Livre blanc japonais met en garde contre les risques de phishing par SMS

Le Conseil de promotion des mesures contre les courriers indésirables du Japon a publié le Livre blanc sur les courriers indésirables 2022–2024, qui passe en revue la situation, les tactiques courantes et les mesures de protection contre les fraudes par courriel et SMS au Japon. Le document indique que si les courriers indésirables traditionnels sont mieux maîtrisés, le smishing par SMS continue d’augmenter. L’hameçonnage, les arnaques par courrier commercial, la diffusion de logiciels malveillants et l’usurpation de comptes sur les réseaux sociaux constituent des risques majeurs de cybersécurité pour les particuliers et les entreprises.

D’après les statistiques du livre blanc, en mars 2023, les courriers indésirables représentaient environ 39 % des courriers entrants traités par les fournisseurs d’accès internet japonais. Les courriers publicitaires indésirables restent nombreux, ceux liés à la vente de produits représentant environ 74 % de cette catégorie. Néanmoins, les menaces causant des pertes financières et de données directes proviennent principalement des messages d’hameçonnage se faisant passer pour des banques, plateformes e-commerce, sociétés de livraison et opérateurs télécoms. Les signalements d’hameçonnage sont passés d’environ 480 000 en 2021 à près de 1,2 million en 2023, témoignant de la croissance rapide des attaques malveillantes.

Dans les fraudes par SMS, les escrocs utilisent souvent des numéros mobiles classiques commençant par 090, 080 ou 070. Ils peuvent aussi usurper des identités d’entreprise ou utiliser des numéros internationaux. Des applications malveillantes installées sur les téléphones peuvent envoyer des SMS depuis des lignes authentiques, donc les utilisateurs ne peuvent pas juger l’authenticité d’un message uniquement par le numéro de l’expéditeur. À partir d’avril 2024, les opérateurs mobiles japonais ont interdit aux entreprises légitimes d’envoyer des SMS commerciaux bidirectionnels via des numéros mobiles ordinaires, afin de limiter la confusion entre messages professionnels et messages frauduleux.

Le livre blanc avertit également les entreprises d’éviter les solutions d’envoi massif non réglementées comme les fermes SIM ou les boîtiers SIM. Ces outils utilisent des forfaits SMS illimités et de nombreuses cartes SIM pour relayer les messages. Les opérateurs ne disposent pas d’informations sur les utilisateurs finaux, les usages et le contenu des messages. Ces systèmes peuvent être exploités par des réseaux d’escrocs, et le service peut être coupé si les opérateurs modifient leurs conditions générales. Les entreprises et administrations doivent utiliser des services SMS officiels, traçables et administrés, et publier les numéros ou identités des expéditeurs sur leurs sites officiels.

Sur le plan de la protection, le livre blanc conseille aux utilisateurs de ne pas cliquer sur les liens intégrés aux courriels ou SMS ; ils doivent accéder aux services par les applications officielles, favoris ou adresses saisies manuellement. Les organisations doivent mettre en œuvre les protocoles d’authentification SPF, DKIM, DMARC et BIMI, associés à l’authentification multifactorielle, la suppression des sites malveillants et des actions de sensibilisation à la sécurité pour réduire le taux de réussite des attaques d’hameçonnage.