Amazon : des hackers arnaquent les clients en contournant l’authentification à double facteur !

Des clients d'Amazon rapportent avoir été débités de commandes étranges à leur insu, quand bien même leur compte était protégé par l'authentification à double facteur. Des pirates semblent avoir réussi à casser la sécurité de la double authentification et se font passer pour de faux vendeurs pour mieux voler leur argent.

Crédits : Unsplash

Plusieurs utilisateurs d'Amazon qui se plaignent de commandes étranges passées à leur insu alors que leur compte était protégé par la double authentification. Ce mécanisme de sécurité implique qu'un code supplémentaire à usage unique est nécessaire pour se connecter. Ce code peut être créé à l'aide d'un générateur, soit via une application sur le smartphone de l'utilisateur, soit via un code reçu par SMS.

Amazon : des clients voient des commandes étranges apparaître dans leur historique

Une fois connectés, les pirates passent commande d'un montant de plusieurs centaines d'euros à de faux vendeurs, et mettent immédiatement le statut de la commande à “Livré” ce qui empêche tout remboursement. Le but n'est, vous l'aurez sans doute compris, pas de recevoir le produit, ce qui impliquerait de fournir une adresse autre que celle du propriétaire du compte – mais bien d'extorquer de l'argent. Les comptes vendeurs prétendent être basés en Chine.

Ils donnent l'apparence de comptes authentiques bien que les articles qu'ils sont censés vendre disparaissent régulièrement du catalogue. Ils semblent opérer dans plusieurs langues et donc dans de nombreux pays. Les victimes racontent qu'elles ont toutes depuis changé leur mot de passe et obtenu un remboursement de la part d'Amazon. Reste une grande question : comment ont-ils réussi à contourner la double authentification du site Amazon ?

Pour l'instant la plateforme ne livre pas vraiment d'explication. En nous rendant sur les pages d'aide Amazon, nous nous sommes néanmoins rendu compte que le site propose en fait deux méthodes d'authentification à double facteur. L'une via un générateur de code installé sur votre smartphone, l'autre via un code reçu par SMS. Amazon incite d'ailleurs ses clients à entrer leur numéro de téléphone afin de pouvoir utiliser l'authentification double via code reçu par SMS au cas où le générateur ne fonctionnerait plus.

Les comptes Amazon semblent vulnérables au SIM Swapping

Pour activer la Vérification en deux étapes, il vous est demandé d’ajouter un numéro de téléphone secondaire afin d’avoir une option alternative pour recevoir le code de sécurité dans le cas où vous n’auriez plus accès à votre appareil mobile principal, explique ainsi Amazon. Bien sûr, il est impossible de s'avancer en l'état sur les techniques qu'ont vraiment utilisées ces pirates pour passer ces commandes – une enquête approfondie serait sans doute nécessaire pour le savoir.

Mais on sait déjà depuis quelque temps que toutes les authentifications à double facteur ne se valent pas. Les codes reçus par SMS, en particulier, représentent une faille de sécurité béante. On vous parlait il y a quelque temps de l'inquiétante technique du SIM Swapping : il s'agit pour un pirate de se faire passer pour le client d'un opérateur dans le but d'obtenir une copie de sa carte SIM.

Lire également : Facebook – l'authentification à double facteur rend votre numéro de téléphone public

Le pirate peut alors recevoir ces codes à usage unique et se connecter à sa guise aux comptes de sa victime qui utilisent l'authentification à double facteur. Avez-vous activé la double authentification sur Amazon ? Avez-vous déjà constaté l'apparition de commandes étranges dans votre historique ? Partagez votre retour dans la zone commentaires de cet article !


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Après 6 ans d’attente, la minifigurine Lego Mario est enfin là

À l’occasion du MAR10 Day, Lego dévoile de nouveaux produits dont une mini figurine à l’effigie du plombier moustachu de Nintendo, Mario. Des années que les fans attendaient ça. Les…

Microsoft 365 : cette nouveauté géniale vous empêche de partager les infos sensibles de vos fichiers, mais il y a un mais

PowerPoint, Excel (et bientôt Word) sur le web bénéficient d’une fonctionnalité inédite bien pratique : « Publier sur le web ». Elle permet de partager en un clic des documents finalisés sans avoir…

Outlook devient plus utile quand vous avez une panne d’Internet avec cette nouveauté

Le logiciel de messagerie Outlook gagne une nouvelle option. Elle sert quand vous travaillez dessus sans connexion Internet, que ce soit volontairement ou suite à une panne. Explications. À une…

Free : l’application Freebox Connect va bientôt disparaître, voici comment gérer votre box Internet à partir de maintenant

Free vient d’officialiser la mort prochaine de son application Freebox Connect. Mais pas de panique, il existe un autre moyen de gérer les paramètres de votre box Internet. On vous…

Ces fichiers ZIP zombies permettent aux malwares d’échapper aux antivirus

Les cybercriminels cherchent sans cesse de nouvelles façons de contourner les protections informatiques. Une technique baptisée “Zombie ZIP” exploite désormais les failles dans la gestion des fichiers compressés. Elle permet…

Amazon casse les prix pour ses Ventes Flash de printemps : les meilleures promos

Amazon lance ses Ventes Flash de Printemps, avec des réductions importantes sur l’ensemble du site. Nous avons fait le tour des offres high-tech : découvrez ici les promos qui valent…

Canal+ utilisera l’IA de Google dans ses films et séries, c’est officiel

Le groupe Canal+ signe un partenariat de plusieurs années avec Google pour se servir de son IA dans la production de films et de séries. Voilà ce pour quoi elle…

IA

Microsoft Office 2021 Pro à 31,55 € seulement : la licence à vie qui enterre l’abonnement Microsoft 365

Vous en avez marre de payer Microsoft 365 chaque mois ? Godeal24 propose une licence à vie d’Office 2021 Professionnel pour seulement 31,55 €, soit 62 % de réduction. Une…

YouTube : vous reprendrez bien encore un peu d’interminables pubs impossibles à passer

Google vient d’annoncer (encore) un nouveau format publicitaire à venir sur la version TV de YouTube. Il s’agira de réclames de 30 secondes qu’il ne sera pas possible de passer….

Windows 11 : le dernier Patch Tuesday KB5079473 améliore la recherche dans l’explorateur de fichiers et apporte d’autres nouveautés

Hier était le deuxième mardi du mois, ce qui pour les utilisateurs de Windows signifie une chose : le déploiement de Patch Tuesday. En plus des traditionnelles corrections de bugs…