Protéger Signal et WhatsApp contre le phishing d’État
Le phishing ciblant Signal et WhatsApp connaît une recrudescence alarmante : le FBI alerte sur des campagnes orchestrées par les services de renseignement russes qui ont déjà compromis des milliers de comptes. Ce tutoriel vous guide pas à pas pour sécuriser vos messageries chiffrées contre ces attaques sophistiquées.
Comprendre les techniques de phishing sur Signal et WhatsApp
Les attaquants exploitent principalement trois vecteurs pour compromettre les messageries sécurisées :
- Faux liens de vérification : des SMS ou e-mails imitant les notifications officielles de Signal ou WhatsApp
- Détournement de QR codes : des codes malveillants qui lient votre compte à l’appareil de l’attaquant via la fonctionnalité « appareils liés »
- Ingénierie sociale ciblée : messages provenant de contacts compromis incitant à cliquer sur un lien « urgent »
Ces campagnes de phishing sur messageries chiffrées visent aussi bien les particuliers que les entreprises, avec un intérêt particulier pour les dirigeants et les équipes IT.
Pourquoi les messageries chiffrées sont ciblées
Le chiffrement de bout en bout rend l’interception réseau impossible. Les attaquants se rabattent donc sur le phishing pour accéder directement au compte de la victime, contournant ainsi toute protection cryptographique.
Étape 1 : Auditer vos appareils liés
La première action pour protéger Signal et WhatsApp est de vérifier les sessions actives :
- Signal : Paramètres → Appareils liés → Supprimez tout appareil inconnu
- WhatsApp : Paramètres → Appareils liés → Déconnectez les sessions suspectes
Effectuez cette vérification au minimum une fois par semaine. Tout appareil que vous ne reconnaissez pas doit être immédiatement supprimé.
Étape 2 : Activer le verrouillage d’inscription
Le PIN de verrouillage empêche quiconque de réenregistrer votre numéro sur un autre appareil :
- Signal : Paramètres → Compte → PIN Signal → Activez un PIN fort (6+ chiffres)
- WhatsApp : Paramètres → Compte → Vérification en deux étapes → Activez avec un code à 6 chiffres
Ce verrouillage d’inscription est votre meilleure protection contre le détournement de compte par SIM swap ou phishing.
Étape 3 : Configurer les règles anti-phishing en entreprise
Pour les équipes IT, voici les mesures organisationnelles essentielles :
- Politique de messagerie : interdire le partage de QR codes Signal/WhatsApp par e-mail ou chat
- Sensibilisation : former les collaborateurs à reconnaître les faux liens de vérification
- Procédure d’incident : définir un processus clair si un compte est compromis (déconnexion, réinitialisation, signalement)
- MDM : sur les flottes mobiles, restreindre l’ajout d’appareils liés via les politiques de gestion
Ces mesures complètent la sécurisation des outils numériques en entreprise que nous détaillons dans nos guides.
Étape 4 : Détecter une compromission
Surveillez ces signaux d’alerte qui indiquent un phishing réussi sur vos messageries :
- Notification « Signal est actif sur un nouvel appareil » non sollicitée
- Messages envoyés que vous n’avez pas rédigés
- Déconnexion soudaine de l’application
- Contacts signalant des messages suspects provenant de votre numéro
En cas de doute, déconnectez tous les appareils liés et changez votre PIN immédiatement. Comme l’explique notre article sur les attaques par ingénierie sociale, la rapidité de réaction est déterminante.
Checklist de sécurisation Signal et WhatsApp
- ✅ PIN de verrouillage activé (6+ chiffres)
- ✅ Appareils liés vérifiés et nettoyés
- ✅ Notifications de sécurité activées (Signal : alerter si le numéro de sécurité change)
- ✅ Mises à jour automatiques activées
- ✅ Ne jamais scanner un QR code reçu par message
- ✅ Ne jamais cliquer sur un lien de « vérification » reçu par SMS