Une nouvelle campagne d’hameçonnage cible les 434 millions d’utilisateurs actifs de PayPal au moyen d’e-mails très trompeurs intitulés « Configurez le profil de votre compte », qui donnent aux attaquants accès aux comptes des victimes.
Contrairement aux leurres habituels, cette campagne exploite la propre infrastructure de PayPal pour contourner la détection.
« Le danger, ici, est qu’un utilisateur secondaire puisse effectuer des paiements », a écrit Pieter Arntz, chercheur chez MalwareBytes, à propos de cette attaque qui crée un utilisateur secondaire PayPal. « En d’autres termes, l’escroc pourrait vider votre compte PayPal. »
Fonctionnement de l’attaque et enjeux
L’attaque commence par des e-mails usurpés semblant provenir de service@paypal.com ou service@paypal.co.uk, qui incitent les victimes à vérifier de fausses transactions de 910,45 dollars effectuées sur Kraken.com.
Après avoir cliqué sur le lien, les victimes sont redirigées vers l’infrastructure légitime de PayPal, où les attaquants s’insèrent comme utilisateurs secondaires. Cette tactique contourne les vérifications d’URL et les défenses traditionnelles contre l’hameçonnage en s’appuyant sur des domaines PayPal légitimes.
Sur le plan technique, la campagne exploite des faiblesses de l’authentification des e-mails en usurpant les champs de l’expéditeur et en détournant la délégation de comptes de PayPal. Les e-mails d’hameçonnage sont convaincants, avec une image de marque authentique et des invites alarmantes, mais les analystes de Malwarebytes ont relevé des signaux d’alerte discrets, notamment :
- Adresses « .test-google-a.com » inhabituelles
- Objets des e-mails incohérents
- Absence de salutations personnalisées
Pris ensemble, ces éléments montrent comment les attaquants combinent faiblesses techniques et ingénierie sociale pour accroître leurs chances de réussite. En s’intégrant comme utilisateurs secondaires autorisés, les attaquants obtiennent de vastes privilèges, comme l’initiation de paiements et le prélèvement des soldes.
Les URL aboutissant à des domaines PayPal de confiance, les outils de détection automatisés comme les utilisateurs finaux ne reconnaissent souvent pas cette activité comme malveillante. Les analystes ont confirmé que la campagne était active depuis plus d’un mois et se propageait par l’intermédiaire de bases de données d’e-mails compromises associées à des comptes PayPal.
Cette campagne marque une nouvelle étape dans la fraude financière. Plutôt que de créer de faux sites, les attaquants exploitent désormais les fonctionnalités natives, rendant l’hameçonnage plus difficile à repérer et plus dangereux pour les entreprises. À mesure que les plateformes financières évoluent, les défenses doivent en faire autant, car la frontière entre le « légitime » et le « malveillant » s’estompe rapidement.
Comment les organisations peuvent réagir
Pour contrer ces tactiques en constante évolution, les organisations doivent adopter des défenses multicouches et renforcer à la fois les contrôles techniques et la sensibilisation des utilisateurs :
- Former le personnel à repérer les e-mails PayPal usurpés et les tentatives d’hameçonnage liées à l’ajout d’« utilisateurs secondaires ».
- Encourager les utilisateurs à vérifier l’activité PayPal en se connectant directement, et non via des liens reçus par e-mail.
- Surveiller les transactions, l’activité réseau et les privilèges délégués afin de détecter tout comportement inhabituel sur PayPal.
- Renforcer l’authentification des e-mails avec SPF, DKIM et DMARC pour bloquer les expéditeurs usurpés.
- Activer les alertes PayPal concernant les modifications de compte, les nouveaux utilisateurs et les activités suspectes.
- Imposez la MFA sur les connexions PayPal, limitez son utilisation aux comptes professionnels désignés et contrôlez strictement les accès.
- Maintenez des plans de réponse aux incidents et auditez régulièrement les privilèges des comptes sur PayPal et les autres plateformes SaaS financières.
À mesure que les tactiques d’hameçonnage gagnent en sophistication, les défenseurs doivent partir du principe que les attaquants exploiteront de plus en plus les plateformes de confiance plutôt que de créer des contrefaçons manifestes.
La conclusion est claire : protéger les comptes financiers exige désormais de rester vigilant face aux menaces externes comme au détournement de fonctionnalités légitimes que les adversaires transforment en vecteurs d’attaque.Si les attaquants peuvent détourner les propres outils de PayPal, imaginez ce qu’une attaque de spearphishing ciblée pourrait faire. Découvrez dès maintenant comment renforcer vos défenses.





