Des hackers chinois inondent le Japon de 580 millions d’e-mails de phishing avec le kit « CoGUI »

Des hackers chinois ont utilisé le kit de phishing CoGUI pour envoyer plus de 580 millions d’e-mails frauduleux à des utilisateurs japonais début 2025, en usurpant l’identité de marques comme Amazon et PayPal.

May 8, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle campagne de phishing particulièrement puissante inonde les boîtes de réception japonaises.

Selon des informations de l’entreprise de cybersécurité Proofpoint, un outil de cybercriminalité connu sous le nom de CoGUI a été utilisé pour envoyer plus de 580 millions d’e-mails de phishing entre janvier et avril 2025. Cette vague d’escroqueries vise à dérober des noms d’utilisateur, des mots de passe et des informations de paiement, principalement en usurpant l’identité de grandes entreprises comme Amazon, Rakuten, Apple et PayPal.

« La menace la plus importante dans les données actuelles de Proofpoint sur les campagnes est un kit de phishing nommé CoGUI, qui cible activement les organisations japonaises », a déclaré Proofpoint dans un rapport récemment publié.

Fonctionnement de l’arnaque

Les messages de phishing de CoGUI comportent souvent des objets urgents, incitant les victimes à agir rapidement. Voici quelques exemples :

  • « Pour protéger votre compte, veuillez mettre à jour votre compte. » (sur le thème d’Amazon).
  • « [Thanksgiving du printemps] Obtenez un certificat-cadeau Amazon et 100 000 points PayPay en participant ! » (sur le thème de PayPay).
  • « 【Réponse d’urgence】 Stratégie d’investissement en IA face à la crise des droits de douane » (sur le thème de Rakuten).

Une fois cliqués, les liens contenus dans ces e-mails ne redirigent pas immédiatement tous les utilisateurs vers de faux sites. CoGUI vérifie d’abord l’appareil de la victime, notamment la localisation de son adresse IP, le type de navigateur, la taille de l’écran, les paramètres de langue et le fait qu’il s’agisse d’un appareil mobile ou d’un ordinateur. Si le système correspond au profil ciblé, le lien charge une fausse page de connexion convaincante.

Dans le cas contraire, les utilisateurs sont redirigés vers le véritable site de l’entreprise, ce qui réduit les soupçons et rend l’arnaque plus difficile à détecter.

À LIRE : Petit glossaire : réponse et atténuation des attaques de cybersécurité (TechRepublic Premium)

Le Japon est la principale cible, mais pas la seule

La plupart des tentatives de phishing ciblent le Japon, où Proofpoint a observé des millions de messages par campagne. Plus de 172 millions d’e-mails de phishing ont été recensés dans 170 campagnes au cours du seul mois de janvier. D’autres pays, comme les États-Unis, le Canada, l’Australie et la Nouvelle-Zélande, ont également enregistré une activité, quoique d’une ampleur bien moindre.

Cette tendance s’inscrit dans le prolongement d’une alerte de l’Agence des services financiers du Japon, qui a récemment averti d’une hausse du phishing visant les établissements financiers.

Advertisement

Qui se cache derrière le kit CoGUI ?

Proofpoint estime que des acteurs malveillants sinophones sont à l’origine de CoGUI. Bien qu’il présente des similitudes avec un autre kit de phishing appelé Darcula, également lié à des hackers chinois, les deux plateformes ne sont pas directement liées.

« Fait intéressant, en enquêtant sur les kits de phishing CoGUI, les chercheurs ont relevé des similitudes avec un autre type d’activité suivie par Proofpoint : le smishing aux péages routiers, …Depuis 2025, l’infrastructure du smishing aux péages routiers a évolué pour utiliser un kit de phishing appelé Darcula », a déclaré Selena Larson, chercheuse principale en charge des menaces chez Proofpoint. « En définitive, notre analyse a révélé que le kit de phishing Darcula n’avait aucun lien avec CoGUI et que sa présence dans le smishing aux péages routiers était sensiblement différente. »

CoGUI et Darcula contiennent tous deux des éléments de code chinois et utilisent les mêmes techniques de profilage des utilisateurs, mais leurs méthodes de ciblage diffèrent. Darcula touche principalement les utilisateurs mobiles, tandis que CoGUI cible les utilisateurs sur mobile ou via des navigateurs web.

Que faire pour rester en sécurité ?

Les e-mails de phishing semblent souvent dignes de confiance et intègrent les logos et l’identité visuelle d’entreprises connues. Les experts en cybersécurité déconseillent de cliquer sur les liens contenus dans les e-mails suspects. Accédez plutôt directement au site officiel et connectez-vous.

Les organisations devraient également sensibiliser leurs employés aux escroqueries par phishing et mettre en place une authentification multifacteur (MFA) pour tous les services. Toutefois, pour se protéger contre les menaces plus avancées, il est recommandé d’utiliser des clés de sécurité matérielles comme FIDO.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.