Une campagne d’hameçonnage visant HubSpot contourne les défenses des e-mails fiables

Une campagne d’hameçonnage visant les utilisateurs de HubSpot a contourné les défenses des e-mails en exploitant des plateformes fiables et une infrastructure authentifiée.

Written By
Ken Underhill
Ken Underhill
Dec 19, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une nouvelle campagne d’hameçonnage visant les utilisateurs de HubSpot passe sous les radars des défenses traditionnelles des e-mails en détournant la confiance accordée aux plateformes de messagerie légitimes et aux sites web compromis. 

Les chercheurs d’Evalian ont découvert que l’attaque diffusait une charge utile destinée à voler des identifiants au moyen d’e-mails entièrement authentifiés, qui semblent ordinaires aux destinataires peu méfiants.

Ces techniques « … ont permis à l’e-mail de contourner les passerelles de messagerie sécurisées (SEG) grâce à leur réputation de fiabilité », ont déclaré les chercheurs.

Hameçonnage via des services de messagerie légitimes

Les e-mails d’hameçonnage prétendent provenir de HubSpot et avertissent les destinataires de taux de désabonnement exceptionnellement élevés dans leurs campagnes marketing — un message conçu pour susciter un sentiment d’urgence sans éveiller les soupçons. 

Plutôt que d’intégrer une URL malveillante dans le corps de l’e-mail, les attaquants ont inséré le lien d’hameçonnage dans le nom d’affichage de l’expéditeur, un champ souvent négligé par les passerelles de messagerie sécurisées.

Selon les chercheurs, les attaquants ont compromis un compte de messagerie professionnel légitime. Ils ont ensuite utilisé MailChimp pour diffuser les messages à grande échelle. 

Cela a permis aux e-mails de contourner les filtres antispam grâce à la solide réputation de l’expéditeur de la plateforme et à une authentification valide des e-mails. 

À l’intérieur de la chaîne d’attaque par hameçonnage

La chaîne d’attaque est conçue pour sembler légitime à chaque étape, afin de minimiser les soupçons des utilisateurs et d’échapper aux défenses automatisées. 

Lorsqu’un destinataire clique sur le lien présent dans l’e-mail d’hameçonnage, il est d’abord redirigé vers un site web légitime compromis, canvthis[.]com. 

L’utilisation d’un domaine réel et auparavant fiable aide les attaquants à contourner le filtrage fondé sur la réputation et l’inspection des URL, augmentant la probabilité que la redirection soit autorisée par les passerelles web sécurisées.

Advertisement

De là, l’utilisateur est redirigé vers un domaine d’hameçonnage conçu pour reproduire fidèlement l’expérience de connexion à HubSpot. 

La page reprend l’identité visuelle, la mise en page et le processus d’authentification de HubSpot, ce qui la rend difficile à distinguer du portail légitime. 

Ce réalisme réduit l’hésitation et augmente le taux de soumission des identifiants, en particulier chez les utilisateurs habitués aux connexions fréquentes à des services SaaS.

Une fois les identifiants saisis, ils sont exfiltrés au moyen de requêtes HTTP POST vers un serveur dorsal contrôlé par les attaquants. 

L’analyse de l’infrastructure a permis de relier ce serveur dorsal à l’adresse IP 193[.]143[.]1[.]220, hébergée au sein de l’ASN AS198953 (Proton66 OOO), un système autonome fréquemment associé à des services d’hébergement pare-balles russes. 

Les renseignements issus de sources ouvertes indiquent que cette infrastructure a été réutilisée dans plusieurs campagnes d’hameçonnage, ce qui laisse penser à une opération reproductible et évolutive plutôt qu’à une attaque isolée.

Une analyse plus poussée de l’hôte a révélé des indicateurs courants d’une infrastructure d’hameçonnage, notamment un nom d’hôte *.plesk[.]page généré automatiquement, des interfaces d’administration Plesk accessibles au public et des certificats TLS autoémis. 

Le serveur expose une pile complète de messagerie — SMTP, IMAP et ManageSieve — ainsi que plusieurs ports web et de gestion. 

Cette configuration surexposée permet aux attaquants de déployer rapidement des pages d’hameçonnage, de gérer la distribution des e-mails et de faire tourner les domaines ou le contenu avec un minimum de contraintes, ce qui contribue à l’efficacité et à la persistance de la campagne.

Réduire les risques liés aux attaques par e-mails authentifiés

Les campagnes d’hameçonnage modernes exploitent de plus en plus les infrastructures fiables et les e-mails authentifiés pour échapper aux défenses traditionnelles. 

Par conséquent, la prévention de ces attaques exige davantage qu’un simple filtrage ou qu’une sensibilisation des utilisateurs.

  • Traitez les e-mails authentifiés comme potentiellement malveillants en inspectant les noms d’affichage des expéditeurs, les chaînes de redirection et les emplacements d’URL non standard.
  • Surveillez les plateformes de messagerie cloud et les services d’envoi fiables afin de détecter les comportements anormaux liés à des domaines légitimes.
  • Corrélez les données de télémétrie des e-mails, du web et des identités pour détecter des schémas tels que des clics d’hameçonnage suivis d’une activité de connexion suspecte.
  • Recherchez les indicateurs d’une infrastructure d’hameçonnage, notamment les sites légitimes compromis, les hébergements jetables, les hôtes VPS administrés via Plesk et les ASN pare-balles.
  • Réduisez les abus liés aux identifiants en imposant l’authentification multifacteur ou une authentification résistante à l’hameçonnage et en appliquant un accès conditionnel aux connexions à risque.
  • Renforcez la préparation grâce à l’éducation des utilisateurs, à des simulations d’hameçonnage et à des procédures d’intervention rapide en cas d’exposition présumée d’identifiants.
Advertisement

Ensemble, ces contrôles contribuent à réduire les risques en limitant l’exposition des identifiants, en améliorant la détection des abus de plateformes fiables et en renforçant la réponse de l’organisation aux incidents liés à l’hameçonnage.

Quand la confiance devient le vecteur d’attaque

Cette campagne illustre une évolution plus générale des tactiques d’hameçonnage. Les attaquants délaissent les techniques élémentaires d’usurpation et exploitent à la place des services réputés et des infrastructures entièrement authentifiées. 

En tirant parti de plateformes fiables et de domaines légitimes, ces campagnes exploitent les modèles de confiance existants pour contourner les contrôles techniques et atteindre plus efficacement les utilisateurs. 

Alors que les attaquants exploitent de plus en plus la confiance implicite accordée aux systèmes authentifiés, ces tendances renforcent la nécessité d’adopter des approches zero trust qui vérifient en permanence les utilisateurs, les appareils et les accès au lieu de s’en remettre à une légitimité présumée.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.