Phishing : des milliers de mots de passe volés apparaissent en clair sur Google

Une campagne de phishing a révélé publiquement des milliers de mots de passe volés à des entreprises des secteurs de la construction et de l’énergie. Les hackers ont utilisé des sites WordPress pour héberger les données subtilisées. Celles-ci se sont alors retrouvées indexées par Google, les rendant donc accessibles par n’importe qui.

hacking
Crédits : Pixabay

Alors que Google détecte plus de 18 millions de malware et mails de phishing par jour, il peut arriver que la plateforme indexe elle-même des fichiers comprenant des données volées. C’est en effet ce qu’il s’est passé après une campagne de phishing massive, dont plusieurs entreprises des secteurs de la construction et de l’énergie ont été victimes. Les données volées ont été rendues publiques, et donc disponibles par n’importe qui via une simple requête sur le moteur de recherche.

Pour envoyer leur mail frauduleux, les hackers ont utilisé un serveur Linux hébergé sur Microsoft Azure ainsi que des adresses mail piratées pour étouffer les suspicions. Un fichier HTML était joint dans le message, dans lequel était inclus un code Javascript. C’est ce dernier qui récupérait les informations de la victime, avant de la renvoyer vers une page de connexion classique. “Bien que cette attaque peut paraître simple, elle a réussi […] à voler les identifiants de plus d’un millier d’employés”, souligne Check Point, qui a révélé l’affaire.

Des hackers rendent publics des milliers de mots de passe volés

Les données ainsi subtilisées ont été stockées au sein d’un réseau de sites créés grâce à WordPress. Les hackers ont utilisé les noms de domaine de ces derniers pour traiter et conserver les identifiants. Un fichier était alors créé, devenu nécessairement public de par la nature du serveur utilisé qui, selon Check Point, resterait en ligne pendant deux mois. À partir d’une simple recherche Google, il est donc possible de retrouver les mots de passe volés.

À lire également : “Votre pénis m’appartient” – un hacker verrouille des ceintures de chasteté pour extorquer de l’argent

“Les attaquants préfèrent généralement utiliser des serveurs compromis au lieu de leur propre infrastructure en raison de la réputation reconnue des sites existants”, explique Check Point.  “Plus une réputation est reconnue, plus il y a de chances que le mail ne soit pas bloqué par les fournisseurs de sécurité”. La société indique avoir prévenu Google de l’affaire, sans préciser si les données en question ont été retirées du moteur de recherche.

Source : Check Point


Réagissez à cet article !

Demandez nos derniers articles !

Fini les vignettes fantômes, YouTube met fin au bug qui vous faisait scroller dans le vide

L’application mobile de YouTube enchaîne les dysfonctionnements depuis plusieurs semaines. Le dernier en date vidait carrément les fils de recommandations sur Android et iOS. Google vient d’annoncer que le problème…

Les lunes glacées pourraient abriter la vie même après avoir été brisées en millions de morceaux

Des simulations montrent qu’après une collision entre une lune glacée et d’autres astres, elle parvient à recréer son océan souterrain. Autrement dit, ce qui lui permet de potentiellement voir la…

Google Messages devrait bientôt se doter d’une fonctionnalité géniale de recherche sur les smartphones Samsung

En abandonnant sa propre messagerie au profit de Google Messages, Samsung a privé ses utilisateurs d’une fonctionnalité très pratique. Heureusement, celle-ci pourrait bientôt faire son grand retour, si l’on en…

One UI 9 : deux nouveaux smartphones Samsung pas chers accèdent à la bêta, voici lesquels

Samsung ne se contente pas d’apporter la version stable de One UI 9 sur ses smartphones premium. Ses modèles plus abordables ont eux aussi droit à la bêta de la…

Quatorze ans de charges et décharges plus tard, ces batteries de voitures électriques refusent toujours de mourir

Le stockage par batteries a connu son tout premier grand chantier en Chine, il y a quinze ans. CATL, numéro un mondial du secteur, vient de récupérer les cellules LFP…

Une offre Canal+ Sport gratuite et sans abonnement serait en préparation

Selon un observateur, Canal+ envisagerait de proposer une offre gratuite regroupant des programmes sportifs, accessible sans abonnement préalable. Comme les programmes en clair. Il y a du changement chez Canal+….

PS5 : l’émulation avance toujours à vitesse grand V, 6 jeux tournent désormais parfaitement

C’est un moment historique que vit le petit monde de l’émulation ces dernières semaines. SharpEmu, le premier émulateur fonctionnel de la PS5, enchaîne les exploits. Aux dernières nouvelles, celui-ci est…

Ces nouveaux outils d’Edge expliquent enfin pourquoi certains sites rament sans raison

Parfois, un site réagit avec plusieurs secondes de retard, sans explication, pas même pour ses concepteurs. Microsoft ajoute dans Edge une série d’outils de mesure taillés pour les sites web…

Ce robot humanoïde peut pleurer sur commande, c’est terrifiant

L’entreprise chinoise Ningbo Yanxi Technology présente Yansyn X2, un robot spécialement conçu pour verser des larmes comme un être humain. Soit sur commande, soit quand la conversation s’y prête. La…

Le successeur du Vision Pro serait déjà à l’agonie chez Apple

Apple n’a jamais renoncé à donner une suite à son casque Vision Pro. Les ingénieurs de la marque exploreraient quatre pistes très différentes pour cet appareil entièrement repensé. Aucune ne…