Un SMS suffit pour compromettre un parc entier
Un collaborateur reçoit un SMS apparemment envoyé par La Poste suisse lui demandant de confirmer une livraison via un lien court. Il clique depuis son smartphone professionnel non géré, entre ses identifiants Microsoft 365 sur une page clone, et trente minutes plus tard un attaquant dispose d'un accès valide à la messagerie d'entreprise. Ce scénario, signalé à plusieurs reprises au Centre national pour la cybersécurité (NCSC) au cours du second semestre 2023, n'est pas hypothétique : il constitue aujourd'hui le vecteur d'entrée le plus fréquent dans les PME de 20 à 150 employés.
Anatomie des campagnes récentes
Leurres dominants en Suisse romande (2023-2024)
Les campagnes documentées par le NCSC et les CERT cantonaux présentent trois familles de leurres :
- Faux avis de livraison (La Poste, DHL, Chronopost) : SMS avec lien court renvoyant vers un formulaire de paiement factice. Le site collecte numéro de carte, CVV et coordonnées complètes.
- Usurpation SwissID / e-ID : message prétendant que le compte SwissID est suspendu, renvoyant vers une page d'hameçonnage des identifiants. Particulièrement efficace sur les collaborateurs des fiduciaires et études d'avocats habitués à l'authentification fédérale.
- Alertes bancaires synthétiques : SMS imitant Raiffeisen, PostFinance ou UBS, signalant un virement suspect et invitant à « bloquer » la transaction via un lien frauduleux. Plusieurs PME valaisannes et fribourgeoises ont signalé des tentatives de ce type entre janvier et mars 2024.
Infrastructure technique des attaquants
Les campagnes récentes utilisent systématiquement des numéros étrangers (préfixes +33, +39, +41 spoofés) acheminés via des agrégateurs SMS bon marché. Les domaines d'hameçonnage sont enregistrés moins de 48 heures avant l'envoi, hébergés sur des CDN légitimes (Cloudflare, Fastly) pour échapper aux listes de blocage par IP. Le certificat TLS est présent — l'indicateur « cadenas vert » ne signifie plus rien face à ces pages. Les kits de phishing vendus sur Telegram reproduisent fidèlement les CSS et les polices des sites cibles suisses, y compris les mentions légales en français.
Pourquoi les smartphones d'entreprise sont exposés
La majorité des PME romandes de moins de 100 employés n'applique aucune politique MDM sur les terminaux mobiles : 0 % de filtrage DNS, aucune validation de certificat applicatif, aucun contrôle d'accès conditionnel lié à la conformité du terminal. Résultat : un lien smishing qui serait bloqué sur un poste Windows supervisé (proxy, EDR, GPO SmartScreen) atterrit sans friction dans le navigateur natif Safari ou Chrome d'un iPhone personnel utilisé à des fins professionnelles.
Obligations légales : nLPD et notification d'incident
Ce que la nouvelle LPD impose concrètement
Depuis le 01.09.2023, la nouvelle loi fédérale sur la protection des données (nLPD) oblige tout responsable du traitement à notifier le Préposé fédéral à la protection des données et à la transparence (PFPDT) dès qu'une violation de données est susceptible d'engendrer un risque élevé pour les personnes concernées. À la différence du RGPD européen, la nLPD ne fixe pas de délai chiffré (72 heures), mais exige une notification « dans les meilleurs délais ». En pratique, le PFPDT s'attend à être informé dans un délai comparable — les juristes spécialisés recommandent 72 heures comme référence opérationnelle.
Un incident smishing qui conduit à l'exfiltration d'une liste de clients, de données RH ou de contrats constitue quasi systématiquement une violation au sens de l'art. 24 nLPD. Les sanctions administratives atteignent CHF 250 000 pour les personnes physiques responsables — direction comprise.
Procédure de notification au PFPDT
- Qualification interne (J+0 à J+4 h) — DSI et RSSI : isoler le terminal compromis, identifier les données potentiellement exfiltrées (journaux d'accès Exchange/M365, logs de connexion Azure AD), estimer le nombre de personnes concernées.
- Évaluation du risque (J+4 h à J+24 h) — RSSI et juriste : appliquer la grille de risque (sensibilité des données, nombre de personnes, probabilité d'exploitation). Si risque élevé → notification obligatoire.
- Notification PFPDT (J+24 h à J+72 h) — via le formulaire en ligne sur edoeb.admin.ch — Signalement d'une violation : identifier le responsable du traitement, décrire la nature de la violation, les catégories de données, les mesures prises.
- Information aux personnes concernées — si le risque résiduel le justifie après notification, informer individuellement les clients, employés ou partenaires concernés (art. 24 al. 4 nLPD).
- Signalement NCSC — parallèlement, déposer un signalement technique sur ncsc.admin.ch — Signaler un incident pour contribuer à la veille nationale et éventuellement déclencher une alerte sectorielle.
- Documentation interne — constituer le dossier d'incident (timeline, captures d'écran, hashes des artefacts, décisions prises et leur justification). Ce registre est exigible par le PFPDT en cas de contrôle a posteriori.
Responsabilité spécifique des secteurs régulés
Les fiduciaires, gérants de fortune indépendants et assujettis FINMA font face à une double obligation : nLPD + circulaires sectorielles. La circulaire FINMA 2023/1 exige que les incidents de cybersécurité soient communiqués à l'autorité dans un délai de 24 heures pour les événements d'importance systémique. Pour une PME de gestion patrimoniale de 30 collaborateurs, un credential smishing compromettant l'accès au CRM clients active simultanément les deux régimes.
Mesures techniques de mitigation
Filtrage et détection côté réseau
Le blocage des URL smishing nécessite une couverture sur le terminal mobile, pas uniquement sur le périmètre réseau. Les approches efficaces combinent :
- DNS over HTTPS (DoH) avec filtering déployé via profil MDM sur iOS/Android : résolution forcée via un résolveur filtrant (ex. Cloudflare Gateway ou équivalent géré) qui bloque les domaines < 48 h d'existence et les catégories phishing.
- Accès conditionnel lié à la conformité du terminal : politique Entra ID / Azure AD Conditional Access refusant l'accès à M365 depuis un terminal non enregistré ou dont le score de conformité est insuffisant.
- MFA résistant au phishing : migration de TOTP (codes à 6 chiffres transmissibles) vers FIDO2 / passkeys ou Microsoft Authenticator avec Passkey. Un credential volé via smishing devient inutilisable si l'authentification exige une clé liée au domaine légitime.
Sensibilisation ciblée, pas générique
Les formations de sensibilisation génériques (vidéo annuelle de 20 minutes) ont un impact mesuré proche de zéro sur la résistance au smishing. Les exercices les plus efficaces — mesurés sur 6 mois dans des PME de 40-80 collaborateurs — combinent :
- Simulation smishing : envoi d'un SMS de test avec lien tracké vers une landing page interne. Mesurer le taux de clic (baseline) puis reconduire trimestriellement.
- Micro-formation contextuelle : 3 minutes, déclenchée immédiatement après un clic sur le SMS de simulation, sur l'appareil du collaborateur concerné.
- Procédure de signalement simple : numéro interne ou adresse e-mail dédiée (ex. securite@entreprise.ch) pour que tout collaborateur signale un SMS suspect en moins de 30 secondes.
Cas pratique : fiduciaire vaudoise de 38 collaborateurs
Contexte
Cabinet fiduciaire basé à Lausanne, 38 collaborateurs dont 12 gestionnaires de mandats utilisant des iPhones personnels pour accéder à leur messagerie Microsoft 365 et au logiciel de comptabilité via navigateur. Aucun MDM en place. Authentification M365 : MFA activé mais via SMS OTP.
Déroulement de l'incident (mars 2024)
Le 12.03.2024 à 09h14, un gestionnaire de mandats reçoit un SMS : « La Poste : votre colis est en attente. Frais de douane CHF 3.90 à régler → [lien court] ». Il clique, entre son adresse e-mail professionnelle et son mot de passe M365 sur la page clone. Le kit de phishing relaye en temps réel les credentials vers l'attaquant, qui déclenche une connexion depuis une IP ukrainienne, intercepte le code SMS OTP transmis par le site frauduleux en temps réel (attaque AiTM — Adversary in the Middle), et établit une session persistante via refresh token.
L'attaquant accède à 4 ans de messagerie, y compris des bilans de clients personnes physiques, des procurations, et les coordonnées de 340 personnes. Il crée une règle de redirection silencieuse vers une boîte externe et commence une reconnaissance pendant 72 heures avant détection.
Détection et chiffrage de l'impact
L'incident est détecté le 14.03.2024 par le partenaire IT lors d'un audit de routine des connexions Azure AD : connexion depuis Kiev, navigateur inhabituel, règle de boîte détectée. Délai de détection : 48 heures.
- Données exfiltrées : ~340 personnes physiques concernées, catégories : revenus, fortune, données fiscales (sensibles au sens nLPD).
- Coût de remédiation technique : CHF 8 400 (forensique, réinitialisation des sessions, déploiement MFA FIDO2 en urgence, revue des règles de messagerie).
- Coût juridique : CHF 6 200 (rédaction de la notification PFPDT, information des 340 personnes, conseil nLPD).
- Perte de productivité estimée : 3 jours/équipe IT + 1 jour dirigeant = CHF 4 800.
- Total incident : CHF 19 400 — hors éventuelle sanction administrative et hors atteinte réputationnelle.
Procédure de réponse appliquée
- 14.03.2024 — J+0, 10h00 : Révocation immédiate de tous les tokens de session du compte compromis (Azure AD > Révoquer les sessions). Réinitialisation du mot de passe.
- J+0, 11h30 : Analyse forensique des logs de connexion (Sign-in logs Entra ID) : identification de l'IP source, de l'agent utilisateur, des règles de boîte créées.
- J+0, 14h00 : Qualification de la violation — données fiscales de 340 personnes physiques → risque élevé → notification PFPDT obligatoire.
- J+1, 09h00 : Dépôt de la notification au PFPDT via le formulaire en ligne. Dépôt du signalement NCSC.
- J+3 : Envoi d'un courrier individuel aux 340 personnes concernées, recommandant vigilance sur l'utilisation de leurs données fiscales.
- J+7 : Déploiement MDM sur 38 iPhones (profils de configuration, filtrage DNS, conditional access). Migration MFA vers Microsoft Authenticator Passkey.
- J+14 : Premier test de simulation smishing interne. Taux de clic initial : 31 %. Micro-formation déclenchée pour les cliqueurs.
Récapitulatif opérationnel
- Inventorier les terminaux mobiles accédant aux ressources de l'entreprise (M365, ERP, VPN) — distincts des postes fixes. Inclure les appareils personnels (BYOD).
- Déployer un MDM sur tous les terminaux mobiles professionnels avec profil de filtrage DNS et politique d'accès conditionnel liée à la conformité.
- Migrer le MFA vers FIDO2 ou passkeys : le SMS OTP et les codes TOTP sont contournables en AiTM. Priorité aux comptes admin et aux accès données sensibles.
- Simuler un smishing trimestriellement et mesurer le taux de clic. Objectif : descendre sous 5 % en 6 mois.
- Définir par écrit la procédure de qualification d'incident (qui décide que c'est une violation nLPD ? en combien de temps ?) avant l'incident, pas pendant.
- Préparer le dossier de notification PFPDT en amont : modèle de formulaire pré-rempli avec les coordonnées du responsable du traitement et les catégories de données traitées.
- Bloquer les expéditeurs SMS inconnus au niveau de la flotte mobile : iOS 17+ permet de filtrer les SMS d'expéditeurs non enregistrés dans Contacts via le MDM.
- Tenir un registre des incidents conforme à l'art. 24 nLPD : date, nature, données concernées, mesures prises, décision de notification ou de non-notification avec justification.
- Vérifier les polices cyber : la plupart des assurances cyber suisses excluent les incidents résultant d'un défaut de MFA ou d'une absence de MDM documentée — vérifier les conditions avant de souscrire.
Les équipes de SynGuard accompagnent les PME romandes dans la mise en place de ces mesures de gestion d'endpoints et de conformité nLPD, sans discours commercial superflu.
Sources
- Centre national pour la cybersécurité (NCSC) — Rapports semestriels sur les cybermenaces en Suisse, statistiques smishing et formulaire de signalement d'incident.
- Nouvelle loi fédérale sur la protection des données (nLPD) — Fedlex — Texte consolidé de la nLPD en vigueur depuis le 01.09.2023, notamment art. 24 sur la notification des violations.
- PFPDT — Signalement d'une violation de données — Procédure officielle et formulaire de notification au Préposé fédéral.
- NCSC — Signaler un incident cyber — Formulaire de signalement en ligne pour les entreprises et particuliers.
- CIS Benchmarks — Center for Internet Security — Référentiels de configuration sécurisée pour iOS, Android et systèmes d'exploitation d'entreprise.