À l’ère du numérique, les services des ressources humaines sont confrontés à une menace croissante : les attaques de phishing sur le thème des RH. Ces attaques ciblent des informations sensibles et sont de plus en plus courantes. Dans cet article, nous explorons l’augmentation des escroqueries par hameçonnage RH et proposons des conseils sur la façon de les identifier et d’y répondre, y compris des exemples d’e-mails d’hameçonnage RH.
Pour les professionnels des RH, vous pouvez également apprendre comment vos services peuvent améliorer les stratégies de communication pour renforcer les défenses contre cette menace croissante. Il est important de rester prudent face à ce défi croissant.
Augmentation des attaques de phishing sur le thème des RH
L’augmentation des attaques de phishing liées aux RH est une tendance inquiétante qui met en évidence l’évolution des tactiques des cybercriminels. Selon une étude réalisée en 2023 par IBM Global Security, le phishing est la principale cause de violation de données d’entreprise et l’une des cyberattaques les plus coûteuses.
Les e-mails d’hameçonnage utilisent souvent des sujets liés aux RH, tels que les changements de code vestimentaire ou les politiques de vacances, et imitent fréquemment des communications urgentes telles que les notifications informatiques, les alertes de service et les problèmes fiscaux. Ces courriels causent également un préjudice émotionnel aux employés. Les employés perçoivent souvent les communications RH comme dignes de confiance, ce qui les rend plus vulnérables aux tentatives d’hameçonnage.
Que faire si vous soupçonnez une hameçonnage ?
Si vous soupçonnez des e-mails d’hameçonnage RH, il est essentiel de prendre des mesures immédiates et prudentes pour minimiser les risques potentiels. Tout d’abord, n’interagissez pas avec l’e-mail suspect et ne cliquez pas sur les liens intégrés. Évitez de télécharger des pièces jointes ou de fournir des informations personnelles. Pour vous assurer de la légitimité de l’e-mail, contactez directement l’expéditeur supposé par le biais d’une méthode de confiance. Soyez prudent lorsque vous recevez des e-mails, même s’ils semblent provenir d’une source familière. Les cybercriminels utilisent souvent des tactiques sophistiquées pour usurper l’identité d’entités de confiance.
Si vous recevez un e-mail suspect d’hameçonnage RH, signalez-le rapidement à l’équipe informatique ou de sécurité de votre organisation. Fournissez des détails sur la nature de l’e-mail et toute information pertinente. De nombreuses entreprises disposent de canaux spécifiques pour signaler les e-mails d’hameçonnage, contribuant ainsi à un effort collectif visant à renforcer les défenses de l’organisation.
Après avoir signalé le message suspect, il est recommandé de le supprimer pour éviter d’ouvrir accidentellement le message à l’avenir. Dans de nombreux programmes de messagerie, lorsque vous supprimez un message, il est déplacé vers un dossier spécial appelé « Corbeille » ou « Éléments supprimés ». Si possible, accédez à ce dossier et supprimez-y également le message. Ne transférez pas d’e-mails d’hameçonnage RH ou de messages suspects à vos collègues, car cela pourrait les amener involontairement à cliquer sur un lien dangereux ou à télécharger une pièce jointe.
Exemple d’e-mail d’hameçonnage RH
Pour des raisons de compréhension, nous partageons des exemples d’e-mails d’hameçonnage RH provenant d’une personne se faisant passer pour un service RH (dans ce cas, de la Virginia Commonwealth University) pour démontrer les tactiques trompeuses utilisées par les cybercriminels. En examinant ces scénarios, les employés et les professionnels des RH peuvent améliorer leur sensibilisation et leur capacité à identifier les menaces potentielles.
Fax des RH. Source: Document partagé sur les ressources humaines avec vous
Les attaquants tentent de nous tromper en incluant les noms d’organisations bien connues telles que vcu.edu et Microsoft. Cependant, un e-mail RH authentique de VCU ne suivrait pas ce format particulier. Il y a plusieurs indicateurs que cet e-mail est une tentative d’hameçonnage, y compris la formulation inhabituelle, un avertissement dans la ligne qui dit « Vous avez reçu 9 pages de message eFax d’entreprise de (154787787622) ». La faute d’orthographe de « reçu », les espaces supplémentaires et un caractère arbitraire à la fin soulèvent également des soupçons.
Comment les RH doivent-elles s’adapter à l’essor du phishing via les communications RH ?
Pour renforcer les défenses contre les attaques par e-mail de phishing, les services RH doivent adapter leurs stratégies de communication. Plusieurs mesures peuvent être prises par les équipes RH pour renforcer leur posture globale de cybersécurité.
Programmes de formation des employés
Des programmes complets de formation des employés doivent être mis en place en priorité pour apprendre au personnel à reconnaître les tentatives d’hameçonnage par courriel et à y répondre. Dotez les employés des compétences nécessaires pour identifier les e-mails suspects et vérifier la légitimité de la communication. Cela s’inscrira dans le cadre d’une culture de sensibilisation à la cybersécurité.
Mettre en place des protocoles de vérification stricts
Les RH doivent également établir des protocoles de vérification stricts pour toutes les demandes d’informations sensibles et insister sur la nécessité de vérifier l’authenticité de ces demandes par des canaux de confiance.
Mettre à jour les menaces émergentes et fournir des directives claires
En outre, le service des ressources humaines devrait améliorer les canaux de communication internes pour partager des alertes en temps opportun sur les tactiques d’hameçonnage courantes et renforcer les mesures de sécurité. Informez régulièrement les employés des menaces émergentes et fournissez des directives claires sur le signalement rapide des courriels suspects.
Collaborer avec le service informatique
Le service des ressources humaines travaille en étroite collaboration avec le service informatique pour partager des informations sur les menaces émergentes, les campagnes de phishing et les risques internes potentiels. Les services informatiques peuvent offrir des outils de cybersécurité avancés pour détecter et prévenir les tentatives d’escroquerie en temps réel, renforçant ainsi les défenses contre les cybermenaces en constante évolution.
Notre avis final
En conclusion, les employés doivent rester vigilants – rester informés et signaler immédiatement les e-mails d’hameçonnage des RH. Et les professionnels des RH prennent les mesures nécessaires pour renforcer leur posture globale en matière de cybersécurité.