Jeux Olympiques 2024 : les deux tiers des partenaires officiels exposent le public au risque de fraude par courriel

SchĂĽtzen Sie sich vor Business Email Compromise (BEC)-E-Mails

L’analyse menée par la société de cybersécurité Proofpoint révèle également que la plupart des collectivités locales qui accueilleront les Jeux, ainsi que les plateformes de billetterie et de réservation de voyages, n’ont pas pris les mesures suffisantes pour renforcer de façon proactive la défense et la sécurité de leur système de messagerie électronique.

Paris, FRANCE — 4 avril 2024 — Proofpoint, l’un des leaders dans les domaines de la cybersĂ©curitĂ© et de la conformitĂ©, dĂ©voile aujourd’hui les rĂ©sultats d’une Ă©tude montrant que les deux tiers (66 %) des partenaires officiels des Jeux de Paris 2024 n’ont pas mis en place les mesures de sĂ©curitĂ© nĂ©cessaires pour se protĂ©ger contre l’usurpation de nom de domaine, exposant ainsi le public au risque de fraude par courrier Ă©lectronique. Par ailleurs, alors que les spectateurs du monde entier se prĂ©parent Ă  rĂ©server leur voyage en ligne et que beaucoup sont toujours Ă  la recherche d’une place pour assister aux Ă©preuves, la plupart des collectivitĂ©s locales qui accueilleront les Jeux (70 %), les principales plateformes de billetterie en ligne (90 %) et les sites de voyage en ligne (40 %) ne bloquent pas de manière proactive les courriels frauduleux qui pourraient parvenir jusqu’au le public.

Les cybercriminels cherchent rĂ©gulièrement Ă  profiter des grands Ă©vĂ©nements sportifs ou culturels pour tromper les spectateurs et les faire tomber dans le piège de l’ingĂ©nierie sociale, en se faisant passer pour un partenaire officiel, une infrastructure, une plateforme de billetterie ou un site de rĂ©servation de voyages en ligne. Ă€ l’approche des Jeux de Paris Ă  l’étĂ© 2024, l’ensemble de l’écosystème doit ĂŞtre renforcĂ© pour faire face Ă  la menace dĂ©jĂ  omniprĂ©sente de fraude par courrier Ă©lectronique, premier vecteur d’attaque.

Afin d’établir l’état actuel des défenses contre le risque d’usurpation d’identité, Proofpoint a analysé les niveaux d’adoption du protocole DMARC (Domain-based Message Authentication, Reporting and Conformance), mesure fondamentale de protection des courriels, par l’ensemble des partenaires officiels des Jeux, les collectivités locales, et les plateformes de billetterie et de réservation de voyages en ligne, et les résultats sont inquiétants.

DMARC, la première ligne de défense contre la fraude par e-mail

Depuis quelques annĂ©es, Proofpoint a pu observer que les cybercriminels utilisent bien plus de tactiques visant Ă  usurper l’identitĂ© d’organismes lĂ©gitimes pour atteindre leur cible, plutĂ´t que de pirater et infiltrer les rĂ©seaux et infrastructures techniques de leurs victimes. 

DMARC est un protocole d’authentification des messages électroniques conçu pour protéger les noms de domaine contre une utilisation abusive par les cybercriminels. Il authentifie l’identité de l’expéditeur avant de permettre à un message d’atteindre sa destination. DMARC comporte trois niveaux de protection : surveillance, quarantaine et rejet ; le rejet étant le plus sûr pour empêcher les messages suspects d’atteindre la boîte de réception du destinataire.

Mettre en œuvre le protocole DMARC permet à une organisation de définir quel traitement doit être appliqué sur les messages électroniques utilisant son nom de domaine, ainsi que la politique à appliquer en cas d’échec lors de la vérification : accepter le message électronique (p=none, où p signifie ici policy — politique en anglais), le catégoriser comme indésirable (p=quarantine), ou le supprimer (p=reject).

Principales conclusions de la recherche

Au total, Proofpoint a analysé les noms de domaine de l’ensemble des entités qui composent l’écosystème des Jeux de Paris:

  • Sur les 77 partenaires officiels des Jeux Olympiques, alors que 66 d’entre eux (86 %) ont adoptĂ© DMARC Ă  son niveau de base, seuls 26 (34 %) protègent activement leur nom de domaine avec l’enregistrement DMARC « rejet » le plus Ă©levĂ©, ce qui signifie que les deux tiers (66 %) des partenaires officiels exposent le public au risque de fraude par courriel ;
  • Parmi les 20 villes qui accueilleront les Jeux, seules 6 d’entre elles (30 %) protègent activement le nom de domaine de leur site internet officiel avec l’enregistrement DMARC « rejet » le plus fort, tandis que 5 (25 %) n’ont pas du tout le protocole DMARC en place ;
  • Sur les 10 plateformes de revente de billets analysĂ©es, 8 (80 %) disposent d’un enregistrement DMARC et une seule (10 %) protège activement son nom de domaine en mode « rejet » ;
  • Enfin, les 10 plateformes de voyage analysĂ©es sont les plus matures en termes de dĂ©fenses contre le risque d’usurpation d’identitĂ© : 6 (60 %) protègent activement leur nom de domaine en mode « rejet » et 90 % ont mis en place un enregistrement DMARC de base.  

Pour LoĂŻc GuĂ©zo, directeur de la stratĂ©gie cybersĂ©curitĂ© SEMEA chez Proofpoint, « Il est prĂ©occupant de constater qu’une majoritĂ© des acteurs de l’écosystème des Jeux Olympiques sont encore Ă  la traĂ®ne en ce qui concerne la protection de leurs courriers Ă©lectroniques, quelques mois avant le dĂ©but de la cĂ©rĂ©monie d’ouverture. Le protocole DMARC est une mesure simple Ă  mettre en place et très efficace contre l’usurpation de noms de domaine qui sous-tend la fraude par courriel ; constater que de nombreuses organisations ne l’ont toujours pas mis en place fait craindre l’avènement d’une menace cyber d’ampleur sans prĂ©cĂ©dent. »  

« De plus, il est important que les spectateurs potentiels se souviennent que les billets pour les Jeux ne peuvent être achetés que sur le site officiel des Jeux, qui est entièrement conforme à DMARC et bloque de manière proactive les courriels frauduleux qui parviennent au public », poursuit Loïc Guézo.

Si les organisations doivent mettre en place des mesures fortes pour protĂ©ger le public, les utilisateurs doivent aussi ĂŞtre extrĂŞmement vigilants, particulièrement Ă  l’approche des Jeux, et garder Ă  l’esprit les recommandations suivantes :  

  • MĂ©fiez-vous des courriels, textes ou appels non sollicitĂ©s, en particulier s’ils vous suggèrent d’entreprendre une action « urgente » ou de demander un paiement.  
  • Ne communiquez jamais de donnĂ©es financières ou de mots de passe par courrier Ă©lectronique ou par SMS. Appelez toujours votre banque directement si une demande vous semble suspecte.  
  • Il est important de crĂ©er un mot de passe unique pour chaque compte en ligne que vous utilisez. Utilisez trois mots alĂ©atoires pour crĂ©er un mot de passe fort et mĂ©morable et activez l’authentification multifactorielle (MFA) lorsque c’est possible. 

Pour en savoir plus sur DMARC : https://www.proofpoint.com/fr/threat-reference/dmarc

###

Méthodologie

Afin d’évaluer le niveau d’adoption du protocole DMARC parmi les partenaires officiels des Jeux Olympiques de 2024, Proofpoint a effectuĂ© une analyse des principaux domaines d’entreprise de chaque organisation rĂ©pertoriĂ©e sur le site Web des Jeux. Par ailleurs, Proofpoint a analysĂ© les sites internet des villes accueillant des Ă©vĂ©nements, le top 10 des sites de billetterie en France et le top 10 des sites de voyage en France. L’analyse a Ă©tĂ© rĂ©alisĂ©e en mars 2024.

Ă€ propos de Proofpoint, Inc.    

Proofpoint, inc. est une entreprise leader dans le domaine de la cybersĂ©curitĂ© qui protège les ressources les plus importantes et les plus Ă  risque des entreprises : leurs collaborateurs. Grâce Ă  une suite intĂ©grĂ©e de solutions cloud, Proofpoint aide les entreprises du monde entier Ă  stopper les menaces ciblĂ©es, Ă  protĂ©ger leurs donnĂ©es et Ă  rendre leurs utilisateurs plus rĂ©sistants face aux cyberattaques. Les entreprises de toutes tailles, y compris 85 % des entreprises de l’index Fortune 100, font confiance Ă  Proofpoint pour diminuer leurs risques les plus critiques en matière de sĂ©curitĂ© et de conformitĂ© via les emails, le cloud, les rĂ©seaux sociaux et le Web. Pour plus d’informations, rendez-vous sur www.proofpoint.com/fr.      

  

Connectez-vous avec Proofpoint : X | LinkedIn (en anglais seulement) | Facebook (en anglais seulement) | Youtube   

  

Proofpoint est une marque dĂ©posĂ©e ou un nom commercial de Proofpoint, Inc. aux États-Unis et/ou dans d’autres pays. Toutes les autres marques de commerce contenues dans le prĂ©sent document sont la propriĂ©tĂ© de leurs propriĂ©taires respectifs.