Phishing : Comprendre l’ampleur de cette menace numérique
Dans l’ère numérique actuelle, les attaques de phishing constituent une menace persistante, compromettant la sécurité et la confidentialité des individus ainsi que des organisations. Il est essentiel de comprendre l’ampleur et l’impact de ces menaces pour mettre en place des mesures de cybersécurité efficaces ou éviter des conséquences financières potentiellement dévastatrices.
Les statistiques sur le phishing offrent un aperçu précieux de la véritable menace que représentent ces attaques. En consolidant des données provenant de diverses sources en ligne, nous avons examiné l’impact global des attaques de phishing sur l’économie mondiale.
-
- Quelle est la proportion de phishing en France ?
- Quel est le pourcentage de PME touchées par les cyberattaques ?
- Phishing : Quel est le coût ?
- Qui subit le plus de préjudices par rapport à la cybercriminalité ?
- Quelle est l'ampleur du phénomène des emails phishing ?
- Comment se protéger efficacement face au phishing ?
- Montrer Tout
-
- Quelle est la proportion de phishing en France ?
- Quel est le pourcentage de PME touchées par les cyberattaques ?
- Phishing : Quel est le coût ?
- Qui subit le plus de préjudices par rapport à la cybercriminalité ?
- Quelle est l'ampleur du phénomène des emails phishing ?
- Comment se protéger efficacement face au phishing ?
Points-clés
Les 4 types d’attaques de phishing
Selon le Rapport sur les violations de données de Verizon de 2022, les escroqueries de phishing représentent près de 36 % de toutes les violations de données.
De plus, une étude de Proofpoint révèle que 83 % de toutes les entreprises ont été victimes d’une attaque de phishing en 2021.
Voici quelques-unes des attaques de phishing les plus courantes auxquelles une organisation peut être confrontée :
Type de phishing |
Explication |
Phishing par e-mail |
|
Phishing ciblé |
|
Hameçonnage ciblé sur des hauts responsables (Whaling) |
|
Pharming |
|
Qui sont les cibles du phishing ?
Selon un rapport du Centre de Plaintes pour la Cybercriminalité du FBI (IC3), il a été enregistré 800 944 signalements de phishing, avec des pertes dépassant les 10,3 milliards de dollars en 2022.
Le rapport de l’IC3 sur la Cybercriminalité de 2022 met en lumière à quel point les escroqueries de phishing sont devenues considérablement plus préjudiciables pour les individus et les entreprises.
1. Qui sont les particuliers visés par le phishing ?
Les attaques de phishing personnelles ciblent les individus via des e-mails, des messages texte ou d’autres méthodes de communication en tête-à-tête. Ces attaques visent souvent à obtenir des données sensibles d’un individu pour accéder à des comptes financiers ou d’autres données.
Selon le rapport IC3 de 2022, les personnes âgées de 30 à 39 ans constituaient le groupe le plus important de signalements des escroqueries de phishing. Les citoyens de 60 ans et plus ont subi les pertes économiques les plus importantes.
Une autre étude menée par l’Enquête sur la Criminalité par Téléphone en Angleterre et au Pays de Galles (TCSEW) a révélé que les personnes âgées de 25 à 44 ans étaient les plus susceptibles d’être ciblées dans ces régions.
Selon cette enquête britannique, les fausses sociétés de livraison étaient les principaux expéditeurs frauduleux des escroqueries de phishing adressées aux individus.
Les données du Groupe de Travail Anti-Phishing (AWPG) publiées sur Statista montrent une augmentation du nombre de sites de phishing uniques détectés dans le monde entre le troisième trimestre 2021 et le troisième trimestre 2022, passant de 1,097 million à 1,270 million.
Il y a eu une augmentation d’environ 345 % des sites de phishing uniques au début de la pandémie de COVID-19, représentant la plus forte augmentation des données de phishing disponibles. Selon une enquête d’Ironscales, le phishing par e-mail est une préoccupation majeure pour 90 % des professionnels de l’informatique. De plus, les escroqueries de phishing ont augmenté ces dernières années. Une analyse complète d’IBM en 2022 a révélé que 16 % des violations de données d’entreprise étaient directement causées par une attaque de phishing. Le nombre de marques et d’entités légitimes ciblées par des attaques de phishing est en augmentation. En juillet 2022, 621 marques dans le monde ont été ciblées par des attaques de phishing, contre 522 marques l’année précédente. Presque toutes les institutions sont sur le qui-vive contre les attaques de phishing, notamment face à la multiplication des attaques contre les travailleurs à distance. Selon le Rapport d’Enquête sur les Violations de Données (DBIR) de Verizon de 2021, les applications Web les plus utilisées par les travailleurs à distance étaient responsables de 90 % des violations de données. Une autre étude de l’Institut Ponemon en 2021 a montré que les professionnels de l’informatique estiment qu’il est plus facile de protéger les informations de l’entreprise lorsque le personnel travaille au bureau. Selon les chiffres de l’AWPG issus des données du troisième trimestre de 2022, les institutions financières étaient l’industrie en ligne la plus ciblée par les attaques de phishing. Voici quelques-uns des coûts associés aux attaques de phishing : Quelques exemples de ces coûts cachés incluent la réputation endommagée des entreprises, la perte de confiance des consommateurs et la violation des informations personnelles. Le rapport sur la cybercriminalité de l’IC3 du FBI pour 2022 a révélé des pertes d’environ 52 millions de dollars dues aux escroqueries de phishing. De plus, le rapport de la FTC pour 2022 a signalé des fraudes de la part de 2,4 millions de consommateurs, les escroqueries d’usurpation d’identité étant les plus courantes. Selon le même rapport de l’IC3, le phishing était le crime le plus répandu en 2022, touchant 300 497 victimes. En comparaison, les violations de données personnelles étaient le deuxième type de crime le plus fréquent, touchant 58 859 victimes. Le rapport sur le coût des violations de données d’IBM a indiqué que 60 % des organisations étudiées ont augmenté leurs prix suite à une violation. Cela signifie que les consommateurs pourraient payer plus cher pour des biens et des services à cause du risque d’attaques de phishing. [/su_list] Selon une analyse de Proofpoint en 2022, 83 % des organisations ont subi une tentative de phishing réussie par e-mail au cours de l’année civile. Les entreprises supportent le coût des attaques de phishing de deux manières : les pertes réelles dues aux attaques et les dépenses engagées pour tenter de les prévenir. Dans l’étude de Proofpoint, 80 % des personnes interrogées ont déclaré que leur organisation avait subi au moins une attaque de phishing réussie en 2021. Cette étude, qui a interrogé plus de 3 500 adultes dans le monde entier et simulé près de 100 millions d’attaques, a révélé qu’une attaque de phishing coûte en moyenne 4,91 millions de dollars aux organisations concernées. De plus, selon le rapport IBM de 2022, les attaques de phishing étaient la deuxième source de violations de données la plus coûteuse, avec des coûts en augmentation de près de 13 % au cours des deux dernières années. [/su_list] Chaque e-mail de phishing prend en moyenne 27,5 minutes à traiter, ce qui représente un coût de 31,32 dollars par message de phishing, comme indiqué dans le Rapport 2022 sur le Coût Commercial du Phishing. En plus des pertes monétaires, les entreprises qui subissent une attaque de phishing réussie peuvent également subir des dommages à leur réputation, à leur valeur marchande et des amendes réglementaires, comme le souligne le rapport Ironscales de 2022. D’après une étude de l’Institut Ponemon et de Proofpoint, la sensibilisation à la sécurité réduit en moyenne de 50 % les coûts associés au phishing. Ces attaques génèrent des dépenses liées à la formation, à la détection et à un renforcement des effectifs informatiques. Selon le Rapport Ironscales de 2022, les entreprises de taille moyenne (avec 5 professionnels de l’informatique) consacrent annuellement 228 630 dollars uniquement aux attaques par e-mail. Pour les grandes entreprises comptant plus de 25 professionnels de l’informatique, le coût du phishing peut atteindre 1,1 million de dollars par an. Les États-Unis, le Brésil et l’Inde sont les pays les plus fréquemment touchés par le phishing, notamment par le biais d’infections d’utilisateurs de groupes Telegram, selon les données recueillies par Group-1B. Une analyse de Kaspersky réalisée en 2022 sur plus de 150 millions d’e-mails malveillants a identifié les pays à l’origine de nombreuses attaques de phishing : Ce rapport a révélé que 10 pays sont responsables de la grande majorité des attaques de phishing. Le Rapport sur les violations de données d’IBM de 2022 a révélé qu’une violation de données coûte en moyenne 4,35 millions de dollars à l’échelle mondiale, contre 9,44 millions de dollars aux États-Unis. Les plaintes pour escroquerie sur Internet ont diminué de 2021 à 2022, selon le Rapport IC3 de 2022, tandis que les pertes totales ont considérablement augmenté. En 2021, les pertes totales s’élevaient à 6,9 milliards de dollars, contre 10,3 milliards de dollars en 2022. Les attaques de phishing ont également connu une forte augmentation, avec une augmentation de 1 139 % des signalements entre 2018 et 2022. Par ailleurs, le rapport de la Federal Trade Commission (FTC) de 2022 a noté une augmentation des escroqueries par messagerie texte entre 2021 et 2022. Une enquête menée par l’Office des statistiques nationales (ONS) a révélé que plus de la moitié des individus au Royaume-Uni ont reçu un message de phishing, mais seulement environ 3 % ont cliqué sur le lien. On observe une augmentation de 900 % des “fraudes aux frais préalables” par rapport aux niveaux d’avant la pandémie. Les “fraudes aux frais préalables” consistent à demander à l’individu de payer des frais avant de recevoir un gain monétaire promis, qui ne sera jamais reçu. Le rapport le plus récent de 2023 de la National Cyber Strategy montre une diminution des signalements d’attaques de phishing de la part d’organisations et d’associations caritatives cette année, et le nombre d’entreprises touchées a également baissé. En mai 2023, le UK National Cyber Security Centre (NCSC) a reçu 20 millions de signalements de scams. Le rapport indique également que 129 000 scams ont été supprimés sur 235 000 URLs. Les escroqueries de spear phishing occupent la 3ème place des fraudes les plus courantes au Canada, selon un article de 2023 de la Gendarmerie royale du Canada (GRC) abordant l’augmentation spectaculaire des signalements de fraude et de cybercriminalité. Selon leur déclaration, les pertes des victimes se sont élevées à 530 millions de dollars en 2022, soit une augmentation de 40 % par rapport à 2021. En 2022, le Centre antifraude du Canada a enregistré un total de 70 878 signalements de fraudes et de cybercriminalité. Les escroqueries en investissement, en romance et de spear phishing étaient les trois types les plus coûteux pour les victimes. Les fraudes de phishing en ligne figuraient également parmi les trois principales fraudes au Canada, selon une enquête Ipsos. Cette enquête a révélé que le phishing était le troisième type de fraude le plus signalé, à 8 %, juste derrière la fraude par carte de crédit et la fraude par carte de débit. En Australie, 65 % des personnes ont reçu une demande de fraude en 2022-2023, contre 55 % en 2021, selon l’Enquête sur la fraude personnelle. Les arnaques téléphoniques représentaient 48 % des fraudes, tandis que les escroqueries par SMS en représentaient 47 %, faisant du phishing par e-mail l’une des formes les moins courantes d’attaques de phishing. Les consommateurs australiens ont subi une perte de 11,5 millions de dollars en raison de fraudes jusqu’en avril 2023, avec 37 809 signalements, selon les données de la Commission australienne de la concurrence et de la consommation (ACCC). Le rapport indique également que 2,9 % des signalements ont entraîné une perte financière. Une étude approfondie de Group-IB a révélé que l’Inde était le 3ème pays le plus ciblé dans le monde et le plus touché en Asie. Une autre étude de Microsoft montre que les consommateurs indiens sont plus susceptibles d’être financièrement touchés par les cyber-arnaques que la moyenne mondiale. En Inde, 300 millions de personnes sont vulnérables aux attaques de phishing, dont 500 000 sont victimes de ces escroqueries, selon une discussion au Mobile World Congress de Barcelone et détaillée dans le India Times. Le même rapport montre que seulement environ 7 % des personnes escroquées signalent les incidents aux autorités compétentes. En 2019, le nombre d’attaques de phishing au Brésil a augmenté de 232 %, selon les données de l’APWG. L’Indice de renseignement sur les menaces IBM X-Force 2023 confirme la hausse des attaques de phishing au Brésil. Selon le rapport le plus récent, 67 % de tous les cas auxquels X-Force a répondu en Amérique latine provenaient du Brésil. 12,39 % des utilisateurs d’Internet ont été ciblés au Brésil, contre 10,73 % en Équateur, faisant du Brésil le pays le plus visé en Amérique latine et dans les Caraïbes, selon un rapport de Statista en 2021. De plus, le Brésil a signalé plus de 500 000 e-mails de phishing bloqués, selon une étude de DMARC. Cela place le Brésil parmi les pays ayant le plus grand nombre d’e-mails de phishing bloqués, aux côtés de la Thaïlande, des États-Unis, de l’Allemagne et de la Chine. D’après les données du Rapport sur le Coût d’une Violation de Données d’IBM de 2022, voici les cinq industries les plus touchées financièrement par les violations de données : Le domaine de la santé est resté en tête des industries les plus coûteuses en cas de violations de données pendant 11 ans. Pendant ce temps, d’autres secteurs connaissent des changements. Par exemple, le secteur financier a subi plus de pertes en 2020 qu’en 2021. En 2022, le coût moyen d’une violation de données dans le secteur financier était de 6 millions de dollars. Les entreprises de ce secteur ont été les plus ciblées, représentant 41 % de toutes les attaques de phishing. De plus, le secteur financier a supporté le 2ème coût le plus élevé d’une violation de données, dépassé uniquement par le secteur de la santé. Techopedia vous présente d’ailleurs 2 exemples parlant de phishing dans le secteur financier… La banque suédoise Nordea a été victime d’une escroquerie au phishing à grande échelle en 2007, entraînant une perte d’environ 1,1 million de dollars. Un logiciel troyen a collecté les informations de connexion d’environ 250 clients et a détourné des fonds des comptes concernés. La banque a remboursé tous les clients pour leurs pertes, totalisant environ 1,1 million de dollars. La campagne de phishing Carbanak, découverte en 2015, s’est avérée être l’un des plus grands cambriolages d’institutions financières mondiales de l’histoire. Le groupe a ciblé plus de 100 banques et institutions dans le monde entier, utilisant des e-mails de spear-phishing sophistiqués et des logiciels malveillants. Selon le Rapport sur les Menaces de Sécurité Visa de 2015, jusqu’à 1 milliard de dollars auraient été perdus au total, soit entre 2,5 millions et 10 millions de dollars par banque ciblée. Une étude de 2019 publiée par le British Medical Journal a révélé qu’environ 3 % de tous les e-mails reçus par une adresse e-mail liée à la santé contenaient une menace de sécurité, comme le phishing. Le Centre de Coordination de la Cybersécurité du Secteur de la Santé (HC3) a émis un avertissement en décembre 2020 concernant l’augmentation des attaques de phishing liées au COVID-19. Les attaques de phishing ont représenté 45 % des violations de données en 2020, selon une enquête de la Healthcare Information and Management Systems Society. Les types de phishing signalés dans l’enquête et leur prévalence étaient les suivants : Le Rapport sur le Coût d’une Violation de Données d’IBM a révélé que le coût moyen est passé à 10,10 millions de dollars en 2022. Selon ce rapport, le secteur de la santé a eu le coût de violation de données le plus élevé pendant douze années consécutives. Voici 2 exemples de phishing dans le secteur de la Santé. L’attaque par ransomware WannaCry a débuté en mai 2017, comme indiqué dans un article du Journal of Law & Cyber Warfare. Cette attaque a touché plus de 150 pays et a mis en lumière certaines lacunes du National Health Service (NHS) au Royaume-Uni lorsque plus de 40 hôpitaux ont été touchés simultanément. Le début de l’attaque s’est fait par un e-mail de phishing envoyé au personnel hospitalier et aux employés. Une fois réussie, cette manœuvre a permis d’accéder et de prendre le contrôle total de données et de fonctions précieuses. Les auteurs ont maintenu l’accès à ces données et fonctions essentielles jusqu’à ce qu’une rançon soit payée. Bien que l’attaque WannaCry n’ait pas causé de pertes économiques significatives pour les hôpitaux, elle a mis en évidence les failles du secteur. De plus, elle a illustré comment un e-mail de phishing pouvait rapidement évoluer vers une situation plus grave. En 2020, le Centre médical de l’Université du Vermont a été victime d’une vaste attaque par phishing. Cela a commencé par l’envoi d’e-mails de phishing aux employés de l’UVM. Malgré l’absence de paiement de rançon aux pirates informatiques par l’UVM, l’incident a coûté environ 50 millions de dollars. Selon des rapports de l’Healthcare Compliance Association (HCCA), l’attaque par phishing a entraîné l’arrêt du système de l’UVM pendant 28 jours, et les employés ont dû nettoyer 1 300 serveurs de logiciels malveillants. D’après le rapport sur le Coût d’une Violation de Données d’IBM, le secteur industriel a subi des pertes de 4,47 millions de dollars en 2022. En 2018, on a observé la présence d’un logiciel malveillant dans 1 e-mail sur 384 envoyés aux employés du secteur de la fabrication. De plus, 1 employé sur 41 dans ce secteur a affirmé avoir reçu un e-mail de phishing. On a enregistré une augmentation de 52 % des attaques de ransomware contre les entreprises de fabrication entre 2021 et 2022. Le phishing, notamment le spear-phishing, est signalé comme un vecteur d’attaque facile et courant par Sophos. En 2016, ThyssenKrupp a été la cible d’une cyberattaque importante débutant par des e-mails de spear-phishing avec des pièces jointes malveillantes envoyés à des figures spécifiques de l’entreprise. Une fois ouverts, les pirates ont eu accès à des informations sensibles et à des plans secrets. Selon plusieurs rapports, des plans top secrets ont été découverts, et des données de projets ont été volées dans plusieurs divisions. Il n’y a pas eu de vol direct de fonds de l’entreprise lors de cette attaque par phishing, mais cela illustre comment le phishing peut entraîner des pertes financières indirectes. Selon le Rapport sur les Tendances de l’Activité de Phishing de l’APWG, le plus grand risque de phishing sur les réseaux sociaux est l’usurpation d’identité de cadres d’entreprise. 11 % des attaques de phishing au T1 2022 ont ciblé des entreprises de médias sociaux. Selon un communiqué de presse de Check Point de 2022, LinkedIn est la marque la plus usurpée dans les attaques de phishing. Les marques les plus usurpées, selon les mêmes données de Check Point, sont les suivantes : Nom de marque Pourcentage d’usurpation LinkedIn 45% Microsoft 13% DHL 12% Amazon 9% Apple 3% Adidas 2% Google 1% Netflix 1% Adobe 1% HSBC 1% Techopedia vous présente 2 exemples parlant de phishing sur les réseaux sociaux Selon les rapports, 117 millions d’enregistrements ont été dérobés à LinkedIn et vendus sur le dark web en 2012. Bien que cela ait commencé comme une violation de données, cela a ouvert la voie à des attaques de phishing. Facebook et Google ont été victimes de la même attaque de phishing en 2017, perdant au total 100 millions de dollars à un pirate lituanien. Selon le Bureau du Procureur des États-Unis, le pirate s’est fait passer pour un fabricant asiatique utilisé par Facebook et Google. Il a envoyé avec succès un e-mail de phishing avec une fausse facture demandant le transfert d’argent au pirate.2. Qui sont les entreprises visées par le phishing ?
Le coût des attaques de phishing
1. Coût du phishing pour les consommateurs
2. Coût pour les entreprises des attaques de phishing
3. Coût de la récupération des données après les attaques phishing
4. Les coûts liés à la prévention des attaques de phishing
Statistiques sur le phishing dans le monde
Les statistiques du phishing aux USA
Les statistiques du phishing au Royaume-Uni
Les statistiques du phishing au Canada
Les statistiques du phishing en Australie
Les statistiques du phishing en Inde
Les statistiques du phishing au Brésil
Les statistiques du phishing par industrie
Les statistiques du phishing dans le secteur financier
Escroquerie au phishing de la Banque Nordea en Suède, 2007
Campagnes de Phishing Carbanak, 2015
Statistiques sur le phishing dans le secteur de la Santé
Attaque par ransomware, WannaCry, 2017
Attaque par phishing contre l’Université du Vermont Medical Center, 2020
Statistiques sur le phishing dans le secteur de la fabrication
Espionnage cybernétique de ThyssenKrupp, 2016
Statistiques sur le phishing sur les réseaux sociaux
Fraude au Spear Phishing de LinkedIn, 2012
Attaque de Phishing contre Facebook et Google, 2017
Conclusion