Des sites de phishing présumés utilisent des certificats TLS valides pour imiter WhatsApp et Instagram

Des chercheurs ont découvert des sites de phishing présumés usurpant l’identité de WhatsApp et d’Instagram, montrant pourquoi des certificats TLS valides ne suffisent pas à établir la légitimité d’un site web.

Aug 11, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle campagne de phishing rend de faux sites web dignes de confiance en leur attribuant le même signal de sécurité HTTPS que celui que les internautes associent généralement aux sites légitimes.

Les chercheurs en sécurité de Clandestine ont déclaré avoir identifié une infrastructure de phishing et de clonage d’interfaces récemment activée, apparemment conçue pour cibler les clients de marques prestigieuses, avec un accent particulier sur WhatsApp et Instagram.

Selon les chercheurs, les certificats SSL/TLS des domaines suspects ont été délivrés le 10 août par des autorités de certification légitimes, notamment Let’s Encrypt, Google Trust Services et Amazon. Les domaines utilisent des techniques de typosquattage telles que la substitution de caractères, l’ajout de mots et les variantes orthographiques pour imiter des marques connues.

Les exemples cités par Clandestine comprennent des adresses ressemblant à des services liés à WhatsApp, ce qui laisse penser que l’infrastructure a été préparée récemment pour une nouvelle campagne d’ingénierie sociale.

Le chiffrement n’est pas synonyme de légitimité

L’attaque n’exploite aucune faiblesse des certificats SSL/TLS. Elle tire plutôt parti d’une idée reçue courante : de nombreux utilisateurs supposent que l’icône représentant un cadenas ou qu’une connexion HTTPS signifie automatiquement qu’un site est digne de confiance.

Cyber Security News, s’appuyant sur les conclusions de Clandestine, a rapporté que les attaquants peuvent obtenir des certificats valides pour les domaines qu’ils contrôlent, permettant ainsi aux pages de phishing de se charger via des connexions chiffrées, alors même que les sites sont frauduleux.

Cette distinction est particulièrement importante sur les appareils mobiles, où les navigateurs n’affichent souvent qu’une partie de l’adresse web. Une fausse page peut sembler sécurisée au premier coup d’œil tout en collectant des mots de passe, des codes de vérification ou d’autres informations de compte.

Advertisement

Comment fonctionne l’arnaque

Les chercheurs ont indiqué que les victimes pouvaient recevoir un message WhatsApp affirmant qu’un compte doit être vérifié, qu’un paiement est en attente ou qu’une intervention du service client est nécessaire. Le message redirige ensuite l’utilisateur vers une page de connexion clonée qui ressemble étroitement à un service légitime.

Si une victime saisit ses identifiants ou un code de vérification à usage unique, les attaquants peuvent potentiellement accéder au compte et l’utiliser à des fins de fraude ou d’usurpation d’identité.

Clandestine a indiqué que cette activité correspondait à une infrastructure récemment mise en place pour une nouvelle campagne de vol d’identifiants.

Le cadenas n’est plus un gage de confiance fiable

Le problème principal est que les attaquants n’ont pas nécessairement besoin de contourner HTTPS pour rendre un site de phishing convaincant. Ils peuvent utiliser la même infrastructure que les sites légitimes et compter sur les utilisateurs pour interpréter incorrectement les indicateurs de sécurité qui en résultent.

Cela déplace une partie de la charge de la défense des indicateurs de sécurité des navigateurs vers la vigilance concernant les domaines. Sur les appareils mobiles en particulier, vérifier l’adresse complète avant de saisir ses identifiants peut être plus utile que de simplement rechercher HTTPS.

Pour les particuliers, l’approche la plus sûre consiste à éviter les liens inattendus vers des comptes envoyés par messagerie et à ouvrir directement l’application officielle. Les utilisateurs ne doivent jamais communiquer de codes de vérification non sollicités et devraient activer les protections supplémentaires à la connexion lorsqu’elles sont disponibles.

Advertisement

À lire aussi :L’expansion des menaces liées aux navigateurs dans les réseaux d’entreprise examine comment le vol d’identifiants et d’autres attaques menées via les navigateurs créent des risques plus larges pour les organisations.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.