Une nouvelle campagne de phishing rend de faux sites web dignes de confiance en leur attribuant le même signal de sécurité HTTPS que celui que les internautes associent généralement aux sites légitimes.
Les chercheurs en sécurité de Clandestine ont déclaré avoir identifié une infrastructure de phishing et de clonage d’interfaces récemment activée, apparemment conçue pour cibler les clients de marques prestigieuses, avec un accent particulier sur WhatsApp et Instagram.
Selon les chercheurs, les certificats SSL/TLS des domaines suspects ont été délivrés le 10 août par des autorités de certification légitimes, notamment Let’s Encrypt, Google Trust Services et Amazon. Les domaines utilisent des techniques de typosquattage telles que la substitution de caractères, l’ajout de mots et les variantes orthographiques pour imiter des marques connues.
Les exemples cités par Clandestine comprennent des adresses ressemblant à des services liés à WhatsApp, ce qui laisse penser que l’infrastructure a été préparée récemment pour une nouvelle campagne d’ingénierie sociale.
Le chiffrement n’est pas synonyme de légitimité
L’attaque n’exploite aucune faiblesse des certificats SSL/TLS. Elle tire plutôt parti d’une idée reçue courante : de nombreux utilisateurs supposent que l’icône représentant un cadenas ou qu’une connexion HTTPS signifie automatiquement qu’un site est digne de confiance.
Cyber Security News, s’appuyant sur les conclusions de Clandestine, a rapporté que les attaquants peuvent obtenir des certificats valides pour les domaines qu’ils contrôlent, permettant ainsi aux pages de phishing de se charger via des connexions chiffrées, alors même que les sites sont frauduleux.
Cette distinction est particulièrement importante sur les appareils mobiles, où les navigateurs n’affichent souvent qu’une partie de l’adresse web. Une fausse page peut sembler sécurisée au premier coup d’œil tout en collectant des mots de passe, des codes de vérification ou d’autres informations de compte.
Comment fonctionne l’arnaque
Les chercheurs ont indiqué que les victimes pouvaient recevoir un message WhatsApp affirmant qu’un compte doit être vérifié, qu’un paiement est en attente ou qu’une intervention du service client est nécessaire. Le message redirige ensuite l’utilisateur vers une page de connexion clonée qui ressemble étroitement à un service légitime.
Si une victime saisit ses identifiants ou un code de vérification à usage unique, les attaquants peuvent potentiellement accéder au compte et l’utiliser à des fins de fraude ou d’usurpation d’identité.
Clandestine a indiqué que cette activité correspondait à une infrastructure récemment mise en place pour une nouvelle campagne de vol d’identifiants.
Le cadenas n’est plus un gage de confiance fiable
Le problème principal est que les attaquants n’ont pas nécessairement besoin de contourner HTTPS pour rendre un site de phishing convaincant. Ils peuvent utiliser la même infrastructure que les sites légitimes et compter sur les utilisateurs pour interpréter incorrectement les indicateurs de sécurité qui en résultent.
Cela déplace une partie de la charge de la défense des indicateurs de sécurité des navigateurs vers la vigilance concernant les domaines. Sur les appareils mobiles en particulier, vérifier l’adresse complète avant de saisir ses identifiants peut être plus utile que de simplement rechercher HTTPS.
Pour les particuliers, l’approche la plus sûre consiste à éviter les liens inattendus vers des comptes envoyés par messagerie et à ouvrir directement l’application officielle. Les utilisateurs ne doivent jamais communiquer de codes de vérification non sollicités et devraient activer les protections supplémentaires à la connexion lorsqu’elles sont disponibles.
À lire aussi :L’expansion des menaces liées aux navigateurs dans les réseaux d’entreprise examine comment le vol d’identifiants et d’autres attaques menées via les navigateurs créent des risques plus larges pour les organisations.





