Phishing : gare à cette nouvelle attaque redoutable qui vole vos identifiants Facebook

Une nouvelle technique de phishing redoutable a été repérée par un chercheur en sécurité : il s'agit de générer sur une page une fausse popup de login en tous points identique à la vraie fenêtre de login OAuth de Facebook. Certificat, adresse dans la barre d'adresse, design… tout semble 100% authentique et peut donc induire en erreur jusqu'aux utilisateurs les plus aguerris. La seule chose qui puisse vraiment permettre de repérer la supercherie est de tenter de faire glisser a fausse popup hors de la page… 

phishing
Une fenêtre OAuth de Facebook / Phonandroid

Les attaques phishing sont en général faciles à déjouer. Surtout si, comme nous, vous vérifiez systématiquement quelques points critiques avant d'entrer vos mots de passe : l'URL exacte dans la barre d'adresse, la présence d'un homographe (un nom de domaine qui s'écrit presque pareil, par exemple faebook.com au lieu de facebook.com), l'utilisation d'HTTPS, la validité du certificat ou encore le design du formulaire. Dans de nombreux cas, si vous avez installé une suite antivirus, une extension permet en prime d'effectuer une vérification automatisée.

Lire aussi : Google Traduction – attention aux attaques phishing qui détournent le service !

Un chercheur découvre une attaque phishing crédible, même pour les utilisateurs aguerris

Maintenant imaginez une attaque phishing pour laquelle l'URL est correcte, qui utilise HTTPS, a un certificat valide, un design identique au vrai formulaire de connexion et laisse la détection d'attaques phishing de votre antivirus de marbre ? C'est justement ce que vient de découvrir Antoine Vincent Jebara, chercheur en sécurité, co-fondateur et PDG de l'éditeur du gestionnaire de mots de passe Myki. Selon le responsable cité par The Hacker News : “même les utilisateurs les utilisateurs les plus plus vigilants peuvent tomber dans le panneau”.

Facebook, comme Google ou Microsoft proposent un service de login unifié. Que de nombreux sites implémentent pour offrir une modalité de connexion plus pratique à leurs visiteurs. Il raconte ainsi avoir découvert des sites malicieux proposant à leurs visiteurs le système OAuth de Facebook. Ou du moins le faisant croire de manière très réaliste avec un peu de HTML et de JavaScript. Le principe est simple : plutôt que d'afficher une vraie popup comme le fait Facebook, le de simule une popup flottant sur la page.

Lire aussi : Phishing – les banques ne remboursent pas les victimes en cas de négligence

La fenêtre n'est donc plus un conteneur, mais un élément graphique que l'utilisateur peut déplacer dans une certaine mesure, renforçant l'impression d'authenticité. Bien sûr, l'adresse, le cadenas vert, le formulaire… tout cela est factice et conçu pour mettre le plus possible en confiance l'utilisateur. Or, le plus fort, c'est que pour les antivirus, aucune fenêtre de login ne s'ouvre. La détection de phishing reste donc silencieuse, ce qui fait augmenter les risques.

Comment se protéger ?

Selon Antoine Vincent Jebara, en plus de sites complètement malicieux, cette page de login finirait parfois sur des sites légitimes. Les cybercriminels “distribuant des liens à des blogs et services qui demandent de d'abord se ‘connecter avec son compte Facebook' pour lire un article explosif ou acheter un produit au rabais”. Il n'existe qu'un seul moyen efficace de déjouer ce genre d'attaque : essayer de faire glisser la fenêtre de login en-dehors de la fenêtre. Si cela échoue, c'est que c'est un piège.

L'autre méthode suggérée par Antoine Vincent Jebara est – cela ne vous surprendra sans doute pas étant donné qu'il est le PDG d'une entreprise qui en édite un – c'est d'utiliser un gestionnaire de mots de passe. Dans la vidéo en fin d'article, qui illustre l'attaque, il explique en effet : “la plupart des gestionnaires de mots de passe sont insensibles à ce type d'attaque phishing car ils vérifient l'adresse de la fenêtre pour déterminer quel mot de passe doit être pré-rempli”.

Sur le même sujet : Phishing – ce test de Google révèle votre habileté à identifier les pièges

Et vous, seriez-vous tombé dans le panneau ? Partagez votre avis dans les commentaires.


Réagissez à cet article !

Demandez nos derniers articles !

Vous rêviez d’un MMO Le Seigneur des Anneaux ? Le jeu d’Amazon est annulé

On le sentait venir, c’est désormais confirmé : Amazon a abandonné son projet de développer un MMO dans l’univers du Seigneur des Anneaux. Un autre jeu pourrait toutefois voir le…

ChatGPT victime d’un piratage, OpenAI appelle ses utilisateurs sur Mac à mettre à jour l’application

OpenAI a confirmé avoir été la cible d’une cyberattaque cette semaine, cherchant à récolter les données personnelles des utilisateurs. Au final, plus de peur que de mal, mais la firme…

IA

Ninja brade son four à pizza avec cette double promotion : à vous les pizzas faites maison !

Vous connaissez Ninja pour ses airfryers au rapport qualité-prix imbattable, mais saviez-vous que le géant américain propose aussi de quoi préparer de délicieuses pizzas ? Normalement en vente à 379,99…

Forza Horizon 6 : vous devez absolument mettre à jour cette application pour jouer au jeu sur Windows 11

Playground Games, le studio développeur de Forza Horizon 6, vient de dévoiler une information de taille pour tous les joueurs PC. En effet, le jeu ne fonctionnera pas correctement tant…

Votre smartphone Samsung va bientôt s’assurer que vous ne ratiez aucune notification importante

Plusieurs lignes de code retrouvées au sein de One UI 9 laissent penser que Samsung travaille sur un système pour ne plus rater aucun notification. Pour cela, le géant coréen…

L’App Store tel qu’on le connaît pourrait bientôt disparaître à cause de l’IA, voici pourquoi

Apple avait récemment pris des mesures sévères contre certaines applications IA sur l’App Store. Un rapport révèle que la firme envisage désormais le mouvement inverse. La boutique d’applications de l’iPhone…

Windows 11 : Microsoft veut en finir avec les drivers défectueux qui mettent à genoux votre PC

Microsoft a annoncé la mise en place d’un nouveau programme censé résoudre l’un de pires problèmes de Windows 11. En effet, ce dernier vise à mettre fin au déploiement de…

Netflix va diffuser des films d’animation générés par IA

Netflix a créé un nouveau studio en interne, INKubator, dont la mission est de produire des courts-métrages animés à l’aide de l’IA générative. Si une partie du public opère une…

Galaxy Tab S11 Ultra 5G : avec 450 € de réduction, la tablette haut de gamme de Samsung est à son prix le plus bas pour quelques heures encore !

La tablette premium de Samsung vous fait de l’oeil, mais vous hésitez à sauter le pas ? La version 5G de la Galaxy Tab S11 Ultra est actuellement à prix…

HONOR confirme la date de sortie de son Robot Phone et dévoile un partenariat inattendu

Le HONOR Robot Phone n’était jusqu’ici qu’une promesse de salon. La marque vient de lui fixer une date de sortie concrète. Et elle s’est offert un partenaire de poids pour…