Utilisateurs de Google en alerte : de faux messages vocaux entraînent le vol d’identifiants

Une campagne d’hameçonnage fondée sur de faux messages vocaux utilise des redirections, des services cloud et de fausses pages de connexion Google pour voler les identifiants de salariés peu méfiants.

Aug 12, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle campagne d’hameçonnage particulièrement habile se fait passer pour une banale notification de message vocal manqué afin d’inciter des salariés peu méfiants à communiquer le mot de passe de leur compte Google, et donc leurs identifiants d’accès.

Le chercheur en sécurité Anurag a récemment découvert cette campagne et en a partagé les détails avec Cyber Security News, révélant une machination trompeuse qui exploite l’urgence et de fausses alertes audio pour attirer discrètement les cibles dans un piège à identifiants en plusieurs étapes.

Plutôt que de s’appuyer sur des pièces jointes suspectes, qui déclenchent souvent les filtres de sécurité, l’attaque se présente sous la forme d’un simple message annonçant un « New Audio MSG ». Les utilisateurs qui cliquent sur le bouton intégré « Play Audio » ne sont pas dirigés vers un fichier audio. Le lien les fait plutôt passer par une série de redirections destinées à dissimuler la destination finale.

Le lien initial transite par des infrastructures cloud et de messagerie établies, notamment SendGrid (sendgrid[.]net) et le suivi des clics AWS (rdnjfgli.r.ap-northeast-1.awstrack[.]me), afin de contourner les contrôles de réputation élémentaires. Au cours de ce processus, une version encodée en Base64 de l’adresse e-mail de la cible est ajoutée au fragment de l’URL et conservée tout au long de la chaîne de redirections.

La victime est ensuite redirigée vers une page d’atterrissage Google Workspace factice ou Google Voice hébergée à l’adresse coderkubes[.]com/workspace/googlev.html. Lors de l’étape finale, l’attaque exploite une URL Blob locale pour générer dans le navigateur de la victime une interface de connexion Google Accounts très convaincante, en récupérant directement les scripts d’hameçonnage sous-jacents depuis des serveurs externes contrôlés par les attaquants (spy.mwork801[.]com).

Grâce au paramètre d’adresse e-mail encodé, la page malveillante préremplit automatiquement l’adresse de la victime, ce qui donne à la fausse page de connexion une apparence particulièrement légitime.

Le véritable risque pour le périmètre de sécurité

Lorsqu’un attaquant dérobe les identifiants de connexion Google d’une entreprise, il obtient bien plus qu’un accès à une boîte de réception. Un compte compromis remet aux intrus les clés des documents Google Drive, des calendriers sensibles, des listes de contacts et des options de réinitialisation de l’authentification unique (SSO) pour les applications d’entreprise connectées.

Advertisement

Pire encore, les identifiants volés transforment des comptes d’entreprise dignes de confiance en tremplins. Les attaquants utilisent régulièrement des adresses e-mail internes compromises pour lancer des campagnes d’hameçonnage contre des collègues, des fournisseurs et les réseaux de clients, transformant ainsi la réputation de la marque de l’organisation elle-même en arme contre ses partenaires.

Décryptage des tactiques : pourquoi les outils anti-hameçonnage passent à côté

Ce qui rend cette campagne remarquable, ce n’est pas seulement le leurre du faux message vocal, mais aussi son architecture d’évasion délibérée. En faisant transiter le trafic par des services cloud de confiance comme AWS et SendGrid, la campagne exploite un angle mort majeur des outils de sécurité traditionnels : une confiance mal placée envers les domaines.

Les passerelles de sécurité des e-mails traditionnelles attribuent souvent un niveau de confiance élevé aux messages contenant des liens hébergés sur des plateformes cloud réputées. Les cybercriminels l’exploitent en utilisant ces services comme premiers relais avant de rediriger l’utilisateur vers une infrastructure malveillante. En outre, l’assemblage dynamique de la page de connexion finale via une URL Blob du navigateur confine l’exécution du code malveillant en local, empêchant les filtres web statiques d’analyser en temps réel le contenu utile de la page finale.

Comment se protéger contre cette campagne d’hameçonnage

Pour atténuer le risque de prise de contrôle d’un compte, les équipes de sécurité et les salariés doivent appliquer quelques mesures de défense essentielles :

  • Faire preuve de discernement : les notifications de messages vocaux doivent lire des fichiers audio, et non demander le mot de passe d’un compte. Toute notification demandant une nouvelle connexion avant la lecture doit être considérée comme suspecte.
  • Vérifier la barre d’adresse : vérifiez toujours la barre d’adresse du navigateur avant de saisir vos identifiants. Une URL Blob ou un nom de domaine non fiable constitue immédiatement un signal d’alerte, quelle que soit l’apparence officielle de la marque de la page.
  • Corréler les données de télémétrie : les équipes de défense doivent surveiller la télémétrie des e-mails pour repérer les schémas de redirection inhabituels, comparer les clics sur les liens des e-mails avec les tentatives de connexion soudaines et bloquer les domaines malveillants identifiés au niveau du DNS et des proxys web.
  • Contourner les liens des e-mails : plutôt que de cliquer sur les liens contenus dans des alertes audio inattendues, ouvrez directement le service dans un nouvel onglet du navigateur afin de vérifier la présence de messages réels.
Advertisement

Cette campagne montre comment les attaquants rendent plus difficiles à écarter au premier coup d’œil les leurres d’hameçonnage familiers, en combinant des services cloud légitimes, des redirections en cascade et des pages de connexion convaincantes.

Pour les salariés, la meilleure habitude reste simple : traiter les demandes de connexion inattendues avec prudence et accéder directement aux services plutôt que de passer par les liens des e-mails. Pour les équipes de sécurité, le défi plus large consiste à ne pas se limiter à la réputation du domaine et à surveiller l’ensemble de la chaîne comportementale susceptible de transformer une alerte de message vocal d’apparence banale en prise de contrôle de compte.

À lire également : pour en savoir plus sur la manière dont OpenAI teste GPT-5.6 face à des défis de cybersécurité réels

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.