Ce mail de Google semble authentique et pourtant c’est une arnaque, faites très attention

Une campagne de phishing est en cours. Les mails envoyés sont reconnus comme émanant de Google, mais il s'agit bien de voler vos informations personnelles. La plus grande prudence est de mise.

Email phishing Google
Crédits : 123RF

Les emails de phishing, on en reçoit malheureusement très souvent. Dans la majorité des cas, les systèmes de détection de nos messageries sont suffisamment performants pour les rediriger automatiquement vers le dossier Spam. À part nous forcer à le vider de temps en temps, ces messages d'arnaque ont finalement très peu d'impact. Les pirates le savent très bien, aussi ils redoublent d'ingéniosité pour passer entre les mailles du filet et vous inciter à considérer leurs escroqueries comme légitimes.

Lire aussi – Attention, cette campagne de phishing utilise Google Calendar pour tenter de vous piéger

Et l'un des meilleurs moyens pour ça, c'est de se faire passer pour une entité réelle : votre banque, votre fournisseur d'électricité, d'Internet, une entreprise avec laquelle vous avez déjà traité… Mais ces messages aussi ne passent généralement pas la barrière des protections. Tout au plus une personne va penser que ces dernières se sont trompées en envoyant le mail dans les spams. Des hackers ont fait bien mieux : ils ont réussi à se faire passer pour Google à 100 %, utilisant même leur vraie adresse d'envoi.

Méfiez-vous de cet email de Google, c'est une tentative de phishing astucieuse

C'est le développeur Nick Johnson qui tire la sonnette d'alarme sur X (Twitter). Il a reçu un mail disant que Google avait reçu une injonction de la justice pour fournir des données concernant son compte. Surprise : le message a été envoyé de l'adresse [email protected], celle qu'utilise la firme, et le message est même intégrée à d'autres alertes de sécurité bien réelles. Les systèmes anti-spam de la boîte n'ont pas réagi.

Faux mail Google
Le faux mail soi-disant envoyé par Google / Crédits : @nickdjohnson via X

Un lien redirige vers un site Web créé avec l'outil Google Sites, un moyen d'accentuer la tromperie. Des boutons pour “voir le dossier” ou “transmettre des documents supplémentaires” renvoient alors vers des pages où il faut entrer ses informations personnelles. Elles seront bien sûr récupérées par les hackers qui pourront s'en servir comme bon leur semble. Il ne font donc surtout pas le faire si vous recevez ce message.

Comment les pirates ont-ils réussi à se faire passer pour Google ?

Il faut bien admettre que cette tentative de phishing est un tour de force. Selon l'analyse de Nick Johnson, deux failles ont été utilisées ici. La première concerne Google Sites, qui a servi à créer les fausses pages sur lesquelles on atterrit depuis le mail. La deuxième est celle qui a permis de faire authentifier le message comme émanant de Google.

D'abord, les hackers ont enregistré un nom de domaine et l'ont associé à un compte Google ouvert pour l'occasion. Ensuite, ils ont créé une application Google OAuth en utilisant tout le contenu du mail frauduleux comme nom pour l'appli. OAuth est un protocole permettant d'autoriser l'application à utiliser l'API sécurisée d'un autre site web pour le compte d'un utilisateur. Une “délégation d’autorisation” en résumé.

Lire aussi – L’arnaque Google Drive qui inonde les boîtes mail peut vous piéger, voici comment l’éviter

En permettant au compte Google précédemment créé d'accéder à cette appli OAuth, les escrocs ont obtenu l'envoi d'un e-mail de notification de sécurité signé par Google. Il ne leur reste plus qu'à transférer ce mail aux victimes, ce qui abouti à celui que vous voyez sur la capture d'écran un peu plus haut. Ingénieux. Le développeur a fait part de ses découvertes à l'entreprise, mais elle a mis fin à la discussion en répondant qu'il s'agissait du comportement normal de son système. Après publication sur X, elle a finalement annoncé qu'elle corrigerait les failles soulevées.


Réagissez à cet article !

Demandez nos derniers articles !

iOS 26.5 est disponible sur iPhone, voici les nouveautés

Apple a déployé la mise à jour vers la version stable d’iOS 26.5 sur ses iPhone. Elle permet notamment le chiffrement de bout en bout pour les messages RCS avec…

Xiaomi Mix Flip : 900 € de réduction sur cet excellent smartphone pliant, c’est une affaire !

Connaissez-vous le Mix Flip ? C’est le modèle de smartphone pliant de Xiaomi qui concurrence le Z Flip de Samsung. S’il était affiché plus de 1300 euros à sa sortie,…

Redmi Pad 2 Pro : la tablette passe à petit prix avec ce nouveau code !

Les French Days sont derrière, mais les promotions continuent sur AliExpress. Si vous cherchez une tablette polyvalente à prix accessible, la Redmi Pad 2 Pro est actuellement à prix cassé….

Marre des appels de démarchage ? Votre smartphone peut déjà les filtrer, voici comment faire

Comme des millions de Français, vous êtes probablement agacés de recevoir chaque jour des coups de fil de la part des démarcheurs. Et si on vous disait que votre smartphone…

La génération de vidéos par IA va encore passer un cap avec Gemini Omni

Google s’apprête à lancer Gemini Omni, un nouveau modèle de génération de vidéos par IA, qui s’annonce encore plus impressionnant que Veo. Google a grandement amélioré son modèle d’IA de…

IA

Attention, ce vélo électrique vendu chez Lidl présente un défaut qui oblige à cesser de l’utiliser

Un test indépendant a révélé un défaut structurel sur un vélo électrique vendu par Lidl. Le guidon présente des fissures qui pourraient conduire à une rupture brutale. Les propriétaires sont…

Les lunettes connectées deviennent l’outil d’une arnaque qui s’en prend aux femmes

Filmer quelqu’un à son insu dans la rue est devenu un jeu d’enfant avec les lunettes connectées. Certains en ont fait une arnaque, publiant les vidéos avant de réclamer de…

Test Samsung Galaxy Buds4 : ces écouteurs semi-ouverts offrent l’expérience la plus complète du marché, à une condition…

Lorsque Samsung a présenté les Galaxy S26, il a également officialisé sa nouvelle génération d’écouteurs : les Galaxy Buds4. La firme sud-coréenne entend non seulement proposer une expérience complète fidèle…

Une ère se termine chez Tesla avec la production des tout derniers Model S et Model X

Le Model S a inventé la voiture électrique moderne. Le Model X a imposé le luxe zéro émission. Toutes deux viennent d’assembler leurs derniers exemplaires, et leur disparition marque bien…

WhatsApp Plus est disponible sur iPhone, à quel prix et pour quels avantages ?

Meta a commencé à rendre disponible son abonnement WhatsApp Plus sur iPhone en Europe. Voici ce que propose cette offre payante, et à quel prix. L’abonnement payant WhatsApp Plus était…