Module 7 sur 12 · 58% terminé
Attaques par homographes
Comprendre les attaques par homographes IDN et comment les reconnaître
intermediate · 15 minutes
Attaques par homographes

Vue d’ensemble
Les attaques par homographes utilisent des caractères ressemblants de différents alphabètes pour tromper les utilisateurs. Votre cerveau traite les mots entiers, pas les lettres individuelles - les attaquants exploitent cette tendance naturelle.
Qu’est-ce qu’une attaque par homographe IDN?
Les attaquants utilisent des caractères de différents alphabètes (cyrillique, grec, arabe) qui semblent identiques aux caractères latins. Pour vos yeux, les deux semblent identiques - mais pour votre ordinateur, ce sont des sites web complètement différents.
Exemples concrets
| Vrai site | Faux site | Astuce utilisée |
|---|---|---|
| paypal.com | paypaI.com | ’I’ majuscule vs ‘l’ minuscule |
| apple.com | аpple.com | ’а’ cyrillique vs ‘a’ latin |
| chase.com | сhаsе.com | ’с’ et ‘е’ cyrilliques |
| google.com | gοοgle.com | ’ο’ grec vs ‘o’ latin |
Scénarios d’attaque réels
Scénario 1: L’arnaque bancaire
- Vous recevez un e-mail saying “activité inhabituelle sur votre compte”
- Le lien va vers
сhase.com(с cyrillique) - Le site ressemble exactement à votre banque
- Vous saisissez vos identifiants - l’attaquant les vole
Scénario 2: L’arnaque shopping
- Une pub montre de grands prix sur des produits “Apple”
- Le lien va vers
аpple.com - Le site ressemble à la boutique Apple
- Vous saisissez vos infos de paiement - vous n’obtenez rien, l’attaquant vole votre carte
Comment ça marche
- L’attaquant identifie un site cible (votre banque)
- Trouve des caractères ressemblants dans d’autres alphabètes
- Enregistre le domaine en utilisant ces caractères
- Crée une copie parfaite du site légitime
- Envoie des e-mails de phishing ou passe des pubs
- Les utilisateurs ne peuvent pas faire la différence
Comment repérer ces attaques
Vérifications rapides
- Zoomez: Agrandissez le navigateur et examinez caractère par caractère
- Survolez les liens: Voyez la destination réelle
- Cherchez HTTPS: Mais rappelez-vous - les faux sites peuvent aussi avoir HTTPS!
- Vérifiez le punycode: Les domaines commençant par
xn--sont internationaux
Drapeaux rouges
- Demandes urgentes inattendues (“Votre compte sera supprimé!”)
- Branding légèrement différent ou logo
- Salutations génériques (“Cher Client”)
- Demandes d’informations sensibles
- Adresses d’expéditeurs inhabituelles
Se protéger
Règles simples
- Ne cliquez jamais sur des liens dans des e-mails inattendus - Allez directement sur le site
- Utilisez des favoris - Sauvegardez les sites légitimes
- Tapez les URLs vous-même - Faites attention en tapant
- Utilisez un gestionnaire de mots de passe - Ne se remplit pas sur les faux sites
- Activez 2FA - Couche de protection supplémentaire
Outils et extensions
- uBlock Origin: Bloque les domaines malveillants connus
- NoScript: Empêche les scripts de s’exécuter
- Bitdefender TrafficLight: Vérifie les URLs en temps réel
Statistiques
- 3,4 milliards d’e-mails de phishing envoyés quotidiennement
- 30% des e-mails de phishing sont ouverts
- 12% cliquent sur des liens malveillants
- 4 000 CHF de perte moyenne par victime
Que faire si ciblé
- Ne paniquez pas - agissez rapidement
- Changez les mots de passe sur tous les comptes
- Activez 2FA si pas encore fait
- Vérifiez les activités de compte pour accès non autorisé
- Contactez la vraie entreprise via les canaux officiels
- Signalez au PFPDT et aux autorités locales
Spécificités suisses
Réglementation
- Art. 179ss CP - Usurpation d’identité, escroquerie
- LPD - Protection des données personnelles
- Loi contre la concurrence déloyale - Publicité trompeuse
Autorités
- PFPDT: report@edoeb.admin.ch
- NCSC: report@ncsc.ch
- Police cantonale
Ressources associées
- PFPDT - Phishing - Autorité fédérale de protection des données
- CISA Phishing Guide - Guide officiel
- VirusTotal - Analysez les URLs suspectes