Une nouvelle campagne de phishing particulièrement puissante inonde les boîtes de réception japonaises.
Selon des informations de l’entreprise de cybersécurité Proofpoint, un outil de cybercriminalité connu sous le nom de CoGUI a été utilisé pour envoyer plus de 580 millions d’e-mails de phishing entre janvier et avril 2025. Cette vague d’escroqueries vise à dérober des noms d’utilisateur, des mots de passe et des informations de paiement, principalement en usurpant l’identité de grandes entreprises comme Amazon, Rakuten, Apple et PayPal.
« La menace la plus importante dans les données actuelles de Proofpoint sur les campagnes est un kit de phishing nommé CoGUI, qui cible activement les organisations japonaises », a déclaré Proofpoint dans un rapport récemment publié.
Fonctionnement de l’arnaque
Les messages de phishing de CoGUI comportent souvent des objets urgents, incitant les victimes à agir rapidement. Voici quelques exemples :
- « Pour protéger votre compte, veuillez mettre à jour votre compte. » (sur le thème d’Amazon).
- « [Thanksgiving du printemps] Obtenez un certificat-cadeau Amazon et 100 000 points PayPay en participant ! » (sur le thème de PayPay).
- « 【Réponse d’urgence】 Stratégie d’investissement en IA face à la crise des droits de douane » (sur le thème de Rakuten).
Une fois cliqués, les liens contenus dans ces e-mails ne redirigent pas immédiatement tous les utilisateurs vers de faux sites. CoGUI vérifie d’abord l’appareil de la victime, notamment la localisation de son adresse IP, le type de navigateur, la taille de l’écran, les paramètres de langue et le fait qu’il s’agisse d’un appareil mobile ou d’un ordinateur. Si le système correspond au profil ciblé, le lien charge une fausse page de connexion convaincante.
Dans le cas contraire, les utilisateurs sont redirigés vers le véritable site de l’entreprise, ce qui réduit les soupçons et rend l’arnaque plus difficile à détecter.
À LIRE : Petit glossaire : réponse et atténuation des attaques de cybersécurité (TechRepublic Premium)
Le Japon est la principale cible, mais pas la seule
La plupart des tentatives de phishing ciblent le Japon, où Proofpoint a observé des millions de messages par campagne. Plus de 172 millions d’e-mails de phishing ont été recensés dans 170 campagnes au cours du seul mois de janvier. D’autres pays, comme les États-Unis, le Canada, l’Australie et la Nouvelle-Zélande, ont également enregistré une activité, quoique d’une ampleur bien moindre.
Cette tendance s’inscrit dans le prolongement d’une alerte de l’Agence des services financiers du Japon, qui a récemment averti d’une hausse du phishing visant les établissements financiers.
Qui se cache derrière le kit CoGUI ?
Proofpoint estime que des acteurs malveillants sinophones sont à l’origine de CoGUI. Bien qu’il présente des similitudes avec un autre kit de phishing appelé Darcula, également lié à des hackers chinois, les deux plateformes ne sont pas directement liées.
« Fait intéressant, en enquêtant sur les kits de phishing CoGUI, les chercheurs ont relevé des similitudes avec un autre type d’activité suivie par Proofpoint : le smishing aux péages routiers, …Depuis 2025, l’infrastructure du smishing aux péages routiers a évolué pour utiliser un kit de phishing appelé Darcula », a déclaré Selena Larson, chercheuse principale en charge des menaces chez Proofpoint. « En définitive, notre analyse a révélé que le kit de phishing Darcula n’avait aucun lien avec CoGUI et que sa présence dans le smishing aux péages routiers était sensiblement différente. »
CoGUI et Darcula contiennent tous deux des éléments de code chinois et utilisent les mêmes techniques de profilage des utilisateurs, mais leurs méthodes de ciblage diffèrent. Darcula touche principalement les utilisateurs mobiles, tandis que CoGUI cible les utilisateurs sur mobile ou via des navigateurs web.
Que faire pour rester en sécurité ?
Les e-mails de phishing semblent souvent dignes de confiance et intègrent les logos et l’identité visuelle d’entreprises connues. Les experts en cybersécurité déconseillent de cliquer sur les liens contenus dans les e-mails suspects. Accédez plutôt directement au site officiel et connectez-vous.
Les organisations devraient également sensibiliser leurs employés aux escroqueries par phishing et mettre en place une authentification multifacteur (MFA) pour tous les services. Toutefois, pour se protéger contre les menaces plus avancées, il est recommandé d’utiliser des clés de sécurité matérielles comme FIDO.

