Une adresse Google familière dans un e-mail suspect est peut-être exactement ce que les attaquants veulent vous voir considérer comme fiable.
Le Threat Lab de KnowBe4 a découvert une campagne d’hameçonnage active et de grande ampleur qui fait transiter ses cibles professionnelles par des services Google légitimes avant de les rediriger vers des pages malveillantes. Les chercheurs ont constaté que cette configuration pouvait aider les liens à franchir les premiers contrôles de sécurité.
L’attaque devient de plus en plus personnalisée à mesure que progresse la chaîne de redirections : certaines victimes reçoivent des pages d’hameçonnage adaptées à leur employeur et à leur adresse e-mail.
Les astuces de redirection dissimulent la page d’hameçonnage
Selon les variantes de la campagne, le parcours passait par des services comme Google Meet, Search et DoubleClick, dans différentes combinaisons, ce qui compliquait les tentatives de blocage d’un chemin unique.
Certains liens contenaient également des informations de ciblage dans une partie de l’URL que les services précédents ne recevaient pas, gardant ainsi les informations utiles à l’écart de certains contrôles automatisés.
Avant d’afficher la page d’hameçonnage, le site contrôlé par l’attaquant vérifie si le visiteur semble être une véritable cible professionnelle. De fausses invites de vérification humaine et des contrôles du domaine de l’entreprise peuvent réduire le risque que des chercheurs ou des scanners automatisés voient la page malveillante.
Les victimes arrivent sur des pages conçues autour de leur propre lieu de travail
Les visiteurs qui passent ces contrôles peuvent arriver sur une page conçue autour de leur employeur. Selon les informations disponibles, le kit peut récupérer le véritable logo de l’entreprise et placer l’invite de connexion sur une image de son site web public. Les adresses e-mail des victimes peuvent également être préremplies.
La prise en charge de 16 langues témoigne d’un ciblage mondial. KnowBe4 a observé des cibles professionnelles dans les secteurs de l’industrie et de l’administration, ainsi que dans la finance et les organisations à but non lucratif. Les leurres comprenaient notamment des demandes de vérification de documents et des avertissements d’expiration de boîte aux lettres, parmi d’autres messages professionnels.
Certaines sessions mènent vers de fausses pages de connexion Microsoft conçues pour intercepter les identifiants ou les codes d’autorisation d’un appareil. D’autres utilisent une fausse invite de vérification d’identité pour installer ScreenConnect, un outil légitime d’administration à distance que les attaquants ont déjà exploité dans d’autres compromissions.
ScreenConnect accroît les dommages potentiels en donnant à l’attaquant un accès interactif au terminal, au lieu de s’arrêter au vol du compte.
Le recours à ScreenConnect augmente les enjeux, car il peut donner à l’attaquant un accès interactif au terminal au lieu de limiter la compromission au vol des identifiants du compte.
Les liens de confiance exigent des contrôles différents de la part des employés et des défenseurs
Les employés doivent considérer la familiarité comme une raison de vérifier, et non comme la preuve qu’une demande est sûre. Un service légitime au début d’un lien ou une page de connexion soignée à son terme peut tout de même faire partie d’une attaque d’hameçonnage.
| Qui doit agir | Points à surveiller | Que faire |
|---|---|---|
| Employés qui reçoivent un message suspect | Des notifications inattendues concernant un document, un message vocal ou un compte, qui vous font passer par plusieurs pages avant de vous demander de vous connecter | Ouvrez directement le service dans son application ou sur son site web au lieu de poursuivre via le message. Signalez les demandes suspectes au service informatique ou à l’équipe de sécurité. |
| Toute personne ayant saisi des identifiants | Des invites de connexion ou une activité de compte inattendues après avoir cliqué sur un lien | Modifiez le mot de passe depuis un appareil fiable et prévenez l’équipe de sécurité afin qu’elle puisse examiner les connexions récentes et les sessions actives. |
| Toute personne ayant installé ScreenConnect | Une demande de vérification d’identité ayant installé un logiciel ou ouvert un accès à distance | Contactez immédiatement le service informatique ou l’équipe de sécurité et faites vérifier le terminal pour détecter tout accès non autorisé. |
| Équipes de sécurité et informatiques | Des redirections de confiance aboutissant à des domaines inconnus, une activité d’authentification suspecte ou des outils d’accès à distance non approuvés. | Examinez les comptes et les sessions concernés, inspectez les terminaux, recherchez les déploiements non autorisés de ScreenConnect et effectuez des recherches à l’aide des indicateurs de campagne publiés. |
Les équipes de sécurité ne doivent pas s’arrêter à une réinitialisation du mot de passe si un logiciel d’accès à distance a pu être installé. La MFA et la réinitialisation des identifiants peuvent contribuer à protéger le compte, mais elles ne délogent pas un attaquant qui contrôle déjà le terminal par l’intermédiaire d’une session d’accès à distance active.
Dans ces cas, l’appareil lui-même doit être considéré comme potentiellement compromis et faire l’objet d’une enquête en conséquence.
Plus d’actualités sur la cybersécurité : De faux sites Minecraft ont maintenu WeedHack en circulation après que les défenseurs ont perturbé le serveur principal d’origine de l’opération malveillante.





