banque vous avertit de la fermeture prochaine de votre compte et contient un lien vers une fausse page de connexion qui vous invite à saisir vos identifiants.

Hameçonnage par SMS («smishing»): même principe, l’e-mail étant ici remplacé par un SMS ou un message instantané. 
Exemple: vous recevez un SMS prétendument envoyé par une entreprise de livraison et contenant ce message: «Votre colis n’a pas pu être livré. Veuillez régler les frais de douane d’un montant de 1,95 CHF en cliquant sur le lien suivant: [Lien]». Le lien mène à une fausse page web, sur laquelle vous devez saisir vos données de carte de crédit.

Hameçonnage par téléphone ou par message vocal («voice phishing» ou «vishing»): les escrocs appellent, semble-t-il, en utilisant un numéro de téléphone officiel d’une organisation digne de confiance. Ils manipulent leurs victimes en menant avec elles une conversation téléphonique ou en leur envoyant un message vocal, dans le but d’obtenir des identifiants, des données de carte de crédit ou de l’argent. 
Exemple: le soi-disant support technique de votre banque vous contacte pour régler un prétendu problème technique concernant l’accès à votre e-banking. Au cours de l’entretien, il vous invite à installer un logiciel de maintenance à distance sur votre ordinateur.

Hameçonnage par moteur de recherche («search engine phishing»): les escrocs diffusent des annonces correspondant à des critères de recherche, tels que «connexion à l’e-banking [banque x]» ou «formulaire de remboursement des CFF». Leur intention est de rediriger les personnes vers un faux site web.

Exemple: vous cherchez sur Internet la page de connexion à l’e-banking de votre banque et cliquez sur le premier résultat de recherche, qui est une annonce payée. Il s’agit en fait d’une annonce créée par des cybercriminels, qui renvoie à une fausse page de connexion destinée à soutirer vos identifiants. 

Pour rendre de faux sites web plus crédibles, les malfaiteurs n’hésitent pas à utiliser des noms de domaine similaires («lookalike domains»). Comparés aux vrais domaines d’organisations connues, ces domaines semblent plus vrais que nature, si ce n’est qu’ils contiennent des fautes de frappe ou d’autres signes les distinguant des vrais domaines. Par exemple, les escrocs écriront «raiffeeisen.com» au lieu de «raiffeisen.ch».

Les cybercriminels recourent souvent à ce type de sites Internet frauduleux pour subtiliser des identifiants ou des données de carte de crédit (hameçonnage), pour diffuser des logiciels malveillants ou mettre en œuvre des arnaques, telles que la fraude au CEO ou le Business E-Mail Compromise (BEC; voir chapitre suivant).

Outre les fautes de frappe, les noms de domaine similaires contiennent des extensions, ajouts ou sous-domaines différents, ainsi que des caractères en apparence quasiment identiques, mais qui sont techniquement diffèrents (homoglyphes).

  • Typosquattage ou «typosquatting» (noms de domaine avec des fautes de frappe): le typosquattage consiste, pour les cybercriminels, à enregistrer des noms de domaine d’organisations connues en y insérant volontairement des fautes de frappe courantes. Par exemple, «imoscout24.ch» au lieu de «immoscout24.ch» ou «omparis.ch» à la place de «comparis.ch»
     
  • Noms de domaine avec des signes similaires (homoglyhes): un nom de domaine similaire qui contient des homoglyphes ressemble à s’y méprendre à une vraie adresse, si ce n’est que certaines lettres ont été remplacées par des caractères visuellement similaires, mais techniquement différents. Un exemple typique est «pаypal.com», avec le «а» cyrillique au lieu du «a» latin. 
     
  • Noms de domaine avec d’autres extensions: en Suisse, la plupart des sites Internet ont pour extension de domaine «.ch» ou «.com». Les extensions telles que «.top», «.xyz», «.cc», «.info» ou «.net» peuvent être le signe d’un faux site Internet. À propos: saviez-vous que l’extension de domaine «.cc» correspond aux îles Coco, un archipel de l’océan indien appartenant à l’Australie? 
     
  • Noms de domaine avec des ajouts: lorsque, dans le domaine, le nom de l’organisation est combiné à d’autres mots, il est probable que l’on ait affaire à un site Internet frauduleux. Correct: «ubs.com/e-banking»; faux: «ubs-e-banking.ch» 
     
  • Sous-domaines: si le nom de l’organisation ne précède pas immédiatement le point final, méfiance! Il peut s’agir d’un faux site web. Correct: «poste.ch»; faux: «poste.ch.controle-securite.com»

Des escrocs se font passer pour des cadres dirigeants ou des partenaires commerciaux et ordonnent à des membres du personnel d’effectuer un paiement urgent.

Exemple: un e-mail prétendument envoyé par le CEO de l’entreprise demande à une personne du service comptabilité de verser «de toute urgence et en toute confidentialité» une forte somme d’argent sur un compte étranger.

Les malfaiteurs mettent à disposition des réseaux WLAN dans des lieux publics en vue d’intercepter le trafic de données des personnes.

Exemple: vous êtes à l’aéroport et vous vous connectez à un réseau WLAN dont le nom est «Free_Airport_WiFi». Il s’agit en réalité d’un réseau exploité par des cybercriminels.

Les malfaiteurs amènent la victime à prendre elle-même contact avec eux afin de solliciter leur aide. Ils se posent ainsi en sauveurs et gagnent sa confiance. Le reste est pour eux un jeu d’enfant.

Exemple: les escrocs créent volontairement un problème informatique et laissent le «numéro d’un service d’assistance» que la victime peut appeler pour recevoir de l’aide.

Les malfaiteurs compromettent un site web fréquemment consulté par un certain groupe cible.

Exemple: un portail professionnel régulièrement visité est compromis par un code malveillant, qui infecte l’ordinateur des utilisatrices et utilisateurs.

Attaques hybrides

Les attaques hybrides par ingénierie sociale combinent des éléments physiques et numériques. Les vecteurs d’attaque types sont les suivants:

Le hameçonnage par code QR consiste, pour les malfaiteurs, à placer un code QR sur des parcmètres, des stations de recharge pour voitures électriques, des distributeurs de billets, des flyers, des affiches d’offres promotionnelles ou de concours, ainsi que dans des lettres, des e-mails, des documents PDF et des newsletters. Ces codes mènent à un site d’hameçonnage destiné à s’emparer de données d’accès ou de données de carte de crédit, ou à diffuser un logiciel malveillant.

Les escrocs tendent de plus en plus à utiliser les codes QR d’hameçonnage sous la forme d’images insérées dans des e-mails, car cela leur permet de contourner les filtres de sécurité des systèmes de messagerie électronique. L’hameçonnage par code QR peut donc aussi se dérouler entièrement en ligne (sans code QR physique).

Exemple: vous scannez le code QR apposé sur un parcmètre et accédez à un site web sur lequel vous devez saisir vos données de carte de crédit. Ces données atterrissent directement entre les mains d’escrocs.

Voici comment vous protéger: lorsque vous scannez un code QR, contrôlez immédiatement l’adresse URL affichée avant d’ouvrir celle-ci (voir la rubrique ci-dessus «Faux sites web»). Ne saisissez jamais des données de connexion ou de paiement sur un site web que vous avez ouvert via un code QR.

Les escrocs qui recourent au baiting tentent d’attirer leur victime avec un appât consistant en une récompense physique ou numérique. Le but est d’amener la personne à divulguer des données ou à installer un logiciel malveillant.

Exemple: sur le parking de l’entreprise, une collaboratrice trouve une clé USB compromise portant l’inscription «Décomptes de salaire 2025». Poussée par la curiosité, elle l’ouvre sur son ordinateur portable professionnel et installe à son insu un logiciel malveillant.

Avec le piège à miel, les escrocs exploitent l’attrait des personnes pour des choses à caractère sentimental ou sexuel en vue de gagner leur confiance. Ils espèrent ainsi accéder à des photos ou vidéos intimes, ou à des informations confidentielles. Lorsque les auteurs parviennent à s’emparer de contenus à caractère intime, ils s’en servent souvent pour exercer un chantage sur la victime (sextortion). Le piège à miel peut aussi se dérouler entièrement en ligne.

Exemple: un escroc contacte une ou un manager sur une plateforme de réseautage en prétendant lui vouer une grande admiration. Après des semaines de flirt poussé, il arrive à convaincre la personne concernée de lui envoyer des photos ou des vidéos intimes. Une fois parvenu à ses fins, il lui réclame de l’argent en menaçant de publier ces éléments compromettants. 

Dans le cadre de l’attaque quid pro quo, les malfaiteurs proposent leur aide ou un service soi-disant utile à la victime et lui demandent en échange d’effectuer une certaine action, comme la communication de données d’accès. Ce genre d’attaque peut aussi se dérouler entièrement en ligne.

Exemple: un escroc appelle le collaborateur d’une entreprise en se faisant passer pour un membre du support informatique. Il propose de réaliser une mise à jour rapide du système afin de corriger un prétendu bug. Pour cela, l’escroc prie le collaborateur de lui communiquer son mot de passe à des fins de confirmation.

Dans ce type d’attaque, les escrocs détournent une livraison physique ou numérique afin d’intercepter la marchandise ou les informations confidentielles qu’elle contient.

Exemple: un escroc se faisant passer pour un prestataire logistique envoie un faux e-mail à une entreprise d’expédition en prétextant un changement dans l’adresse de livraison.

Attaques physiques

Les attaques physiques par ingénierie sociale visent à manipuler des personnes dans le monde réel en vue, par exemple, de se procurer un accès physique à des bâtiments ou à des locaux. 

Dans le cadre du tailgating, une personne non autorisée s’introduit dans un bâtiment ou autre par une porte sécurisée en suivant une personne dûment autorisée.

Exemple: un malfaiteur attend devant l’entrée de bureaux et se faufile à l’intérieur dès qu’un employé ouvre la porte.

Dans le cadre du piggybacking, la victime laisse entrer le malfaiteur sur la base d’un faux prétexte avancé par celui-ci.

Exemple: «J’ai oublié mon badge. Est-ce que je peux entrer avec vous?» La victime lui tient alors la porte.

Le shoulder surfing consiste à regarder par-dessus l’épaule de la victime pour obtenir des informations confidentielles telles que des données d’accès ou des informations sur son entreprise.

Exemple: un escroc profite d’un train bondé pour regarder par-dessus l’épaule d’un passager. Il note mentalement le mot de passe que celui-ci entre sur son ordinateur portable.

Dans le cadre du dumpster diving, les malfaiteurs fouillent les poubelles de personnes ou d’entreprises à la recherche de documents ou de supports de données confidentiels qui n’ont pas été correctement détruits.

Exemple: durant la nuit, un escroc fouille le conteneur à vieux papiers d’une banque et récupère des données clients et des organigrammes imprimés qui n’ont pas été détruits avec un broyeur.

Avec la cyberassurance de la Mobilière, vous jouez la carte de la sécurité.

Si vous êtes victime d’une cyberescroquerie, la cyberassurance de la Mobilière est là pour vous aider. Apprenez-en plus sur la cyberassurance ou calculez votre prime d’assurance directement et sans engagement. Prenez ensuite votre décision en toute tranquillité.

Comment reconnaître et prévenir l’ingénierie sociale?

Pour prévenir les attaques par ingénierie sociale, une règle d’or: vérifier au lieu de faire confiance. À plus forte raison lorsqu’un évènement survient de manière imprévue et qu’une action rapide est exigée. En plus de cette approche méfiante, vous pouvez adopter des mesures de sécurité ciblées.

Les mesures suivantes doivent permettre aux entreprises de lutter contre l’ingénierie sociale:

  • Formations de sensibilisation régulières et simulation d’hameçonnage auprès du personnel
  • Renforcement de la sécurité au moyen d’une authentification à plusieurs facteurs
  • Processus clairs: principe du double contrôle pour les transferts d’argent, vérification de l’identité par le biais d’un deuxième canal
  • Contrôle des accès: sas de sécurité, badges et une règle: personne n’entre à la suite d’une autre sans être munie d’une propre pièce d’identité
  • Politique du «clean desk» et élimination sûre des documents (broyage)
  • Protection des écrans au moyen d’un filtre de confidentialité dans les lieux publics

Les mesures suivantes doivent permettre aux particuliers de se protéger contre les attaques par ingénierie sociale:

  • Configurez une authentification à deux facteurs (2FA) pour tous vos accès en ligne.
  • Pour les messages texte tels que SMS, e-mail ou messagerie instantanée: gardez en tête que les noms, adresses et numéros de téléphone des expéditeurs peuvent être falsifiés. En outre, des messages frauduleux peuvent apparaître dans le même fil que les messages légitimes.
  • Ne saisissez jamais de données d’accès ni de données de carte de crédit sur un site web que vous avez ouvert via un lien ou un code QR.
  • Faites preuve de méfiance face à des demandes inattendues, même si elles semblent provenir d’amis ou de supérieurs hiérarchiques.
  • Fiez-vous à votre instinct: si quelque chose a l’air trop beau, trop urgent ou trop étrange, mieux vaut y regarder à deux fois.
  • Appels téléphoniques: n’oubliez pas que les numéros de téléphone affichés tout comme les voix peuvent être falsifiés.
  • Ne divulguez pas de données sensibles et n’installez pas non plus de logiciel sous la pression. En cas de doute, raccrochez simplement et renseignez-vous auprès de l’organisation via un canal officiel.

Questions et réponses

  1. Vous avez fourni par erreur vos données de carte de crédit?
    Demandez immédiatement le blocage de votre carte en appelant le numéro d’urgence inscrit au verso. Contestez en outre rapidement d’éventuelles transactions frauduleuses.
     
  2. Vous avez commis l’erreur de fournir les données d’accès à votre e-banking ou à votre compte Twint, ou avez validé imprudemment un paiement?
    Contactez votre établissement financier ou votre banque émettrice de l’application Twint pour faire bloquer votre compte sans délai. Signalez également au plus vite les transactions frauduleuses à votre établissement financier.
     
  3. Vous avez communiqué d’autres données de connexion?
    Modifiez sans tarder votre mot de passe et, si ce n’est déjà fait, configurez une authentification à deux facteurs (2FA). Utilisez un mot de passe sûr et unique pour chacun de vos comptes en ligne.
     
  4. Vous avez installé un logiciel sur votre ordinateur ou une application sur votre téléphone portable?
    Déconnectez immédiatement votre appareil du réseau en l’éteignant ou en activant le mode Avion. Adressez-vous à un prestataire informatique spécialisé afin qu’il supprime le logiciel malveillant de votre appareil sans perte de données.
     
  5. Vous avez par erreur livré les données d’accès à un système de votre entreprise?
    Modifiez les mots de passe concernés et signalez immédiatement le cas à votre responsable hiérarchique. Veillez en outre à documenter cet incident en indiquant précisément ce qui s’est passé, et quand.
     

Si vous avez subi un préjudice financier, déposez plainte auprès de la police. Signalez également toute cyberattaque ou cyberescroquerie à l’office fédéral de la cybersécurité (OFCS).

En Suisse, l’ingénierie sociale n’est pas considérée en soi comme une infraction. Les actes qui y sont liés sont en revanche punissables. Les articles concernés du code pénal (CP) sont ceux portant sur l’escroquerie (art. 146), la soustraction de données (art. 143), l’accès indu à un système informatique (art. 143bis) ainsi que l’extorsion et le chantage (art. 156).

Le caractère punissable dépend donc du type d’attaque: l’hameçonnage relève le plus souvent de l’escroquerie, tandis que l’obtention frauduleuse de l’accès à un système relève de l’infraction «accès indu à un système informatique». La loi sur la protection des données (LPD) s’applique en complément lorsque des données à caractère personnel sont obtenues ou traitées de manière illicite.

En résumé, plus une personne peut accéder à des informations, autoriser des opérations ou déclencher des actions, plus elle représente une cible potentielle pour l’ingénierie sociale. Les personnes les plus menacées sont celles ayant accès à des informations importantes, à des ressources numériques, à des moyens financiers ainsi qu’à des bâtiments ou à certaines parties de bâtiments.

Au sein des organisations

  • Cadres avec fonction dirigeante
  • Collaboratrices et collaborateurs disposant d’un accès au système, par exemple ceux du service informatique, des finances ou des ressources humaines
  • Nouveaux membres du personnel ayant peu d’expérience et particulièrement enclins à rendre service
  • Personnel de l’accueil et du secrétariat, qui constitue le premier point de contact, mais qui est souvent dépourvu de toute formation en matière de sécurité

Particuliers

  • Personnes qui achètent et vendent sur des plateformes de vente en ligne
  • Personnes pas très à l’aise avec la technologie et qui sont peu sensibilisées aux menaces numériques
  • Personnes âgées, cibles fréquentes des arnaques par téléphone ou en ligne, et de l’arnaque au faux neveu
  • Personnes jeunes, âgées de 18 à 35 ans, souvent victimes d’arnaques liées à des achats en ligne, à de fausses offres d’emploi, aux cryptomonnaies et à des investissements.
  • Personnes vivant des situations émotionnelles exceptionnelles, telles qu’un deuil, une séparation ou une perte d’emploi.

L’ingénierie sociale est un terme générique qui désigne tous les types d’attaque visant à manipuler des personnes et à exploiter le comportement humain. L’hameçonnage n’est que l’une des facettes de l’ingénierie sociale. Il s’agit d’un «vecteur d’attaque» par lequel des escrocs tentent d’accéder à des données sensibles ou de diffuser un logiciel malveillant, en utilisant pour cela une communication numérique.

Le terme «hameçonnage» se rapporte aussi bien à la méthode elle-même qu’au but de l’attaque. Lorsqu’il est question du but, l’hameçonnage consiste le plus souvent à capter des données sensibles, telles que des données d’accès ou des données de carte de crédit.

Le spoofing consiste à faire passer pour vraie une fausse identité en usant de moyens techniques; les escrocs falsifient par exemple le nom de l’expéditeur, le numéro de téléphone qui s’affiche ou un site web. Le spoofing peut donc être utilisé comme dispositif technique dans le cadre d’attaques d’ingénierie sociale visant à manipuler les personnes.

Dès lors, toutefois, que le spoofing est employé pour compromettre un système technique, il cesse de relever de l’ingénierie sociale. Les exemples types sont l’IP spoofing (usurpation d’adresse IP), destiné à contourner un pare-feu, le DNS spoofing (usurpation de DNS), qui sert à dérouter le trafic de données, ou encore le GPS spoofing (usurpation de GPS), dont la fonction est de faire passer pour vraie une fausse position auprès du système.

Ce guide vous a-t-il été utile?