Une nouvelle campagne d’hameçonnage particulièrement habile se fait passer pour une banale notification de message vocal manqué afin d’inciter des salariés peu méfiants à communiquer le mot de passe de leur compte Google, et donc leurs identifiants d’accès.
Le chercheur en sécurité Anurag a récemment découvert cette campagne et en a partagé les détails avec Cyber Security News, révélant une machination trompeuse qui exploite l’urgence et de fausses alertes audio pour attirer discrètement les cibles dans un piège à identifiants en plusieurs étapes.
Plutôt que de s’appuyer sur des pièces jointes suspectes, qui déclenchent souvent les filtres de sécurité, l’attaque se présente sous la forme d’un simple message annonçant un « New Audio MSG ». Les utilisateurs qui cliquent sur le bouton intégré « Play Audio » ne sont pas dirigés vers un fichier audio. Le lien les fait plutôt passer par une série de redirections destinées à dissimuler la destination finale.
Le lien initial transite par des infrastructures cloud et de messagerie établies, notamment SendGrid (sendgrid[.]net) et le suivi des clics AWS (rdnjfgli.r.ap-northeast-1.awstrack[.]me), afin de contourner les contrôles de réputation élémentaires. Au cours de ce processus, une version encodée en Base64 de l’adresse e-mail de la cible est ajoutée au fragment de l’URL et conservée tout au long de la chaîne de redirections.
La victime est ensuite redirigée vers une page d’atterrissage Google Workspace factice ou Google Voice hébergée à l’adresse coderkubes[.]com/workspace/googlev.html. Lors de l’étape finale, l’attaque exploite une URL Blob locale pour générer dans le navigateur de la victime une interface de connexion Google Accounts très convaincante, en récupérant directement les scripts d’hameçonnage sous-jacents depuis des serveurs externes contrôlés par les attaquants (spy.mwork801[.]com).
Grâce au paramètre d’adresse e-mail encodé, la page malveillante préremplit automatiquement l’adresse de la victime, ce qui donne à la fausse page de connexion une apparence particulièrement légitime.
Le véritable risque pour le périmètre de sécurité
Lorsqu’un attaquant dérobe les identifiants de connexion Google d’une entreprise, il obtient bien plus qu’un accès à une boîte de réception. Un compte compromis remet aux intrus les clés des documents Google Drive, des calendriers sensibles, des listes de contacts et des options de réinitialisation de l’authentification unique (SSO) pour les applications d’entreprise connectées.
Pire encore, les identifiants volés transforment des comptes d’entreprise dignes de confiance en tremplins. Les attaquants utilisent régulièrement des adresses e-mail internes compromises pour lancer des campagnes d’hameçonnage contre des collègues, des fournisseurs et les réseaux de clients, transformant ainsi la réputation de la marque de l’organisation elle-même en arme contre ses partenaires.
Décryptage des tactiques : pourquoi les outils anti-hameçonnage passent à côté
Ce qui rend cette campagne remarquable, ce n’est pas seulement le leurre du faux message vocal, mais aussi son architecture d’évasion délibérée. En faisant transiter le trafic par des services cloud de confiance comme AWS et SendGrid, la campagne exploite un angle mort majeur des outils de sécurité traditionnels : une confiance mal placée envers les domaines.
Les passerelles de sécurité des e-mails traditionnelles attribuent souvent un niveau de confiance élevé aux messages contenant des liens hébergés sur des plateformes cloud réputées. Les cybercriminels l’exploitent en utilisant ces services comme premiers relais avant de rediriger l’utilisateur vers une infrastructure malveillante. En outre, l’assemblage dynamique de la page de connexion finale via une URL Blob du navigateur confine l’exécution du code malveillant en local, empêchant les filtres web statiques d’analyser en temps réel le contenu utile de la page finale.
Comment se protéger contre cette campagne d’hameçonnage
Pour atténuer le risque de prise de contrôle d’un compte, les équipes de sécurité et les salariés doivent appliquer quelques mesures de défense essentielles :
- Faire preuve de discernement : les notifications de messages vocaux doivent lire des fichiers audio, et non demander le mot de passe d’un compte. Toute notification demandant une nouvelle connexion avant la lecture doit être considérée comme suspecte.
- Vérifier la barre d’adresse : vérifiez toujours la barre d’adresse du navigateur avant de saisir vos identifiants. Une URL Blob ou un nom de domaine non fiable constitue immédiatement un signal d’alerte, quelle que soit l’apparence officielle de la marque de la page.
- Corréler les données de télémétrie : les équipes de défense doivent surveiller la télémétrie des e-mails pour repérer les schémas de redirection inhabituels, comparer les clics sur les liens des e-mails avec les tentatives de connexion soudaines et bloquer les domaines malveillants identifiés au niveau du DNS et des proxys web.
- Contourner les liens des e-mails : plutôt que de cliquer sur les liens contenus dans des alertes audio inattendues, ouvrez directement le service dans un nouvel onglet du navigateur afin de vérifier la présence de messages réels.
Cette campagne montre comment les attaquants rendent plus difficiles à écarter au premier coup d’œil les leurres d’hameçonnage familiers, en combinant des services cloud légitimes, des redirections en cascade et des pages de connexion convaincantes.
Pour les salariés, la meilleure habitude reste simple : traiter les demandes de connexion inattendues avec prudence et accéder directement aux services plutôt que de passer par les liens des e-mails. Pour les équipes de sécurité, le défi plus large consiste à ne pas se limiter à la réputation du domaine et à surveiller l’ensemble de la chaîne comportementale susceptible de transformer une alerte de message vocal d’apparence banale en prise de contrôle de compte.
À lire également : pour en savoir plus sur la manière dont OpenAI teste GPT-5.6 face à des défis de cybersécurité réels





