Une campagne d’escroquerie récemment identifiée utilise les publicités du moteur de recherche Bing et l’infrastructure Microsoft Azure pour rediriger les utilisateurs vers de fausses pages de support technique, illustrant comment des plateformes légitimes peuvent être détournées à des fins d’ingénierie sociale.
« La campagne d’arnaque au support technique a eu un impact initial considérable, touchant des utilisateurs dans 48 organisations différentes aux États-Unis en peu de temps », ont déclaré les chercheurs de Netskope.
Au cœur de la campagne d’arnaque au support technique
La campagne a touché des utilisateurs dans au moins 48 organisations aux États-Unis, dans des secteurs comme la santé, l’industrie manufacturière et la technologie.
L’activité a été observée pour la première fois le 2 févr. 2026 et s’est rapidement intensifiée grâce à la capacité des attaquants à intégrer du contenu malveillant dans des résultats de recherche Bing d’apparence légitime.
Fonctionnement de la chaîne d’attaque
La chaîne d’attaque a commencé par des recherches ordinaires effectuées par les utilisateurs sur des noms de marques connues, notamment « Amazon ».
Dans ces cas, les utilisateurs voyaient apparaître des publicités Bing malveillantes placées bien en évidence en haut de la page de résultats, ce qui augmentait la probabilité qu’ils interagissent avec elles.
Cliquer sur l’une de ces publicités redirigeait les utilisateurs vers un domaine récemment enregistré, highswit[.]space, qui hébergeait un site WordPress autrement vide.
Bien que le site intermédiaire paraisse inoffensif, il jouait un rôle essentiel dans l’attaque en servant de redirection.
Les visiteurs étaient automatiquement redirigés vers des pages d’arnaque hébergées sur Microsoft Azure Blob Storage, ce qui permettait aux acteurs malveillants de tirer parti d’une infrastructure cloud de confiance tout en masquant la destination finale du trafic.
Infrastructure des arnaques et structures d’URL
Les analystes de Netskope ont constaté que chaque URL malveillante suivait une structure très cohérente, témoignant d’un processus de déploiement standardisé.
Chaque lien contenait le nom d’un conteneur Azure Blob Storage composé d’une chaîne aléatoire, un chemin de répertoire fixe (werrx01USAHTML/index.html), ainsi qu’un paramètre contenant un numéro de téléphone demandant aux victimes d’appeler le support technique.
Plusieurs numéros de téléphone ont été observés au cours de la campagne, notamment 1-866-520-2041, 1-833-445-4045, 1-855-369-0320, 1-866-520-2173 et 1-833-445-3957, ce qui indique une volonté de faire tourner les points de contact tout en conservant la même infrastructure dorsale.
Techniques d’ingénierie sociale utilisées
Les pages d’arnaque elles-mêmes étaient conçues pour imiter étroitement les avertissements de sécurité légitimes de Microsoft.
Les victimes voyaient s’afficher des alertes alarmantes affirmant que leurs systèmes étaient infectés par un logiciel espion de type cheval de Troie ou touchés par de graves failles de sécurité.
Ces messages étaient délibérément conçus pour susciter l’urgence et la peur, poussant les utilisateurs à appeler immédiatement afin d’éviter une perte de données ou une compromission du système — une tactique bien établie dans les fraudes au support technique.
Automatisation et évolutivité de la campagne
Du point de vue de l’infrastructure, la campagne témoigne d’un haut niveau de maturité opérationnelle.
Les chercheurs ont identifié des dizaines de conteneurs Azure Blob Storage, tous utilisant des conventions de nommage similaires associées à des identifiants aléatoires.
Cette approche permet aux attaquants de déployer rapidement des pages d’arnaque de remplacement lorsque les anciens conteneurs sont supprimés, réduisant les temps d’interruption et prolongeant l’efficacité de la campagne.
La structure d’URL cohérente indique une automatisation qui permet à la campagne de s’étendre à plusieurs victimes et organisations.
Gestion des risques liés aux arnaques diffusées par les moteurs de recherche
Les arnaques au support technique comme celle-ci montrent comment les attaquants peuvent exploiter avec succès les comportements courants des utilisateurs et les plateformes de confiance sans recourir aux malwares ou aux exploits traditionnels.
Comme ces campagnes se fondent souvent dans l’activité web normale, réduire les risques exige de combiner sensibilisation des utilisateurs, contrôles techniques et préparation opérationnelle.
- Sensibilisez les utilisateurs afin qu’ils évitent de cliquer sur les publicités de recherche de marques connues et qu’ils accèdent plutôt directement aux sites à l’aide de favoris ou d’URL saisies manuellement.
- Surveillez le trafic web à la recherche de chaînes de redirection suspectes impliquant des domaines récemment enregistrés, des services de stockage cloud ou des réseaux publicitaires.
- Mettez en œuvre DNS le filtrage, des passerelles web sécurisées et le blocage fondé sur l’ancienneté des domaines afin de réduire l’exposition aux infrastructures d’arnaque éphémères.
- Appliquez des contrôles de sécurité des navigateurs ou une isolation afin de limiter les interactions avec les scripts malveillants, les fausses alertes de sécurité et les contenus web trompeurs.
- Restreignez et surveillez l’utilisation des outils d’accès à distance au moyen de contrôles applicatifs et de solutions de détection des terminaux, afin d’empêcher la prise de contrôle des systèmes par les escrocs.
- Utilisez la sécurité cloud et des CASBoutils pour inspecter et contrôler l’accès aux contenus hébergés dans le cloud, en particulier les pages HTML diffusées depuis des plateformes de stockage.
- Testez régulièrement les plans de réponse aux incidents afin de vous assurer que les équipes peuvent rapidement identifier, contenir et résoudre les incidents liés aux arnaques au support technique.
Ensemble, ces contrôles contribuent à combler les lacunes créées par les infrastructures d’arnaque diffusées par la publicité et hébergées dans le cloud.
Quand les services légitimes facilitent les arnaques
Cette campagne montre comment les plateformes publicitaires et les services cloud peuvent être détournés pour soutenir des activités d’arnaque susceptibles de contourner le jugement initial des utilisateurs et certains contrôles de sécurité.
À mesure que les menaces diffusées par les moteurs de recherche et hébergées dans le cloud évoluent, les organisations doivent considérer ces techniques comme un risque permanent plutôt que comme des incidents isolés.
Alors que les menaces exploitent de plus en plus les services de confiance, de nombreuses organisations adoptent des solutions zero trust afin de réduire la confiance implicite et de mieux contrôler l’accès des utilisateurs, des appareils et des applications.





