Une nouvelle tactique d’hameçonnage cible les 434 millions d’utilisateurs de PayPal

Une nouvelle arnaque par hameçonnage visant PayPal ajoute les attaquants comme utilisateurs secondaires, leur permettant de vider les comptes tout en échappant aux mécanismes de détection traditionnels.

Written By
Ken Underhill
Ken Underhill
Sep 4, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle campagne d’hameçonnage cible les 434 millions d’utilisateurs actifs de PayPal au moyen d’e-mails très trompeurs intitulés « Configurez le profil de votre compte », qui donnent aux attaquants accès aux comptes des victimes. 

Contrairement aux leurres habituels, cette campagne exploite la propre infrastructure de PayPal pour contourner la détection.

« Le danger, ici, est qu’un utilisateur secondaire puisse effectuer des paiements », a écrit Pieter Arntz, chercheur chez MalwareBytes, à propos de cette attaque qui crée un utilisateur secondaire PayPal. « En d’autres termes, l’escroc pourrait vider votre compte PayPal. »

Fonctionnement de l’attaque et enjeux

L’attaque commence par des e-mails usurpés semblant provenir de service@paypal.com ou service@paypal.co.uk, qui incitent les victimes à vérifier de fausses transactions de 910,45 dollars effectuées sur Kraken.com. 

Après avoir cliqué sur le lien, les victimes sont redirigées vers l’infrastructure légitime de PayPal, où les attaquants s’insèrent comme utilisateurs secondaires. Cette tactique contourne les vérifications d’URL et les défenses traditionnelles contre l’hameçonnage en s’appuyant sur des domaines PayPal légitimes.

Sur le plan technique, la campagne exploite des faiblesses de l’authentification des e-mails en usurpant les champs de l’expéditeur et en détournant la délégation de comptes de PayPal. Les e-mails d’hameçonnage sont convaincants, avec une image de marque authentique et des invites alarmantes, mais les analystes de Malwarebytes ont relevé des signaux d’alerte discrets, notamment :

  • Adresses « .test-google-a.com » inhabituelles
  • Objets des e-mails incohérents
  • Absence de salutations personnalisées

Pris ensemble, ces éléments montrent comment les attaquants combinent faiblesses techniques et ingénierie sociale pour accroître leurs chances de réussite. En s’intégrant comme utilisateurs secondaires autorisés, les attaquants obtiennent de vastes privilèges, comme l’initiation de paiements et le prélèvement des soldes.

Les URL aboutissant à des domaines PayPal de confiance, les outils de détection automatisés comme les utilisateurs finaux ne reconnaissent souvent pas cette activité comme malveillante. Les analystes ont confirmé que la campagne était active depuis plus d’un mois et se propageait par l’intermédiaire de bases de données d’e-mails compromises associées à des comptes PayPal.

Cette campagne marque une nouvelle étape dans la fraude financière. Plutôt que de créer de faux sites, les attaquants exploitent désormais les fonctionnalités natives, rendant l’hameçonnage plus difficile à repérer et plus dangereux pour les entreprises. À mesure que les plateformes financières évoluent, les défenses doivent en faire autant, car la frontière entre le « légitime » et le « malveillant » s’estompe rapidement.

Advertisement

Comment les organisations peuvent réagir

Pour contrer ces tactiques en constante évolution, les organisations doivent adopter des défenses multicouches et renforcer à la fois les contrôles techniques et la sensibilisation des utilisateurs :

  • Former le personnel à repérer les e-mails PayPal usurpés et les tentatives d’hameçonnage liées à l’ajout d’« utilisateurs secondaires ».
  • Encourager les utilisateurs à vérifier l’activité PayPal en se connectant directement, et non via des liens reçus par e-mail.
  • Surveiller les transactions, l’activité réseau et les privilèges délégués afin de détecter tout comportement inhabituel sur PayPal.
  • Renforcer l’authentification des e-mails avec SPF, DKIM et DMARC pour bloquer les expéditeurs usurpés.
  • Activer les alertes PayPal concernant les modifications de compte, les nouveaux utilisateurs et les activités suspectes.
  • Imposez la MFA sur les connexions PayPal, limitez son utilisation aux comptes professionnels désignés et contrôlez strictement les accès.
  • Maintenez des plans de réponse aux incidents et auditez régulièrement les privilèges des comptes sur PayPal et les autres plateformes SaaS financières.

À mesure que les tactiques d’hameçonnage gagnent en sophistication, les défenseurs doivent partir du principe que les attaquants exploiteront de plus en plus les plateformes de confiance plutôt que de créer des contrefaçons manifestes.

La conclusion est claire : protéger les comptes financiers exige désormais de rester vigilant face aux menaces externes comme au détournement de fonctionnalités légitimes que les adversaires transforment en vecteurs d’attaque.Si les attaquants peuvent détourner les propres outils de PayPal, imaginez ce qu’une attaque de spearphishing ciblée pourrait faire. Découvrez dès maintenant comment renforcer vos défenses.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.