Passer au contenu principal

L'activité des employés sur les mails de phishing sur Riot ne semble pas bonne, pourquoi ?

Comprendre pourquoi le détail de l'activité sur un mail de Simulation parait étrange

Il se peut que vous observiez une activité anormale sur vos campagnes de Simulation : des clics ou des ouvertures qui semblent suspects, des taux anormalement élevés, ou des actions qui ne correspondent pas au comportement réel de vos employés.

Si un employé vous signale avoir été phishé alors que de son côté il n'a pas cliqué sur un lien dans un mail de phishing ni rentré ses identifiants.

Voici un exemple d'un comportement suspect :


Ici, on constate un comportement inhabituel : plusieurs clics sur le lien contenu dans l’e-mail ainsi que plusieurs ouvertures de celui-ci. Un autre signe suspect peut être la localisation de l’employé, indiquée dans différents pays au cours de la même journée.


👉 La cause principale : les bots et scanners de sécurité

De nombreuses organisations utilisent des outils de sécurité avancés qui scannent automatiquement les emails entrants pour détecter les menaces.
Ces scanners :

• Ouvrent les emails pour les analyser

• Cliquent sur les liens pour vérifier leur destination

• Téléchargent les pièces jointes pour les inspecter

• Effectuent d'autres actions automatisées

C'est certainement un de vos outils de sécurité interne qui fausse l'activité affichée dans Riot sur les mails de vos campagnes de Simulation.

1️⃣ Comment cela impacte l'activité enregistrée

👉 Taux d'ouverture gonflés

Les scanners ouvrent les emails automatiquement. Cela augmente artificiellement votre taux d'ouverture, car Riot enregistre ces actions comme de véritables ouvertures d'employés.

👉 Clics non authentiques

Si votre simulation contient des liens, les scanners les cliquent lors de leur analyse. Ces clics sont enregistrés dans vos statistiques, créant ainsi de faux positifs attribués à vos employés.

👉 Taux de vulnérabilité biaisés

Si votre simulation est une tentative d'hameçonnage avec un formulaire de saisie de credentials, les scanners peuvent interagir avec celui-ci. Cela fausse votre taux de vulnérabilité réel, en rendant votre équipe plus "vulnérable" qu'elle ne l'est réellement.

👉 Délai entre l'envoi et les premières interactions

Les scanners agissent très rapidement, souvent dans les premières secondes suivant la réception de l'email. Vous verrez des clics ou des ouvertures quasi instantanées, ce qui est différent du comportement réel des employés.

2️⃣ Comment identifier le problème

👉 Observer les patterns d'activité suspecte

• Clics ou ouvertures immédiates juste après l'envoi

• Patterns d'interaction identiques ou répétitifs (tous les employés réagissent de la même façon)

• Actions venant d'adresses IP inhabituelles ou en dehors de vos heures de travail

• Taux d'ouverture excessivement élevés comparés à vos benchmarks habituels

• Une activité trop homogène (peu de variation entre les employés)

3️⃣ Solutions et bonnes pratiques sur vos outils de sécurité

👉 Examiner les détails plutôt que les agrégats

Au lieu de vous fier uniquement aux taux globaux, examinez les logs détaillés de chaque employé. Cherchez les patterns suspects ou les comportements typiques de scanner.

👉 Filtrer les interactions des scanners

Si vous identifiez les adresses IP ou domaines de vos scanners de sécurité, vous pouvez les exclure de vos campagnes pour obtenir une vision plus fidèle de l'activité réelle de vos employés.

Avez-vous trouvé la réponse à votre question ?