Des cybercriminels usurpent l’identité de FedEx, d’UPS et d’autres marques dans une nouvelle campagne de smishing

Des cybercriminels usurpent l’identité de marques et utilisent des URL contenant « @ » dans des campagnes de smishing pour dérober des identifiants. Découvrez comment vous protéger grâce à une sécurité en couches.

Written By
Ken Underhill
Ken Underhill
Oct 3, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une campagne de smishing en plein essor exploite une particularité peu connue des adresses web : le symbole « @ ».

Les attaquants exploitent cette technique en utilisant des noms très connus comme FedEx, UPS et l’IRS, comptant sur la notoriété des marques pour désarmer les utilisateurs. Les chercheurs de Unit 42 avertissent que la campagne s’étend rapidement : des milliers d’URL frauduleuses ont déjà été observées sur le terrain.

Exploitation du symbole « @ » dans les URL

Ces attaques contournent les protections traditionnelles contre l’hameçonnage par e-mail en ciblant les SMS mobiles et s’appuient sur la confiance accordée aux marques pour réussir. Les victimes sont redirigées vers des sites de collecte d’identifiants ou des charges malveillantes conçues pour les appareils mobiles comme pour les ordinateurs.

La technique consiste essentiellement à intégrer le nom d’une marque de confiance avant le symbole « @ » dans une URL. Même si les utilisateurs peuvent penser que l’URL pointe vers un domaine légitime, les navigateurs modernes interprètent la partie située après le « @ » comme la véritable destination. 

Par exemple, un lien tel que www.fedex[.]com@servicece[.]co peut sembler crédible au premier regard, mais il redirige en réalité vers le domaine malveillant servicece[.]co.

Ce schéma faisait à l’origine partie de l’authentification HTTP Basic, qui permettait de transmettre des identifiants dans les URL. Toutefois, en raison des risques de sécurité — notamment leur exposition dans l’historique du navigateur et le trafic réseau — cette syntaxe a été dépréciée. 

Les navigateurs modernes suppriment désormais les champs de nom d’utilisateur et de mot de passe, mais la mise en forme trompeuse reste valide et exploitable conformément aux normes RFC-1738.

Unit 42 a observé plus de 2 170 URL dans cette campagne, qui exploite la technique du « @ ». Fait notable, plus de 30 % des domaines malveillants présentaient une similarité lexicale, commençant souvent par des préfixes comme « serve », « service » ou « serving » pour paraître plus légitimes.

Advertisement

Dissimulation, tromperie par messages groupés et vieillissement des domaines

Les attaquants vont au-delà des simples astuces liées aux URL. Ils utilisent des techniques de dissimulation qui affichent des pages d’erreur ou redirigent vers des sites inoffensifs lorsqu’ils sont consultés par des robots d’exploration, mais servent des pages d’hameçonnage actives sur les appareils mobiles. 

Ils envoient également des messages de smishing par le biais de conversations de groupe, en usurpant des codes courts à six chiffres couramment utilisés par les entreprises pour les mots de passe à usage unique (OTP) et les alertes. Ce détail renforce l’apparence de légitimité.

Pour ajouter une couche de sophistication, nombre de domaines malveillants sont « vieillis stratégiquement ». Plutôt que de les enregistrer et de les déployer immédiatement, les attaquants préenregistrent des domaines plusieurs mois à l’avance afin de gagner en crédibilité. Certains domaines utilisés dans cette campagne avaient été vieillis jusqu’à 12 mois, tandis que d’autres avaient été enregistrés et activés pas plus tard qu’en septembre 2025.

Mise en place d’une défense en couches

Pour se protéger contre ces campagnes de smishing, les organisations doivent privilégier une stratégie de sécurité en couches combinant sensibilisation des utilisateurs, mesures de protection techniques et préparation à la réponse aux incidents.

  • Sensibilisation des utilisateurs : Formez les employés aux techniques de smishing (URL trompeuses, codes courts usurpés) et mettez à leur disposition des canaux de signalement clairs.
  • Protection des appareils mobiles : Utilisez EDR, une solution de défense contre les menaces mobiles, et imposez des référentiels de sécurité avec MDM.
  • Filtrage : Appliquez un filtrage des URL et du DNS pour détecter les schémas contenant « @ » et les imitations de marques ; ajoutez des blocages au niveau de l’opérateur ou de la passerelle SMS.
  • Surveillance: Intégrez les IOC dans le SIEM/SOAR et examinez les journaux DNS, proxy et SMS à la recherche d’activités suspectes.
  • Contrôles d’accès : Exigez l’authentification multifacteur (MFA), appliquez le principe du moindre privilège, et segmentez les réseaux afin de limiter la compromission.
  • Réponse aux incidents: Tenez à jour des procédures pour le smishing, réalisez des simulations et veillez à disposer de procédures d’escalade rapide.
Advertisement

L’évolution du smishing

Cette campagne souligne l’évolution des attaques d’ingénierie sociale. 

L’ajout de techniques de dissimulation, de l’usurpation dans les messages groupés et du vieillissement des domaines rend ces attaques plus difficiles à détecter et plus convaincantes pour les victimes. Les acteurs malveillants s’appuient sur l’IA pour personnaliser leurs attaques à grande échelle.

Le smishing n’est pas un phénomène nouveau, mais sa sophistication continue de progresser. En exploitant des marques de confiance, les attaquants tirent parti non seulement des faiblesses techniques, mais aussi de la psychologie humaine. Cette combinaison de techniques d’évasion et d’ingénierie sociale montre pourquoi les défenseurs doivent prendre en compte à la fois les personnes et les processus dans leurs stratégies de sécurité.

À mesure que les attaquants perfectionnent ces méthodes, les organisations doivent rester vigilantes. Même de petites défaillances — comme un employé non formé qui clique sur un lien contenu dans une fausse notification de livraison — peuvent entraîner le vol d’identifiants ou une infection par rançongiciel dans les systèmes de l’entreprise.

Le message à retenir pour les équipes de sécurité est clair : les défenses conçues uniquement pour lutter contre l’hameçonnage par e-mail ne suffisent plus. 

À mesure que les attaques axées sur les appareils mobiles gagnent du terrain, une défense en couches intégrant le zero trust, des contrôles techniques, et une formation continue à la sensibilisation sont indispensables.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.