Aller au contenu
Categoria: Red Team9 min de lecture

Phishing Red Team Autorise : Modeles, GoPhish et Garde-fous Ethiques

Por Lucas Andrade ·

Comment les engagements red team a perimetre ecrit utilisent GoPhish, fabriquent des modeles credibles et pourquoi tirer sans autorisation brise des carrieres.

Phishing Red Team Autorise : Modeles, GoPhish et Garde-fous Ethiques
Dans cet article

Un client a signe les Rules of Engagement vendredi, et lundi matin 1 847 collaborateurs ont recu un mail clonant le portail de pointage. En 38 minutes : 312 clics, 89 identifiants recoltes, zero alerte SIEM. C'est le genre d'operation qui separe un phishing autorise d'une fraude criminelle : contrat a en-tete, fenetre d'execution, et un numero de CISO capable de tout arreter en 30 secondes si quelque chose derape. Le phishing red team ne consiste pas a pieger des humains, mais a mesurer la surface humaine avec la meme rigueur que la surface reseau dans Nmap Avance : Scripts NSE pour Recon Interne dans un Lab Corporatif Simule.

Ce qui separe le phishing autorise de la fraude#

La difference n'est pas la technique, c'est le papier qui vient avant. Un phisher criminel et un red teamer utilisent les memes outils ; ce qui envoie l'un en prison et paie l'autre, c'est un document d'autorisation signe avec un perimetre clair, un commanditaire nomme et un cadre de responsabilite. Sans ce document, chaque mail que vous envoyez est un delit, aussi noble soit l'intention. C'est pourquoi toute campagne serieuse commence non dans le panel GoPhish mais avec l'equipe juridique et conformite du client qui valide le cadre. Le document n'est pas un formalisme, c'est votre seule defense quand un salarie depose plainte ou qu'un auditeur pose des questions six mois plus tard.

Rules of Engagement et exclusions#

Avant tout envoi, le document d'autorisation doit lister : domaines autorises, plages d'IP source, horaires d'envoi, criteres d'exclusion (cadres C-level, RH en contentieux, stagiaires mineurs), et le devenir des identifiants collectes. Sans cela, l'operation devient l'affaire Coalfire-Iowa de 2019, ou deux pentesters ont ete arretes en plein contrat parce que le perimetre ecrit ne couvrait pas l'intrusion physique. Une vraie equipe red team ecrit son OPSEC personnel avant l'OPSEC operationnel, et la matiere de OPSEC pour Chercheurs en Securite : Modele de Menace Personnel s'applique directement car l'operateur emporte des secrets clients.

Architecture GoPhish#

GoPhish a explose en 2016 et reste le couteau suisse de la simulation parce qu'il livre API REST, pixel de tracking, landings clonables et rapports CSV dans un binaire Go de 25 Mo. Architecture type : VPS dedie avec IP jamais utilisee, un reverse proxy (nginx ou Caddy) devant le panel admin, qui n'est jamais expose publiquement, et des hotes separes pour l'envoi et la landing afin que bloquer la landing ne tue pas la delivrabilite. Traitez l'infra comme une prod, avec la rigueur de Construire une Infra C2 avec Sliver en Lab Isole pour la Recherche Defensive. Le panel admin va derriere un VPN ou une allowlist d'IP ; un panel GoPhish accessible publiquement est en soi une vulnerabilite.

Delivrabilite : domaine, SPF/DKIM/DMARC, warm-up d'IP#

La meilleure campagne meurt dans le filtre anti-spam si la delivrabilite est mauvaise. Enregistrez le domaine au moins 30 jours avant (idealement un typosquat comme rnicrosoft-login.com qui se lit comme microsoft dans la police), configurez SPF, DKIM et DMARC proprement via Postfix ou SendGrid, et chauffez l'IP sur plusieurs jours avec un volume croissant. Sans warm-up d'IP, le mail atterrit en quarantaine Microsoft Defender avant la boite de reception. Testez contre mail-tester.com et un vrai tenant Outlook 365 avant de tirer, car ce qui parait propre dans Thunderbird peut etre marque en rouge dans Defender.

Modeles qui marchent en 2026#

Les modeles qui marchent en 2026 ne sont plus le prince nigerian. Le top 3 du dernier rapport Proofpoint : notification de signature DocuSign expirant dans 24h, alerte de colis DHL bloque en douane avec frais de 4,99 EUR, et invitation Microsoft Teams d'un directeur reel (recupere sur LinkedIn) convoquant une reunion urgente. Chaque modele doit s'afficher identique dans Outlook 2021, Gmail Web et iOS Mail, ce qui impose tableaux inline, CSS embarque et images sur un CDN repute. Le vecteur initial reste souvent une piece jointe, et les arbitrages macro, LNK, ISO sont decortiques dans Initial Access Simule : Macros, LNK et ISO dans un Lab Windows 11 Isole.

La landing page : gestion ethique des identifiants#

La landing page est le point ou 70% des equipes echouent. Capturer un mot de passe en clair dans un formulaire HTTP releve de l'amateurisme et viole le RGPD meme en cadre autorise. Le pattern ethique : hasher cote client avec SHA-256 plus un sel propre a l'engagement, ne stocker que les huit premiers caracteres du hash pour confirmer la collecte, et rediriger immediatement vers un ecran de sensibilisation expliquant la simulation. Journaliser user-agent, IP, horodatage et delai clic-submit, mais jamais le credential complet. Ces donnees alimentent la boucle decrite dans Purple Team en Pratique : Construire une Boucle de Feedback Red vs Blue, ou le blue team transforme chaque clic en regle de detection.

Metriques et reporting#

Le taux de clic brut est la pire metrique que vous puissiez rapporter car il seme la peur et n'ameliore rien. Rapportez plutot : temps jusqu'au premier clic, temps jusqu'au premier signalement au SOC (le chiffre le plus important, car signaler vite bat un faible taux de clic), le ratio signaleurs-sur-cliqueurs, et une comparaison trimestre apres trimestre avec des cohortes comparables. Une equipe qui signale vite est plus sure qu'une avec peu de clics mais sans culture de signalement. Le rapport doit etre desidentifie : agrege par departement, jamais une liste nominative des cliqueurs a la direction, sinon vous transformez un exercice de securite en instrument disciplinaire.

Impact psychologique#

Le sujet dont personne ne parle en conference : l'impact psychologique. Dans une campagne reelle de 2024 sur 4 200 cibles, 11 salaries ont pris un arret pour crise d'anxiete apres avoir appris qu'ils s'etaient fait avoir, et deux ont attaque l'employeur. Le debrief post-campagne exige donc un psychologue du travail mobilisable, une communication CEO le jour meme, et la metrique de succes ne peut pas etre le taux de clic brut. L'operateur doit aussi proteger son identite pendant le mandat, comme detaille dans Compartimentation Numerique : Identites Separees sans Fuiter de Metadonnees, car il apprend inevitablement des faits internes sensibles.

Dry-run et kill switch#

Pour les equipes qui debutent, la voie honnete : monter le lab interne d'abord (GoPhish plus Mailhog plus cinq comptes de test), valider les modeles contre votre propre Outlook, faire un dry-run avec l'equipe securite du client en direct, et seulement ensuite tirer en production. Cablez un kill switch qui purge la campagne en 60 secondes via l'API et bascule la landing sur une page neutre. Documentez chaque decision dans un changelog signe, car six mois plus tard un auditeur demandera pourquoi vous avez ecrit a telle personne. Le dry-run revele presque toujours un bug de rendu ou un DMARC mal configure que vous ne pourrez plus corriger une fois en production.

Pretexting et recon OSINT#

Un pretexte credible ne sort pas de nulle part, il vient d'un OSINT soigneux et strictement passif dans le perimetre convenu. De LinkedIn vous tirez noms, roles, hierarchies et le ton de la communication interne ; du registre du commerce l'entite legale ; des offres d'emploi le logiciel en usage (qui recrute des consultants SAP fait tourner SAP, ce qui porte le pretexte). Un pretexte fort combine autorite (le nom d'un vrai directeur), urgence (un delai de 24 heures) et plausibilite (un evenement que le destinataire attend, comme la revue salariale annuelle). C'est exactement la que se situe la ligne ethique : l'OSINT reste passif et dans le perimetre, vous ne collectez jamais de donnees privees hors du contexte professionnel et n'utilisez jamais les proches comme levier, car cela quitte tout exercice de sensibilisation et devient du harcelement cible. Documentez chaque source pour que le rapport montre combien peu d'information publiquement visible a suffi a batir un leurre convaincant.

Multicanal : vishing et smishing#

Le mail seul n'est qu'un canal en 2026. Les campagnes matures combinent, quand les RoE le couvrent explicitement, le mail avec une relance SMS (smishing) ou un appel (vishing) qui amplifie l'urgence : le mail annonce, l'appel pousse a l'action immediate. Cette combinaison fait monter le taux de clic de facon spectaculaire, mais elle augmente aussi le risque ethique et legal, c'est pourquoi chaque canal doit figurer separement dans l'autorisation, avec sa propre liste d'exclusion et son propre kill switch. Le vishing exige un script capable de reveler la simulation en deux minutes au maximum, et un consentement enregistre du client que les appels font partie du mandat. Faire du multicanal sans couverture explicite transforme un exercice legitime en coercition potentielle ; la valeur ajoutee ne justifie jamais de franchir le papier.

Pieges frequents#

Les erreurs les plus couteuses : laisser le panel admin accessible publiquement, stocker les identifiants en clair, ecrire aux cadres C-level malgre l'exclusion, lancer la campagne sans prevenir le CEO, et vendre le taux de clic brut comme un succes. Tout aussi dangereux : livrer un vrai malware au lieu d'une simulation inoffensive en piece jointe, car cela quitte le perimetre d'un exercice de sensibilisation et devient un vrai incident. Et ne remettez jamais une liste nominative des cliqueurs aux RH sauf si les RoE l'autorisent explicitement, sinon vous detruisez la confiance pour tout exercice futur.

Checklist#

Version courte pour le runbook : (1) RoE signees avec perimetre, exclusions, fenetre d'envoi. (2) Domaine vieilli, SPF/DKIM/DMARC en place, IP chauffee. (3) Panel GoPhish derriere VPN/allowlist. (4) Modele teste dans Outlook/Gmail/iOS. (5) Landing hashe cote client, ne stocke jamais de clair, redirige vers la sensibilisation. (6) Kill switch teste. (7) Communication CEO prete, psychologue mobilisable. (8) Metriques : temps jusqu'au signalement, signaleurs-sur-cliqueurs. (9) Rapport agrege, pas de liste nominative. (10) Changelog signe de chaque decision.

FAQ#

Puis-je stocker de vrais identifiants pour prouver l'acces ?#

Non. Ne stockez jamais le mot de passe complet. La preuve qu'une personne a clique et saisi des donnees vient du prefixe hashe, de l'horodatage et de l'evenement submit, sans jamais persister le mot de passe en clair. Stocker du clair viole le RGPD et fait de vous un risque de donnees, car votre serveur GoPhish devient alors une cible interessante.

Le taux de clic doit-il etre l'objectif principal ?#

Non. Le chiffre le plus parlant est le temps jusqu'au signalement au SOC. Une organisation ou beaucoup cliquent mais quelqu'un signale en deux minutes est plus resiliente qu'une avec peu de clics et aucun signalement. Optimisez la culture de signalement, pas la simple evitement du clic.

Conclusion#

Takeaway : le phishing autorise est 20% technique, 30% paperasse, 50% empathie pour qui clique. Sans les trois, n'envoyez rien. La meilleure campagne ne se termine pas par un taux de clic, elle se termine par une organisation qui signale plus vite, une regle de detection de plus dans le SIEM, et pas un seul salarie qui se sente publiquement humilie.

Related posts

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly