Des pirates utilisent un lecteur vidéo sur des sites immobiliers pour voler des cartes bancaires

Des pirates ont mis au point un stratagème plutôt retors pour piéger les internautes en quête d'un domicile. Un script dans des vidéos diffusées par des sites immobiliers leur permet de récupérer des informations personnelles, comme les noms, adresses mail de leurs victimes, mais aussi et surtout les informations liées à leur carte bancaire.

Vol Carte Credit

Quand on lance une vidéo embarquée dans une page Web, on ne fait pas toujours attention à son origine. La séquence provient-elle de YouTube, de Dailymotion, du site Web en question ou d'une autre plateforme du Cloud ? Pourtant, mieux vaut se méfier : des chercheurs de l'équipe de sécurité de Unit42 ont récemment découvert un nouveau type d'attaque, qui injecte du code malveillant dans le lecteur vidéo, à l'insu du site qui diffuse la séquence en question.

Habituellement, ces scripts sont utilisés par des sites de paiement en ligne. Mais cette fois, c'est dans un lecteur vidéo de sites immobiliers, qui peuvent sembler anodins, qu'ils effectuent leur sale besogne.  Le lecteur vidéo est infecté par un script de skimming, une pratique qui consiste à voler les informations d'une carte de crédit. Unit42 a ainsi répertorié plus de 100 sites qui ont recours, ou ont eu recours, à ce type de lecteur vidéo.

Ce lecteur vidéo peut facilement voler les informations de votre carte de crédit

Repérée par des chercheurs en sécurité de PaloAlto Networks Unit42, l'attaque se dissimule dans un simple lecteur vidéo, comme on en trouve des dizaines sur le Web. L'un de ces lecteurs, très couramment utilisé par les sites immobiliers, fait appel à un fichier JavaScript stocké sur un serveur distant. Et c'est à ce fichier que des pirates ont réussi à accéder. Ils ont pu le modifier, afin d'y injecter leur propre code malveillant.

À lire aussi : des pirates détournent un outil Google pour voler des numéros de carte de crédit

Dès lors, quand un site fait appel au lecteur vidéo compromis, il lance sans le savoir le script malveillant. Son objectif est alors de voler les données personnelles saisies dans les formulaires du site. Il récupère ainsi les informations suivantes :

  • le nom de l'utilisateur
  • son adresse mail
  • son numéro de téléphone
  • ses informations de carte de crédit

Une fois les données volées, elles sont envoyées sur un serveur contrôlé par un pirate qui peut alors s'en servir pour vider le compte bancaire de ses victimes. Le script utilisant un code pour le moins abscons, il est peu probable qu'il soit détecté par les outils d'analyse classiques. Comme le montre la capture ci-dessous, seuls 7 outils d'analyse sur 79 sont parvenus à détecter la menace.

Analyse code malveillant vol carte bancaire
Résultat d'analyse de la menace effectué par VirusTotal (crédit capture : Unit42).

La nature polymorphe du script rend plus difficile sa détection

Les chercheurs ont immédiatement prévenu les différents sites compromis, ainsi que la plateforme qui hébergeait le script malveillant. Ils n'ont pas souhaité divulguer le nom de celle-ci. À l'heure actuelle, il semble que le script ait été supprimé, mais Unit42 tire le signal d'alarme.

Car le plus inquiétant reste que ce type d'attaque utilise un script en constante évolution. Comme l'explique Unit42, il est impossible de le stopper en bloquant simplement un nom de domaine ou une URL. La menace reste bien réelle. “Nous publions cet article pour alerter les organisations et les internautes d’attaques potentielles destinées à infecter des sites Web légitimes, à l’insu de ces organisations”, expliquent les chercheurs du site.

Source : PaloAlto Networks


Réagissez à cet article !

Demandez nos derniers articles !

Tesla : la conduite entièrement autonome (FSD) débarque enfin en Europe, mais il y a un mais

Après des mois de tests rigoureux, la technologie de conduite autonome chère à Tesla, le Full Self-Driving, a enfin été approuvée dans un pays d’Europe. Il faudra toutefois encore patienter…

Un dangereux malware Windows envahit ces applications très populaires, des millions d’utilisateurs concernés

L’éditeur français CPUID, qui propose des outils d’analyse et de monitoring pour PC, a été victime d’une brèche importante. Des hackers ont en effet réussi à accéder à l’API du…

Ne donnez plus votre vraie adresse email sur Internet : cette alternative est bien plus intelligente

Donner son adresse principale à tout-va sur Internet est devenu un réflexe dangereux. C’est pourtant la clé d’entrée à presque tous les services en ligne. Comment limiter les risques liés…

Google Messages : cette nouvelle option va vous sauver la mise en cas d’erreur !

Jusqu’à présent, supprimer une discussion dans Google Messages ne vous laissait aucune chance : celle-ci disparaissait à tout jamais. Mais Google vient de lancer une nouvelle fonctionnalité, qui permet de…

Crise du carburant : des voitures électriques à 200 € par mois, le gouvernement remet le leasing social au menu

Le leasing social, qui a permis à de nombreux conducteurs de bénéficier d’une voiture électrique à 100 euros, est sur le point de faire son grand retour. Le Premier ministre…

Windows 11 : une refonte totale de Windows Insider est en route, de belles surprises vous attendent

Le programme Windows Insider, qui permet d’avoir accès aux nouvelles fonctionnalités de Windows 11, va changer. Microsoft vient en effet d’annoncer une refonte majeure, qui simplifiera la vie des utilisateurs….

Daredevil Born Again : la saison 2 cache un énorme easter egg, et vous l’avez forcément raté

Les fans les plus avisés de la série Daredevil Born Again ont pu apercevoir un easter egg particulièrement intéressant. Celui-ci apparaît dans l’épisode 4 de la saison 2 de la…

Test Samsung Galaxy A37 : un smartphone abordable, mais en panne d’innovation

Vendu à partir de 449 €, le Galaxy A37 est un smartphone de milieu de gamme, qui applique à la lettre la règle adoptée depuis plusieurs années par le constructeur…

Linux 7.0 arrive enfin, les Pixel 11 changent d’écran, c’est le récap de la semaine

Linux 7.0 s’apprête à sortir, les Pixel 11 profitent d’un nouvel affichage, Samsung fixe une date pour sa prochaine interface, c’est le récap’ de la semaine. Le lancement de la…

Test Apple iPhone 17e : l’essentiel est maitrisé, mais tout le reste est bridé

Un an après l’iPhone 16e, Appel remet le couvert avec un remplaçant, l’iPhone 17e. Si le concept et le positionnement reste le même, l’iPhone 17e suit aussi la tendance tarifaire…