Le vishing est une technique de phishing vocal qui consiste, pour un escroc, à utiliser un appel téléphonique ou un message vocal pour se faire passer pour une banque, une administration ou un service technique, afin de soutirer des informations sensibles à sa victime. Cette technique d’ingénierie sociale crée un sentiment d’urgence ou un climat de confiance pour pousser la victime à divulguer ses informations personnelles.

Qu’est-ce que le vishing (ou hameçonnage par téléphone) ? Définition.

Le vishing, contraction de « voice » (voix) et « phishing », peut se résumer à une tentative d’usurpation d’identité par téléphone. Les attaquants se font passer pour une entité de confiance, telle qu’une banque, une agence gouvernementale, la police ou un service de support technique. L’objectif est de collecter des coordonnées bancaires et des données sensibles comme des mots de passe, des dates de naissance ou des numéros de carte bancaire afin de commettre une fraude ou un vol d’identité.

La voix humaine crée une pression psychologique plus forte qu’un message écrit, ce qui rend cette arnaque particulièrement efficace. Pour renforcer leur crédibilité, les cybercriminels combinent plusieurs techniques : ils utilisent l’intelligence artificielle (IA) pour imiter des voix, recourent au spoofing téléphonique pour afficher un numéro de confiance et automatisent leurs campagnes via des robocalls (appels automatisés à grande échelle).

Comment fonctionnent les attaques de vishing ?

Les arnaqueurs collectent des informations sur leur cible pour paraître crédibles lors de l’appel téléphonique :

  • L’approche initiale : l’utilisateur reçoit un appel ou un message vocal, parfois précédé d’un e-mail ou SMS l’invitant à rappeler.
  • La création du prétexte : le faux conseiller bancaire ou technicien annonce un problème grave nécessitant une action immédiate.
  • La manipulation : l’assaillant demande à la victime de « vérifier » ses informations personnelles ou de fournir un code SMS.
  • L’exploitation : les escrocs accèdent aux comptes, effectuent des achats ou revendent les données.

Comment reconnaître une arnaque téléphone de type vishing ?

Quelques signes qui permettent de repérer les attaques de vishing :

  • L’arnaque au faux conseiller bancaire : un escroc posant comme faux conseiller bancaire signale une fraude sur votre carte de crédit et réclame vos coordonnées bancaires ou un code reçu par SMS, en jouant sur le sentiment d’urgence.
  • Le support technique non sollicité : un prétendu technicien demande un accès à distance pour prendre le contrôle du poste, voler des identifiants ou installer un logiciel malveillant.
  • L’urgence et la menace : toute pression pour agir immédiatement sous peine de sanctions ou de fermeture de compte est un signe d’escroquerie.

Vishing que faire : les bons réflexes à adopter

Face au vishing, quelques réflexes permettent de se protéger :

  • Ne jamais divulguer d’informations sensibles : une banque ou administration ne demande jamais un mot de passe ou code de sécurité par téléphone.
  • Vérifier l’identité de l’appelant : en cas de doute, raccrochez et rappelez via le numéro officiel (facture ou site web).
  • Se méfier du sentiment d’urgence : les arnaqueurs comptent sur la panique pour pousser à l’erreur.
  • Activer l’authentification multifacteur (MFA) : cette sécurité protège vos accès même en cas de vol d’identifiants. Ne communiquez jamais vos codes reçus à un tiers, même s’il paraît légitime.

Quelle est la différence entre le vishing, phishing et le smishing ?

Le phishing, le smishing et le vishing sont trois variantes d’ingénierie sociale qui exploitent des canaux différents. Le phishing cible les utilisateurs via des e-mails frauduleux. Le smishing utilise les SMS pour piéger les victimes. Le vishing, quant à lui, repose principalement sur la voix : appels téléphoniques, messages vocaux ou appels via Internet (VoIP). L’objectif reste identique : amener l’utilisateur à divulguer ses informations personnelles ou ses mots de passe.

Ce qu’il faut retenir

  • Le vishing est une arnaque par téléphone visant à soutirer des informations sensibles en se faisant passer pour une entité de confiance.
  • Les attaques de vishing s’appuient sur le sentiment d’urgence et des techniques comme le spoofing téléphonique ou l’IA vocale.
  • Le bon réflexe : ne jamais communiquer un mot de passe ou un code SMS par téléphone, raccrocher et rappeler via le numéro officiel.
chevron_left Voir toutes les définitions