Le vol de lettres de créances a lieu en 2025 : IA, MFA résistant au phishing et Zero Trust pour protéger vos identités

Auteur: Publié 5 min de lectura 138 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chiffres récents montrent que le vol d'identités a été déclenché, avec une augmentation de 160 % en 2025 et que les lettres de créance engagées participent déjà à une partie importante des fuites de données, selon des rapports comme celui de Verizon. Ces chiffres ne sont pas une curiosité statistique: ils sont un symptôme clair que les attaquants ont amélioré leur tactique, intégrant Intelligence artificielle automatiser la reconnaissance des victimes, générer des messages plus convaincants et échapper aux contrôles traditionnels. Pour les organisations, cela signifie que la vérification de l'identité ne peut plus être un processus; elle doit être contextuelle, résiliente et vérifiable.

Pour inverser cette tendance, il faut repenser le rôle des mots de passe et des facteurs d'authentification. L'utilisation généralisée de mots de passe statiques, la réutilisation entre les services et les processus d'incorporation de laxo créent des chemins d'attaque que l'automatisation malveillante exploite rapidement. Rapports techniques tels que DBIR de Verizon et l ' analyse journalistique spécialisée sur l ' augmentation du vol de pouvoirs confirmer que l'exposition est généralisée et que la défense doit être multiple et coordonnée.

Le vol de lettres de créances a lieu en 2025 : IA, MFA résistant au phishing et Zero Trust pour protéger vos identités
Image générée avec IA.

Premièrement, la priorité doit être donnée à résistant à l'hameçonnage MFA au lieu de solutions basées sur SMS ou pousser les approbations susceptibles de « pomper rapidement » ou d'échanger SIM. L'adoption de normes telles que FIDO2 et WebAuthn, de jetons matériels ou de mots de passe réduit considérablement la probabilité d'engagement parce qu'elles éliminent la transmission de secrets réutilisables. Cela ne signifie pas laisser les mots de passe du jour au lendemain, mais mettre en œuvre un plan de transition qui prévoit le recouvrement sûr des comptes et des mesures provisoires pour les utilisateurs sur les appareils non compatibles.

Le soutien technique et les tables de soutien restent un vecteur privilégié par les attaquants parce qu'ils agissent comme gardiens de l'accès légitime sous pression. La mise en œuvre est essentielle procédures de vérification strictes avant de réinitialiser ou de modifier de façon critique: vérifier l'identité avec plusieurs facteurs (pas seulement l'information publique), enregistrer les interactions sensibles, exiger une autorisation supplémentaire pour les modifications du MFA et utiliser des outils qui intègrent la vérification automatique dans le flux du helpdesk. De plus, la simulation d'attaques d'ingénierie sociale et l'exécution d'exercices spécifiques contre les failles profondes et le remplacement de la voix aident à resserrer les réponses humaines et techniques.

L'identité ne peut plus être évaluée uniquement par « ce que l'utilisateur sait » ; elle doit également être vérifiée par « ce qu'on y accède ». Société confiance de l'appareil les décisions d'accès - en utilisant MDM / EMM, EDR, les certificats d'appareil, et l'évaluation de l'état de patching - permettent des politiques différentielles : accès à faible risque avec des contrôles minimums et un accès critique avec authénisation ou blocage. Cette logique d'accès conditionnel est au cœur d'un modèle Zero Trust qui réduit la surface utilisable par les identifiants volés.

Les mots de passe et les mots de passe sont une alternative prometteuse pour réduire le frottement et les fenêtres de fonctionnement, mais ils ne sont pas une panacée. Son adoption doit s'accompagner de solides stratégies de redressement, d'une gouvernance à clé privée et d'une formation des utilisateurs pour empêcher que les mécanismes de repli (p. ex., le courrier de récupération) ne deviennent la nouvelle faiblesse exploitable. La conception des flux de transfert d'appareils, des sauvegardes sécurisées et des contrôles administratifs pour les comptes privilégiés est un élément essentiel de tout déploiement de clé de passe.

La biométrie offre un confort et une barrière supplémentaire, mais nécessite une approche de protection de la conception : ne jamais stocker d'impressions ou de visages non traités, préférer la vérification locale sur l'appareil, chiffrer des modèles biométriques et limiter leur utilisation à des processus spécifiques. Pour les environnements de très haute sécurité, les technologies de protection de la vie privée telles que le chiffrement homomorphe et les protocoles qui permettent des comparaisons sans exposer les solutions pratiques d'approche de données sous-jacentes; cependant, leur complexité et leur coût exigent des évaluations des risques et des essais pilotes avant leur déploiement en masse.

Le vol de lettres de créances a lieu en 2025 : IA, MFA résistant au phishing et Zero Trust pour protéger vos identités
Image générée avec IA.

Au niveau opérationnel, il est nécessaire de compléter les contrôles techniques par la détection et la réponse: surveillance des configurations anormales de connexion, protection des sessions et des cookies, blocage de l'authentification juridique, analyse des références engagées et exercices réguliers de réponse aux incidents, y compris les scénarios de remplacement assistés par l'AI. La formation continue des utilisateurs et du matériel de soutien, ainsi que la vérification régulière des politiques d'accès, offrent souvent le meilleur rendement sur les investissements de réduction des risques.

Pour les responsables de la sécurité, la première étape pratique consiste à dresser un inventaire des vecteurs d'authentification, à cartographier les points faibles (helpdesk, comptes privilégiés, mécanismes de récupération) et à hiérarchiser les mesures d'atténuation des risques avec plus d'impact : déployer un MFA résistant au phishing dans les comptes critiques, appliquer la confiance de l'appareil pour l'accès à distance et fermer les canaux dangereux tels que SMS OTP. Elle est accompagnée de véritables tests, de rapports métriques clés et d'un plan de communication utilisateur qui réduit les frottements et améliore l'adoption.

L'augmentation du vol de lettres de créances nous rappelle que la sécurité des identités nécessite une approche multiforme qui combine technologie, processus et formation humaine. Il n'y a pas une seule solution miraculeuse, mais une stratégie cohérente qui combine MFA robuste, contrôle rigide du support, confiance dans l'appareil, sans mot de passe bien géré et protection des données biométriques met les organisations en position d'avantage contre les tactiques de plus en plus automatisées des attaquants.

Couverture

Autres

Plus de nouvelles sur le même sujet.