Ce mail de Google semble authentique et pourtant c’est une arnaque, faites très attention

Une campagne de phishing est en cours. Les mails envoyés sont reconnus comme émanant de Google, mais il s'agit bien de voler vos informations personnelles. La plus grande prudence est de mise.

Email phishing Google
Crédits : 123RF

Les emails de phishing, on en reçoit malheureusement très souvent. Dans la majorité des cas, les systèmes de détection de nos messageries sont suffisamment performants pour les rediriger automatiquement vers le dossier Spam. À part nous forcer à le vider de temps en temps, ces messages d'arnaque ont finalement très peu d'impact. Les pirates le savent très bien, aussi ils redoublent d'ingéniosité pour passer entre les mailles du filet et vous inciter à considérer leurs escroqueries comme légitimes.

Lire aussi – Attention, cette campagne de phishing utilise Google Calendar pour tenter de vous piéger

Et l'un des meilleurs moyens pour ça, c'est de se faire passer pour une entité réelle : votre banque, votre fournisseur d'électricité, d'Internet, une entreprise avec laquelle vous avez déjà traité… Mais ces messages aussi ne passent généralement pas la barrière des protections. Tout au plus une personne va penser que ces dernières se sont trompées en envoyant le mail dans les spams. Des hackers ont fait bien mieux : ils ont réussi à se faire passer pour Google à 100 %, utilisant même leur vraie adresse d'envoi.

Méfiez-vous de cet email de Google, c'est une tentative de phishing astucieuse

C'est le développeur Nick Johnson qui tire la sonnette d'alarme sur X (Twitter). Il a reçu un mail disant que Google avait reçu une injonction de la justice pour fournir des données concernant son compte. Surprise : le message a été envoyé de l'adresse [email protected], celle qu'utilise la firme, et le message est même intégrée à d'autres alertes de sécurité bien réelles. Les systèmes anti-spam de la boîte n'ont pas réagi.

Faux mail Google
Le faux mail soi-disant envoyé par Google / Crédits : @nickdjohnson via X

Un lien redirige vers un site Web créé avec l'outil Google Sites, un moyen d'accentuer la tromperie. Des boutons pour “voir le dossier” ou “transmettre des documents supplémentaires” renvoient alors vers des pages où il faut entrer ses informations personnelles. Elles seront bien sûr récupérées par les hackers qui pourront s'en servir comme bon leur semble. Il ne font donc surtout pas le faire si vous recevez ce message.

Comment les pirates ont-ils réussi à se faire passer pour Google ?

Il faut bien admettre que cette tentative de phishing est un tour de force. Selon l'analyse de Nick Johnson, deux failles ont été utilisées ici. La première concerne Google Sites, qui a servi à créer les fausses pages sur lesquelles on atterrit depuis le mail. La deuxième est celle qui a permis de faire authentifier le message comme émanant de Google.

D'abord, les hackers ont enregistré un nom de domaine et l'ont associé à un compte Google ouvert pour l'occasion. Ensuite, ils ont créé une application Google OAuth en utilisant tout le contenu du mail frauduleux comme nom pour l'appli. OAuth est un protocole permettant d'autoriser l'application à utiliser l'API sécurisée d'un autre site web pour le compte d'un utilisateur. Une “délégation d’autorisation” en résumé.

Lire aussi – L’arnaque Google Drive qui inonde les boîtes mail peut vous piéger, voici comment l’éviter

En permettant au compte Google précédemment créé d'accéder à cette appli OAuth, les escrocs ont obtenu l'envoi d'un e-mail de notification de sécurité signé par Google. Il ne leur reste plus qu'à transférer ce mail aux victimes, ce qui abouti à celui que vous voyez sur la capture d'écran un peu plus haut. Ingénieux. Le développeur a fait part de ses découvertes à l'entreprise, mais elle a mis fin à la discussion en répondant qu'il s'agissait du comportement normal de son système. Après publication sur X, elle a finalement annoncé qu'elle corrigerait les failles soulevées.


Réagissez à cet article !

Demandez nos derniers articles !

YouTube Premium augmente discrètement ses prix aux États-Unis : bientôt en France ?

Les utilisateurs américains de YouTube Premium ont eu la mauvaise surprise de constater l’augmentation du tarif de leur abonnement. L’annonce s’est faite presque en silence pour ne pas s’attirer les…

Cette fonction des Samsung Galaxy S26 exclusive aux États-Unis pourrait bientôt gagner d’autres modèles et d’autres pays

Samsung s’est associé à Google pour proposer aux propriétaires de smartphones Galaxy la fonction de détection d’arnaques dans sa propre application Téléphone. Mais elle est réservée à la gamme Galaxy…

La refonte de Google Wallet commence à arriver, la voici en vidéo

Le portefeuille numérique Google Wallet déploie progressivement son nouveau design et ses nouvelle fonctionnalités. Voyons à quoi l’application ressemble et ce qu’elle permet de faire désormais. Si vous utilisez Google…

Prove You’re Human : on vous présente la prochaine sensation du jeu vidéo indépendant à ne surtout pas rater

Hier soir s’est tenue la Triple-i Initiative, un événement regroupant plusieurs studios et éditeurs de jeux vidéo indépendants venus faire leurs annonces. Si beaucoup de titres semblent très prometteurs, un…

Ce bug d’affichage sur Windows 10 et 11 ne sera jamais corrigé, et Microsoft l’assume

Windows 10 et 11 affichent parfois une heure incorrecte sur un écran spécifique. Microsoft vient de confirmer officiellement que ce bug ne sera jamais corrigé. La raison donnée par la…

Il fait tourner macOS X sur une Nintendo Wii pour prouver que c’est possible

On lui avait dit que ça ne fonctionnerait jamais, alors il a voulu prouver à tout le monde que les défaitistes se trompaient. Et après des années de travail acharné,…

Windows 11 : ça y est, Copilot commence à disparaître de certaines applications… sans pour autant vraiment partir

La dernière version du Bloc-notes apporte un petit changement qui en dit long sur la stratégie de Microsoft concernant Windows 11. En effet, le nom Copilot a complètement disparu de…

Smartphones Pixel : Google va enfin combler le plus gros manque de sa messagerie vocale dopée à l’IA

Google a développé plusieurs options pour faciliter la gestion des appels. Parmi elles figure Prendre un message – baptisée Take a Message dans la langue de Shakespeare. Pratique, elle n’en…

Signal : le FBI retrouve des messages malgré la suppression de l’application, comment est-ce possible ?

Lors d’un procès, le FBI a pu présenter au tribunal des messages reçus sur Signal, alors que l’application n’était plus présente sur l’iPhone de la personne concernée. Il y a…

Cette Tesla pas chère que tout le monde attendait serait de nouveau en développement

Un petit SUV électrique accessible signé Tesla serait de retour après deux ans d’absence. Le constructeur aurait relancé les discussions avec ses fournisseurs en coulisses. Une volte-face surprenante, alors que…