Conseil en sécurité: Pourquoi les applications d'authentification sont plus sûres que les SMS pour sécuriser vos connexions

Illustration de l'article : Pourquoi les applications d'authentification sont plus sûres que les SMS

PRÉSENTATION

L'une des meilleures façons de renforcer la sécurité de vos comptes est d'activer l'authentification multifacteur (AMF) : cela signifie que vous avez besoin de plus qu'un simple identifiant et mot de passe pour vous connecter. Nous recommandons vivement l'usage de l'AMF pour tous vos comptes sensibles.

Cependant, toutes les méthodes AMF ne se valent pas. Les applications d'authentification sont nettement plus sécurisées que la méthode par SMS, car elles génèrent les codes de sécurité directement sur votre appareil. À l'inverse, les codes reçus par SMS peuvent être interceptés.

QU'EST-CE QUE L'AUTHENTIFICATION MULTIFACTORIELLE ET POURQUOI EST-ELLE ESSENTIELLE?

L'AMF ajoute une étape supplémentaire lors de la connexion. En plus de votre identifiant et de votre mot de passe, vous devez fournir une seconde preuve d'identité, comme un code reçu via une application ou un message texte.

Cette étape supplémentaire rend l'accès à votre compte beaucoup plus difficile pour un pirate, même s'il connaît votre mot de passe.

AMF METHOD #1: QU'EST-CE QU'UNE APPLICATION D'AUTHENTIFICATION?

Une application d'authentification est une application mobile qui génère des codes de sécurité pour la connexion. Ces codes sont des TOTP (mots de passe à usage unique basés sur le temps) et changent toutes les 30 à 60 secondes.

Pour configurer une telle application, il suffit de scanner un QR code ou d'entrer une clé secrète. Cela lie l'application à votre compte et permet à l'application de générer les bons codes à chaque session.

Pour vous connecter, saisissez votre identifiant, votre mot de passe, ainsi que le code actuel affiché dans l'application. Si ce code correspond à celui attendu par le serveur, l'accès est accordé.

Parmi les applications les plus utilisées :

  • Duo Mobile
  • Authy
  • Authentificateur Microsoft
  • Authentificateur Google

AMF #2 METHOD: SMS AUTHENTICATION

L'authentification par SMS repose sur l'envoi d'un code de sécurité via message texte. You entrez ce code en complément de votre identifiant et de votre mot de passe. Ce code (OTP — mot de passe à usage unique) est temporaire, valable pour une seule utilisation.

Certaines plateformes peuvent également envoyer ces codes par e-mail, mais le principe reste le même.

POURQUOI LES APPLICATIONS SONT PRÉFÉRABLES AUX SMS

Les applications d'authentification offrent une sécurité supérieure aux SMS pour plusieurs raisons :

  • Renouvellement constant : les codes changent automatiquement toutes les 30 à 60 secondes, rendant leur vol bien plus difficile.
  • Pas d'interception : les attaques dites « par interposition » (man-in-the-middle) permettent de voler les SMS, mais pas les codes générés en local.
  • Pas de risque de détournement de carte SIM (SIM swapping) : les hackers ne peuvent pas détourner votre numéro pour recevoir vos codes.
  • Moins de risques de piratage : les codes sont générés en local sur votre appareil, contrairement aux SMS qui transitent par les réseaux.

COMMENT LES CYBERCRIMINELS INTERCEPTENT LES CODES SMS

Voici deux techniques couramment utilisées :

  • Dérivation de carte SIM : un cybercriminel contacte votre opérateur mobile, usurpe votre identité et fait activer une nouvelle carte SIM à votre nom. Il reçoit alors tous vos messages, y compris les codes d'accès.
  • Attaques de type « par interposition » : les cybercriminels interceptent votre trafic sur un Wi-Fi public non sécurisé (dans un café, un aéroport, etc.), et capturent vos SMS.

COMMENT SÉCURISER VOS COMPTES

  • Pferiez une application d'authentification au lieu du SMS, chaque fois que c'est possible.
  • Protégez votre téléphone avec un mot de passe ou un code PIN robuste.
  • Évitez les réseaux Wi-Fi publics pour saisir vos codes de sécurité.
  • Ne partagez jamais vos codes, même avec une personne de confiance.
  • Restez vigilants face aux tentatives d'hameçonnage (hameçonnage) visant à vous soutirer vos informations.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.

Avis de sécurité
Abonnez-vous à la newsletter

Abonnez-vous pour recevoir chaque semaine nos dernières nouvelles et informations dans votre boîte de réception.

En vous inscrivant, vous acceptez notre Politique de confidentialité.
Merci ! Votre candidature a été reçue !
Oups ! Une erreur s'est produite lors de l'envoi du formulaire.

Protégez votre vie numérique en détectant les risques avant qu'ils ne s'intensifient

Richter Guardian vous offre une cybersécurité au niveau de l'entreprise adaptée aux particuliers, aux familles et aux dirigeants.

Surveillance et renseignement sur les menaces 24h/24 et 7j/7
Détection du vol d'identité et de l'usurpation d'identité
Restauration rapide en cas d'incident et conseils d'experts
Have questions after reading?
Blogue

Articles connexes

Naviguer en vacances avec père et fils

Une attaque de compte de 4,5 millions de dollars: ce que tout investisseur devrait savoir sur la protection de son patrimoine pendant ses vacances

Un investisseur de Calgary poursuit TD Waterhouse Canada Inc. après que des fraudeurs auraient piraté ses comptes TD Direct Investing alors qu'il était en vacances à Hawaï. Rien n'a été prouvé devant les tribunaux, mais l'affaire montre à quelle vitesse la richesse peut disparaître une fois que les informations de connexion tombent entre de mauvaises mains.

Que s'est-il passé

Un investisseur de Calgary poursuit TD Waterhouse Canada Inc. après que des fraudeurs auraient piraté ses comptes TD Direct Investing alors qu'il était en vacances à Hawaï.

Selon Le Globe and Mail, les intrus ont vendu ses avoirs et ont investi plus de 5 millions de dollars dans une action de Hong Kong peu cotée.

Lorsque l'entreprise s'est effondrée, il a perdu environ 4,5 millions de dollars d'épargne-retraite.

La TD affirme qu'il a effectué les transactions lui-même ou qu'il n'a pas sécurisé son compte. Rien n'a été prouvé devant les tribunaux, mais l'affaire montre à quelle vitesse la richesse peut disparaître une fois que les informations de connexion tombent entre de mauvaises mains.

Pourquoi cela continue de se produire

Il ne s'agit pas d'un incident isolé.

La Banque TD a fait face à d'autres problèmes graves contrôle réglementaire ces dernières années, et avocats spécialisés dans les fraudes en valeurs mobilières continuer à déposer des réclamations d'investisseurs qui affirment que les contrôles ont échoué.

Les banques surveillent étroitement leurs systèmes centraux, mais les véritables points faibles se situent souvent ailleurs : les appareils personnels, les mots de passe des comptes et les comptes de messagerie des clients échappent tous à la supervision et au contrôle de la banque.

Pourquoi les voyages font de vous une cible

Il convient de s'arrêter sur le calendrier : la fraude présumée s'est produite alors que l'investisseur était absent à Hawaï. Ce n'est pas une coïncidence qui mérite d'être oubliée.

Les vacances font sortir les gens de leur routine à dessein, et c'est exactement ce qui les rend propices au repos et mauvais pour la sécurité.

À la maison, la plupart des gens ont des habitudes sans même y penser : consulter leurs comptes autour d'un café le matin, remarquer un e-mail étrange entre deux réunions, reconnaître quand quelque chose ne va pas sur un relevé.

Les voyages bouleversent chacune de ces habitudes à la fois:

- Vous utilisez le réseau Wi-Fi de l'hôtel ou de l'aéroport, qui est rarement aussi sécurisé que votre réseau domestique.
- Vous consultez vos e-mails et vos applications bancaires rapidement, souvent à court de temps entre deux activités. Une alerte de connexion suspecte peut donc être ignorée au lieu d'être lue attentivement.
- En cas de changement de fuseau horaire, les notifications peuvent arriver à 3 heures du matin et être rejetées sans être lues.

De nombreuses personnes « débranchent » intentionnellement leurs finances lorsqu'elles voyagent, considérant les vacances comme une pause complète par rapport à la surveillance.

Les fraudeurs comprennent bien cette tendance. Les prises de comptes se regroupent autour d'absences connues : vacances, longs voyages et/ou voyages d'affaires.

Une fenêtre de quelques jours sans que personne ne surveille un compte de près suffit souvent pour vendre des avoirs et placer des fonds dans une position volatile unique, ce qui est exactement ce qui s'est prétendument produit dans ce cas.

Rien de tout cela ne signifie que les gens ne devraient pas voyager ou se débrancher, ils le devraient. Cela signifie que la surveillance ne peut pas reposer sur le fait que le titulaire du compte se souvient de s'enregistrer depuis une plage d'Hawaï.

Mesures que vous pouvez prendre dès maintenant

Les habitudes de base, surtout avant et pendant le voyage, réduisent considérablement vos propres risques:

- Activez l'authentification multifactorielle pour chaque compte de courtage, banque et e-mail.
- Utilisez un mot de passe unique et sécurisé pour chaque compte financier. Ne le réutilisez jamais.
- Évitez de vous connecter à des comptes financiers sur le réseau Wi-Fi public ou hôtelier lorsque vous voyagez.
- Configurez des alertes de compte pour les transactions, les retraits et les tentatives de connexion avant de partir.
- Désignez une personne en qui vous avez confiance pour qu'elle consulte les relevés pendant votre absence.
- Passez en revue attentivement l'activité de votre compte dans les jours qui suivent le retour.
- Renseignez-vous auprès de votre maison de courtage sur la possibilité de limiter ou de geler le trading sur marge si vous l'utilisez rarement.

Là où les habitudes personnelles ne suffisent pas

Même les personnes prudentes sont prises pour cible, surtout lorsqu'elles quittent leur routine.

C'est une lacune que Richter Guardian est censé combler.

Les agents de sécurité des entreprises et des banques s'arrêtent à la porte du lieu de travail. Ils ne surveillent pas le téléphone personnel, l'ordinateur portable ou le compte de messagerie dont un fraudeur a réellement besoin.

Les Guardians de Richter surveillance et prévention le service surveille en permanence, y compris pendant les déplacements des clients, pour détecter les informations d'identification compromises et les activités suspectes. Si quelque chose ne va pas, les clients ne sont pas laissés seuls à le résoudre.

Notre équipe de réponse aux incidents, le Cyber Defence Desk, est joignable par téléphone, e-mail, vidéo ou application mobile pour expliquer ce qui se passe et orienter les prochaines étapes.

L'essentiel

Les vacances devraient être synonymes de repos et non de vigilance. Pour les particuliers fortunés et les familles possédant des comptes complexes et plusieurs appareils, quelqu'un doit toujours regarder pendant que vous ne l'êtes pas. La protection ne doit pas s'arrêter là où s'arrête votre routine.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.

Illustration : L'hameçonnage par SMS cible les péages routiers

Conseil en sécurité: L'hameçonnage par SMS cible les paiements de péages routiers

Une vague d'hameçonnage par SMS cible les Canadiens au sujet de péages routiers. 407 ETR a averti ses clients. Comment repérer les messages légitimes.

PRÉSENTATION

Une vague d'hameçonnages par messages textes ciblant les Canadiens au sujet des péages routiers impayés sévit depuis le début de l'année. 407 ETR a averti ses clients de se méfier de textos frauduleux. Le message est conçu pour tromper les gens et les amener à cliquer sur un lien malveillant qui rendrait les gens vulnérables au vol de données personnelles.

COMMENT SAVOIR SI UN MESSAGE DE 407 TER EST LÉGITIME

407 ETR utilise des méthodes de communication spécifiques pour interagir avec les clients qui utilisent la route express à péage. Si vous êtes un client qui emprunte la 407, prenez note des canaux de communication légitimes suivants :

  • 407 ETR envoie uniquement des courriels à partir des adresses info@407etr.com ou communications@407etr.com. Assurez-vous que les courriels que vous recevez ne contiennent pas d'erreurs d'orthographe.
  • 407 ETR fait des appels de rappel de paiement automatisés. Lors de ces appels, on ne vous demandera pas vos renseignements personnels.
  • 407 ETR envoie des messages de rappel de paiement à partir d'un code abrégé à six chiffres. Les messages ne contiennent aucun renseignement personnel ou relatif à un compte et comprennent un lien vers la page Web de paiement sécurisé de l'entreprise. Les textes n'incluent jamais de lien direct pour payer.

CE QUE RICHTER GARDIEN PEUT FAIRE POUR VOUS AIDER

Communiquez avec notre service de guide-expert en cybersécurité pour vérifier la légitimité d'une situation. La protection de l'identité par TransUnion est incluse sur notre plateforme. Le service de protection de l'identité de TransUnion vous avertira de toute activité inhabituelle qui pourrait indiquer une fraude dans votre rapport de surveillance du crédit.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.

Tours de paysage urbain

Se protéger contre la fraude immobilière par virement bancaire

La fraude par virement immobilier est une escroquerie dans le cadre de laquelle des criminels se font passer pour des tiers de confiance pour rediriger de l'argent lors d'une transaction immobilière. Pour les personnes fortunées et les dirigeants, les risques peuvent être particulièrement importants.

Présentation

La fraude par virement immobilier est une escroquerie dans le cadre de laquelle des criminels se font passer pour des tiers de confiance pour rediriger de l'argent lors d'une transaction immobilière.

Ces transactions impliquent souvent des virements bancaires importants et des communications urgentes entre les acheteurs, les vendeurs, les avocats, les agents immobiliers, les sociétés de titres, les notaires et les institutions financières.

Ensemble, ces facteurs font des transactions immobilières une cible de choix pour les fraudes.

Pour les personnes fortunées et les dirigeants, les risques peuvent être particulièrement importants.

Les achats et les ventes de propriétés peuvent impliquer de grosses sommes d'argent, de multiples conseillers et des informations personnelles ou financières sensibles. Un seul e-mail ou paiement frauduleux peut entraîner des pertes financières importantes.

La règle la plus importante est simple : avant d'envoyer de l'argent, vérifiez toujours les instructions relatives au virement par téléphone en utilisant un numéro de confiance que vous possédez déjà, et non un numéro fourni dans un e-mail.

Pourquoi c'est important

Les transactions immobilières restent une cible majeure pour les fraudes. En 2025, le centre de traitement des plaintes relatives à la criminalité sur Internet du FBI a déclaré plus de 12 000 plaintes pour fraude immobilière et plus de 275 millions de dollars de pertes déclarées. C'était plus qu'en 2024, lorsque les pertes s'élevaient à environ 173 millions de dollars.

Ces pertes montrent à quel point les fraudes immobilières peuvent être courantes et dommageables. Dans de nombreux cas, la victime pense envoyer des fonds à une personne légitime, pour découvrir que l'argent a été redirigé vers un compte frauduleux.

Comment fonctionne l'attaque

Les attaquants commencent souvent par accéder à un compte de messagerie impliqué dans la transaction ou en se faisant passer pour l'une des parties. Ils peuvent surveiller la conversation en silence et attendre le bon moment pour intervenir.

Une fois que les attaquants ont compris les détails de la transaction, ils envoient un e-mail convaincant contenant des coordonnées bancaires frauduleuses qui redirigent l'argent vers l'attaquant. Les attaquants peuvent se faire passer pour n'importe quelle partie impliquée dans la transaction, comme un agent immobilier, un avocat, un représentant de la société de titres, ou même l'acheteur ou le vendeur eux-mêmes.

Comme l'attaquant peut connaître des informations spécifiques telles que les montants en dollars, les adresses des propriétés et les noms des personnes impliquées, le message peut sembler légitime, ce qui le rend extrêmement convaincant.

Comment vous protéger

La protection la plus efficace est la vérification indépendante. Avant d'envoyer un virement bancaire, appelez le destinataire à l'aide d'un numéro de téléphone fiable qui a été fourni en personne, enregistré précédemment ou trouvé auprès d'une source vérifiée de manière indépendante.

Ne vous fiez pas aux informations de contact incluses dans un e-mail contenant des instructions de virement. Si un attaquant contrôle la conversation par e-mail, il peut également fournir un faux numéro de téléphone pour « confirmer » les informations frauduleuses.

Ceci est d'autant plus important que le clonage vocal par IA devient de plus en plus convaincant. Un appel téléphonique n'est utile que si le numéro est fiable. En cas de doute, utilisez un numéro que vous connaissez déjà ou vérifiez le numéro de manière indépendante via un site Web officiel ou un contact précédemment établi.

La même approche doit être utilisée pour tout paiement de valeur élevée, tout changement de compte ou toute demande impliquant des informations financières sensibles.

Drapeaux rouges à surveiller

Soyez prudent en ce qui concerne:

- Modifications de dernière minute apportées aux instructions de câblage

- Pression pour câbler immédiatement

- Des adresses e-mail qui semblent légèrement décalées, telles que « titlecompany.co » au lieu de « titlecompany.com »

- Demande de confirmation des informations de paiement uniquement par e-mail

- Urgence inhabituelle, confidentialité ou changements de style de communication

- Nouvelles coordonnées bancaires qui n'ont pas été discutées précédemment

Cependant, une attaque bien conçue peut ne pas comporter de signes avant-coureurs évidents. Plutôt que d'essayer de déterminer si un e-mail « semble suspect », considérez toutes les instructions de virement comme non vérifiées jusqu'à ce qu'elles soient confirmées par téléphone à l'aide d'un numéro fiable.

Avant d'envoyer un virement

Avant d'envoyer des fonds, procédez comme suit:

1. Confirmez les instructions relatives au virement par téléphone à l'aide d'un numéro connu et fiable.

2. Vérifiez le nom du destinataire, le nom de la banque, le numéro de compte, le numéro d'acheminement et le montant du paiement.

3. N'utilisez pas les numéros de téléphone ou les liens fournis dans le même e-mail que les instructions de virement.

4. Soyez particulièrement prudent en ce qui concerne les modifications de dernière minute.

5. Si quelque chose vous semble inhabituel, interrompez la transaction et contactez votre conseiller, votre banque ou votre équipe de sécurité.

Comment Richter Guardian peut vous aider

Richter Guardian peut contribuer à réduire le risque de fraude électronique grâce à une surveillance proactive, à des conseils personnalisés en matière de cybersécurité et à l'assistance d'experts pour sécuriser les comptes, les appareils, les informations d'identification et les informations relatives à l'identité.

Si vous n'êtes pas sûr d'une transaction, si vous recevez des instructions de paiement suspectes ou si vous souhaitez bénéficier d'une protection accrue avant un transfert de valeur élevée, contactez-nous.

Vous êtes prêt à vous protéger contre les menaces numériques grâce à des professionnels expérimentés qui supervisent votre sécurité?

Demandez une consultation privée pour savoir si Richter Guardian vous convient.