Une nouvelle campagne d’hameçonnage cible activement les administrateurs WordPress au moyen d’e-mails convaincants concernant le renouvellement d’un domaine, qui entraînent le vol en temps réel de données de cartes bancaires et de codes d’authentification à deux facteurs.
L’attaque repose sur l’urgence, une image de marque soignée et un processus de paiement en plusieurs étapes pour inciter les victimes à transmettre des informations financières sensibles.
La campagne « … conduit les victimes vers un faux portail de paiement WordPress hébergé sur l’infrastructure des attaquants et dérobe les données de cartes bancaires ainsi que les OTP 3-D Secure, qui sont exfiltrés vers les attaquants via Telegram », ont déclaré les chercheurs.
À l’intérieur du stratagème d’hameçonnage au renouvellement de domaine
L’attaque commence par un e-mail d’hameçonnage soigneusement conçu, dont l’objet est « Renouvellement bientôt requis – Action nécessaire ».
Le message emploie un langage fondé sur l’urgence pour pousser les destinataires à agir immédiatement, en les avertissant d’une éventuelle interruption de service tout en omettant délibérément le nom réel du domaine.
Cette formulation générique permet aux attaquants de réutiliser le même e-mail auprès de nombreuses organisations tout en préservant une apparence plausible de légitimité et en augmentant la probabilité que les destinataires répondent.
Lorsqu’une victime clique sur le lien intégré, elle est redirigée vers une page de paiement WordPress frauduleuse hébergée sur une infrastructure contrôlée par les attaquants à l’adresse soyfix[.]com/log/log/.
La page reproduit fidèlement l’expérience de paiement WordPress légitime, avec des ventilations précises des prix, des calculs de TVA et des logos reconnaissables de moyens de paiement.
Les victimes sont invitées à saisir les données de leur carte bancaire, qui sont capturées par un formulaire basé sur JavaScript et envoyées à un script backend nommé send_payment.php.
Dès leur transmission, les données de carte volées sont immédiatement exfiltrées vers des bots Telegram contrôlés par les attaquants, ce qui permet de collecter en temps réel des informations financières.
La campagne passe ensuite à une deuxième étape conçue pour voler les identifiants d’authentification à deux facteurs (2FA). Après avoir envoyé leurs informations de paiement, les victimes voient s’afficher une fausse fenêtre modale de vérification 3D Secure qui imite les processus d’authentification bancaire classiques.
L’interface affiche des noms de commerçants, des références de transaction et des montants de paiement réalistes, renforçant l’illusion de légitimité.
Les utilisateurs sont invités à saisir les mots de passe à usage unique envoyés par SMS par leur banque, mais le système renvoie toujours le message « Échec de la vérification », que l’OTP soit valide ou non.
Ce comportement, qui force les nouvelles tentatives, permet aux attaquants de recueillir plusieurs OTP valides auprès d’une même victime.
Chaque code saisi est transmis via un point de terminaison backend distinct, send_sms.php, puis relayé vers des canaux Telegram pour une utilisation immédiate.
Pour réduire davantage les soupçons, les attaquants introduisent des délais de traitement délibérés, notamment une pause de plusieurs secondes après l’envoi du paiement et des délais plus courts pendant la vérification.
Ces temps d’attente artificiels ressemblent étroitement à ceux des systèmes de paiement et bancaires réels, renforçant la confiance et l’adhésion des utilisateurs tout au long du déroulement de l’attaque.
Se défendre contre l’hameçonnage au renouvellement de domaine
Les attaques ciblant les renouvellements de domaines et les processus de paiement sont conçues pour exploiter l’urgence, la confiance accordée aux marques familières et les failles de l’authentification et de la surveillance.
Les mesures suivantes présentent des actions concrètes que les équipes de sécurité peuvent prendre pour réduire leur exposition, détecter plus tôt les abus et limiter l’impact des tentatives d’hameçonnage réussies.
- Exiger des administrateurs qu’ils vérifient toute activité de facturation et de renouvellement en accédant directement aux tableaux de bord officiels de WordPress ou du bureau d’enregistrement plutôt qu’en cliquant sur des liens dans les e-mails.
- Imposer une authentification multifacteur résistante à l’hameçonnage pour les comptes administratifs et de facturation, et surveiller les échecs répétés d’OTP ou les comportements d’authentification anormaux.
- Renforcer les contrôles de sécurité des e-mails et du Web en imposant DMARC, DKIM et SPF, en bloquant les domaines récemment enregistrés ou jouissant d’une faible réputation et en analysant les liens à la recherche de contenus malveillants.
- Centraliser et restreindre la gestion des domaines et des paiements en limitant les accès privilégiés, en utilisant des moyens de paiement dédiés et en activant des fonctions de sécurité au niveau du bureau d’enregistrement, telles que les alertes de compte.
- Surveiller les journaux réseau, DNS et des terminaux à la recherche de connexions à des domaines suspects, à des portails de paiement ou d’une activité administrative anormale, et intégrer les alertes dans un SIEM.
- Dispenser une formation ciblée de sensibilisation à la sécurité et des simulations d’hameçonnage au personnel disposant d’un accès administratif ou financier, et tester régulièrement les plans de réponse aux incidents.
Ces mesures contribuent à réduire le risque d’hameçonnage et à limiter l’impact des comptes administratifs compromis.
L’hameçonnage exploite les processus de confiance
Cette campagne illustre une évolution plus large vers des attaques d’hameçonnage très réalistes et motivées par l’appât du gain, qui imitent étroitement les processus légitimes de paiement et d’authentification.
Plutôt que de s’appuyer sur de simples demandes d’identifiants, les attaquants détournent de plus en plus des processus de facturation et des mécanismes de sécurité auxquels les utilisateurs font confiance afin de contourner leur scepticisme et d’extraire des données sensibles avec davantage d’efficacité et à plus grande échelle.
Alors que les attaquants continuent d’exploiter des processus de confiance pour contourner les défenses traditionnelles, de nombreuses organisations se tournent vers des solutions zero-trust pour imposer une vérification continue et réduire leur dépendance à la confiance implicite.

