Qu'est-ce que le pharming ?
Le pharming est une technique de cyberattaque qui détourne le trafic Internet afin de rediriger les utilisateurs vers un site frauduleux imitant un site légitime.
Contrairement au phishing, qui repose sur l'envoi d'un e-mail ou d'un message trompeur, le pharming agit directement sur le système de résolution des adresses Internet. Ainsi, même lorsqu'un utilisateur saisit correctement l'adresse d'un site, il peut être redirigé vers une copie malveillante conçue pour récupérer ses informations confidentielles.
Le terme pharming est issu de la contraction des mots phishing et farming, en référence à la collecte massive de données réalisée par les cybercriminels.
Comment fonctionne une attaque de pharming ?
Une attaque de pharming repose sur la manipulation du processus qui permet de traduire une adresse web en adresse IP.
Deux méthodes sont principalement utilisées.
La première consiste à compromettre le fichier "hosts" d'un ordinateur. Ce fichier permet d'associer une adresse web à une adresse IP. En le modifiant, un attaquant peut rediriger l'utilisateur vers un faux site sans que celui-ci ne s'en aperçoive.
La seconde cible les serveurs DNS (Domain Name System). En compromettant un serveur DNS ou en exploitant une faille de configuration, les cybercriminels peuvent rediriger simultanément de nombreux utilisateurs vers un site frauduleux.
Une fois sur ce faux site, la victime saisit ses identifiants, mots de passe ou informations bancaires, pensant être sur le site officiel.
Quels sont les risques du pharming ?
Le pharming peut avoir des conséquences importantes pour les particuliers comme pour les entreprises.
Les principaux risques sont :
- Vol d'identifiants permettant d'accéder aux systèmes d'information ;
- Compromission de comptes professionnels ou personnels ;
- Vol de données confidentielles ou stratégiques ;
- Fraudes financières et usurpation d'identité ;
- Propagation d'autres logiciels malveillants, comme des ransomwares, des espiogiciels ou des backdoors.
Dans certains cas, les informations dérobées servent ensuite à mener des attaques plus ciblées, comme le whaling contre les dirigeants ou des attaques de type man in the middle.
Comment reconnaître une attaque de pharming ?
Le pharming est particulièrement difficile à détecter, car l'utilisateur pense consulter un site légitime.
Certains indices peuvent néanmoins alerter :
- Le certificat HTTPS est absent ou invalide ;
- Le navigateur affiche une alerte de sécurité ;
- Le site présente des anomalies graphiques ou des erreurs inhabituelles ;
- Les demandes d'informations paraissent anormales ;
- Le comportement du site diffère de celui observé habituellement.
Même si ces signes sont présents, certaines attaques sophistiquées reproduisent fidèlement les sites officiels, rendant leur détection complexe.
Comment se protéger contre le pharming ?
La prévention repose sur plusieurs bonnes pratiques.
Il est recommandé de :
- Maintenir les systèmes d'exploitation et navigateurs à jour ;
- Utiliser des serveurs DNS sécurisés et de confiance ;
- Vérifier systématiquement le certificat HTTPS des sites consultés ;
- Déployer des solutions antivirus et EDR capables de détecter les modifications malveillantes ;
- Mettre en place une authentification multifacteur (MFA) pour limiter les conséquences d'un vol d'identifiants ;
- Sensibiliser régulièrement les utilisateurs aux risques liés aux cyberattaques.
Dans les entreprises, une approche zero trust permet également de réduire les risques liés à la compromission d'un compte utilisateur.
Pourquoi la sauvegarde reste indispensable face au pharming ?
Le pharming vise principalement le vol d'informations d'identification. Toutefois, ces informations peuvent ensuite être utilisées pour accéder au système d'information de l'entreprise et déployer d'autres cyberattaques.
Il n'est pas rare qu'un accès obtenu grâce à une campagne de pharming serve ensuite à installer un ransomware, un doxware ou une backdoor, provoquant une indisponibilité des systèmes ou une perte de données.
Disposer d'une stratégie de sauvegarde fiable, automatisée et régulièrement testée permet de limiter les conséquences de ces attaques et d'assurer une reprise rapide de l'activité.
Le rôle de KiwiBackup face aux risques du pharming
Chez KiwiBackup, les données sont protégées grâce à des mécanismes de sauvegarde chiffrée, automatisée et supervisée. Les sauvegardes sont isolées des environnements de production afin de garantir leur disponibilité, même en cas de compromission des systèmes d'information.
Cette approche contribue à renforcer la résilience des entreprises face aux cyberattaques qui peuvent découler d'un vol d'identifiants ou d'une compromission du réseau.
Conclusion
Le pharming est une menace discrète mais particulièrement efficace, car il exploite la confiance des utilisateurs envers les sites qu'ils consultent quotidiennement. En redirigeant les victimes vers de faux sites parfaitement imités, les cybercriminels peuvent récupérer des informations sensibles et ouvrir la voie à des attaques plus importantes.
La combinaison de bonnes pratiques de cybersécurité, d'une surveillance des infrastructures et d'une stratégie de sauvegarde robuste constitue aujourd'hui le meilleur moyen de limiter les conséquences d'une attaque de pharming.