Adam Mosseri, le patron d’Instagram, a révélé qu’il avait failli tomber dans une attaque d’hameçonnage particulièrement convaincante qui semblait provenir de Google. Cette arnaque, qui combinait un appel téléphonique et un e-mail habilement déguisé, montre à quel point les méthodes d’hameçonnage deviennent sophistiquées, au point de tromper même des dirigeants chevronnés du secteur technologique.
Mosseri a raconté son expérience dans une publication sur Threads, la plateforme de médias sociaux détenue par Meta.
« J’ai été victime d’une attaque d’hameçonnage sophistiquée hier », a-t-il écrit. « Quelqu’un parlant un anglais impeccable a appelé depuis le 818-538-7922. Cette personne a dit que mon compte Google avait été compromis et m’a envoyé un e-mail pour confirmer mon identité. »
L’appelant, qui se faisait passer pour un représentant de Google, l’a incité à modifier son mot de passe Gmail — immédiatement, pendant l’appel — et l’a averti de ne pas le prononcer à voix haute.
Faux e-mail, vrais domaines
Ce qui rendait l’arnaque particulièrement dangereuse, a expliqué Mosseri, c’est que l’e-mail semblait provenir d’une adresse Google légitime : forms-receipts-noreply@google.com. Le lien inclus dans le message renvoyait vers une page hébergée sur le domaine de Google : https://sites.google.com/view/pendingtickets.
« Le fait que l’e-mail et le formulaire proviennent tous deux de domaines Google sécurisés (via des produits Google) aurait peut-être réussi à me tromper si je n’avais pas eu des nouvelles d’un ami qui avait subi une attaque similaire un an auparavant », a ajouté Mosseri.
Google répond : « Nous ne vous appellerons jamais »
Après que Mosseri a signalé le problème, Google Workspace a répondu sur Threads, confirmant avoir fermé le formulaire et le site frauduleux.
« Merci de nous l’avoir signalé : nous avons suspendu ce formulaire et ce site hier, et nous déployons constamment des protections contre ce type d’attaque. Pour rappel : Google ne vous appellera jamais au sujet de votre compte. »
Interrogé par ABC News, un porte-parole de Google a souligné que la sécurité des utilisateurs était une priorité absolue.
« Nous avons déployé de nombreuses protections pour mettre les utilisateurs à l’abri de cet attaquant spécifique et de méthodes d’hameçonnage similaires », a déclaré le porte-parole. « Nous encourageons vivement les utilisateurs à adopter l’authentification à deux facteurs et les clés d’accès, qui offrent une solide protection contre les campagnes d’hameçonnage. »
Ce que les experts vous recommandent de faire
Les experts conseillent aux utilisateurs de se méfier de toute demande urgente par téléphone ou par e-mail sollicitant des identifiants de connexion ou des mots de passe. Les entreprises légitimes, Google compris, ne vous demanderont pas de cliquer sur un lien ou de modifier votre mot de passe par téléphone.
Voici quelques conseils rapides pour vous protéger:
- Méfiez-vous de l’urgence : Les escrocs tentent souvent de semer la panique pour vous pousser à agir rapidement.
- Vérifiez le nom de domaine : Un site peut afficher « Google », tout en étant une fausse page savamment déguisée.
- Survolez les liens avant de cliquer : Cela peut afficher l’adresse web réelle vers laquelle vous êtes redirigé.
- Ne cliquez pas sur les liens contenus dans des SMS ou des e-mails inattendus, surtout s’ils demandent des informations personnelles.
Les réactions sur les réseaux sociaux
L’incident a suscité diverses réactions en ligne, certaines inquiètes, d’autres sarcastiques. Sur Threads, les utilisateurs se sont étonnés que le patron d’Instagram ne semble pas disposer d’une ligne directe avec Google.
« Ce n’est pas le patron d’Instagram qui croit que Google vous appelle au téléphone pour réinitialiser votre mot de passe ? » a plaisanté un utilisateur. Un autre, ayant vécu une expérience similaire, a déclaré : « C’est presque identique à l’attaque dont j’ai été victime l’été dernier… je parie que c’est le même groupe… »
Un autre a plaisanté : « Adam, je peux vous aider. J’ai simplement besoin du nom de jeune fille de votre mère et de la rue où vous avez grandi. »
Malgré les plaisanteries, l’expérience de Mosseri rappelle que n’importe qui, y compris les dirigeants du secteur technologique, peut être une cible.

