Pour gérer vos consentements :
Categories: Cloud

Sophos décèle une campagne de phishing par fax

Le dernier reproche que l’on puisse faire aux escrocs en ligne, c’est leur manque d’imagination quant aux moyens à utiliser pour commettre leurs méfaits. Le laboratoire de recherche de Sophos rapporte en effet une nouvelle tactique pour soutirer les deniers des internautes.

Un courriel soit disant envoyé par Paypal (le système de paiement notamment utilisé sur eBay) informe son destinataire qu’un pirate tente d’effacer le mot de passe de son compte. « Nous voudrions nous assurer que votre compte n’a pas été utilisé par une personne tierce », poursuit le message avant d’inviter l’utilisateur à remplir un formulaire joint et de le renvoyer… par fax! Pourquoi s’embêter à créer des sites Web infectieux sur lesquels attirer les victimes quand celles-ci sont prêtes à communiquer directement, en clair, leurs données personnelles?

Une campagne de courte durée

Le formulaire, qui emprunte la charte graphique de Paypal, demande les coordonnées et mots de passe du compte de la victime ainsi que son numéro de carte bancaire. Rien de moins. Aussi grossière soit-elle, la manipulation pourrait fonctionner. « Il est possible que les personnes qui savent qu’elles doivent redoubler d’attention quand aux saisies des informations personnelles sur un site Web piégé pourrait penser que remplir et renvoyer par fax le formulaire joint s’avère plus sécurisé », estime Graham Cluley, consultant pour Sophos, dans son message d’alerte. Autrement dit, les règles de base de la sécurité que les internautes commencent à appréhender dans le monde numérique seraient négligées dans le monde matériel.

Si la méthode est judicieuse (en terme de manipulation humaine plus que technologique), la campagne pourrait vite prendre fin. Selon le consultant, les organisateurs de cette nouvelle arnaque ont commis une gaffe en fournissant un numéro téléphonique pour joindre le fax (mais avaient-ils un autre choix?). « Paypal et les autorités vont suivre cette piste pour compléter leur enquête », justifie-t-il. A moins que les criminels n’aient déjà disparu de la circulation après avoir profité de la crédulité de quelques victimes. Dans les deux cas, cela mettra un terme à cette nouvelle attaque par phishing.

Recent Posts

IA et RGPD : sont-ils compatibles ?

Quelle part d’incertitude faut-il accepter dans la mise en conformité des IA avec le RGPD…

2 semaines ago

Windows 10 : quel coût pour le support étendu ?

Microsoft a dévoilé les prix des mises à jour de sécurité étendues pour Windows 10.…

3 semaines ago

Cybersécurité : la plan de Docaposte pour convaincre les PME

Docaposte a sélectionné une douzaine de spécialistes français pour créer un Pack cybersécurité spécialement étudié…

4 semaines ago

Surface Pro 10 : plus autonome et un peu plus réparable

La Surface Pro 10 sera disponible le 9 avril en France. Passage en revue de…

1 mois ago

Office 2024 : ce qu’on sait de la prochaine version

Que réserve Office 2024 ? Une première version de test officielle sera disponible en avril.…

1 mois ago

Microsoft Teams : comment fonctionne le double usage « pro-perso »

Microsoft Teams évolue dans une version « unifiée » qui permet de combiner les usages…

1 mois ago