Des cybercriminels incitent des victimes à déposer des plaintes sur de faux sites du FBI… avant de repartir avec leurs données les plus sensibles.
Une campagne d’hameçonnage récemment découverte a cloné le portail de l’Internet Crime Complaint Center (IC3) du FBI, redirigeant les visiteurs vers des domaines usurpés qui récoltent en temps réel des informations personnelles et financières. Les victimes, pensant signaler des escroqueries au gouvernement fédéral, ont au contraire exposé leurs noms, adresses, numéros de sécurité sociale et coordonnées bancaires à des acteurs malveillants.
Le FBI a averti le 19 septembre que ces attaques ne mettent pas seulement les particuliers en danger, mais sapent également la confiance dans l’un des principaux canaux du pays pour signaler les cybercrimes.
La sophistication croissante de l’usurpation de sites gouvernementaux
Cette campagne illustre la sophistication croissante de l’usurpation de sites gouvernementaux.
Les personnes qui visitaient des domaines comme icc3[.]live et ic3a[.]com pensaient déposer des plaintes. En réalité, ces sites exposaient leurs noms, adresses, numéros de téléphone, numéros de sécurité sociale et coordonnées bancaires à des acteurs malveillants.
L’IC3 étant un canal privilégié pour signaler les cybercrimes, ces attaques sapent la confiance dans les portails des forces de l’ordre et pourraient compliquer les enquêtes.
Le fonctionnement de l’attaque
Les analystes de l’IC3 ont signalé pour la première fois les sites usurpés le 18 septembre, après que plusieurs victimes eurent signalé des e-mails de confirmation suspects prétendant accuser réception de leurs signalements à l’IC3.
Ces e-mails contenaient des liens qui redirigeaient les utilisateurs vers des domaines frauduleux conçus pour reproduire à la perfection le portail légitime ic3[.]gov. Les pages clonées reprenaient le sceau du FBI, la bannière de l’IC3 et même le formulaire officiel de plainte, les rendant presque impossibles à distinguer du site authentique.
Une fois qu’une victime arrivait sur l’un de ces faux portails, toutes les données saisies dans les formulaires web — noms, adresses, numéros de téléphone, numéros de sécurité sociale, informations bancaires ou identifiants de messagerie, par exemple — étaient transmises en clair via HTTP, contournant les protections chiffrées généralement utilisées sur le véritable site de l’IC3.
Intégré directement au code HTML, un extrait JavaScript malveillant détournait l’événement d’envoi du formulaire et capturait discrètement toutes les saisies de l’utilisateur avant de laisser la page afficher une erreur ou rediriger vers un autre écran.
Le script installait également des écouteurs sur les champs de saisie, permettant aux attaquants d’enregistrer les frappes et de récupérer les cookies du navigateur ou les données de session. Comme le code se fondait dans les éléments légitimes de la page au lieu de se comporter comme un fichier téléchargeable, les antivirus traditionnels avaient peu de chances de le détecter.
L’analyse du réseau a ensuite montré que chaque envoi de formulaire générait immédiatement une requête POST vers des points de terminaison contrôlés par les attaquants — preuve d’une exfiltration en temps réel. L’infrastructure usurpée était hébergée par des fournisseurs dits «à l’épreuve des sanctions », qui permettaient de faire tourner rapidement les domaines et compliquaient la mise hors ligne des sites malveillants par les défenseurs.
Cette combinaison d’une image de marque clonée, d’un script furtif et d’un hébergement résilient a permis à la campagne de perdurer malgré sa détection précoce. Ce n’est pas la première fois que des acteurs malveillants usurpent l’identité du FBI.
Comment rester protégé
Le FBI conseille aux utilisateurs d’accéder directement à www.ic3.gov plutôt que de cliquer sur des liens dans des e-mails ou des résultats de recherche. Vérifiez toujours le certificat .gov, méfiez-vous des éléments graphiques suspects et ne fournissez jamais de données de paiement ou d’identifiants sur des sites non officiels.
Pour réduire l’exposition aux sites IC3 usurpés, les organisations peuvent prendre les mesures suivantes :
- Surveiller les journaux DNS à la recherche de domaines suspects liés à l’IC3.
- Déployer des filtres réseau pour bloquer les infrastructures d’usurpation connues.
- Sensibiliser le personnel à l’hameçonnage et aux pratiques de navigation sécurisée.
- Renforcer les principes du modèle zero trust sur les réseaux et les terminaux.
- Imposer l’authentification multifacteur pour tous les comptes utilisateurs.
- Imposer des politiques de navigation sécurisée aux employés susceptibles d’utiliser l’IC3 pour leurs signalements officiels.
- Consulter les ressources consacrées aux stratégies de défense contre l’hameçonnage pour mettre en place des contrôles supplémentaires.
L’usurpation de portails gouvernementaux stratégiques reflète une tendance plus large : les acteurs malveillants exploitent la confiance accordée aux institutions pour récolter des données. À mesure que davantage de services publics passent en ligne, les attaquants disposent de nouvelles occasions de dissimuler leurs activités malveillantes derrière des logos et des domaines officiels. De telles campagnes érodent la confiance du public et pourraient même dissuader les victimes de signaler les cybercrimes.
Les responsables de la sécurité doivent intégrer les risques d’usurpation à la modélisation des menaces de leur entreprise, afin que les employés puissent vérifier rapidement et de manière fiable les sites gouvernementaux. Comme le rappelle le FBI, la vigilance et l’accès direct aux sites restent des défenses essentielles face à la multiplication des portails usurpés.
À mesure que les tactiques d’hameçonnage évoluent, les attaquants s’appuient de plus en plus sur des outils dopés à l’IA pour concevoir des leurres plus convaincants, ce qui accroît les enjeux pour les organisations comme pour les particuliers.

