Phishing : des milliers de mots de passe volés apparaissent en clair sur Google

Une campagne de phishing a révélé publiquement des milliers de mots de passe volés à des entreprises des secteurs de la construction et de l’énergie. Les hackers ont utilisé des sites WordPress pour héberger les données subtilisées. Celles-ci se sont alors retrouvées indexées par Google, les rendant donc accessibles par n’importe qui.

hacking
Crédits : Pixabay

Alors que Google détecte plus de 18 millions de malware et mails de phishing par jour, il peut arriver que la plateforme indexe elle-même des fichiers comprenant des données volées. C’est en effet ce qu’il s’est passé après une campagne de phishing massive, dont plusieurs entreprises des secteurs de la construction et de l’énergie ont été victimes. Les données volées ont été rendues publiques, et donc disponibles par n’importe qui via une simple requête sur le moteur de recherche.

Pour envoyer leur mail frauduleux, les hackers ont utilisé un serveur Linux hébergé sur Microsoft Azure ainsi que des adresses mail piratées pour étouffer les suspicions. Un fichier HTML était joint dans le message, dans lequel était inclus un code Javascript. C’est ce dernier qui récupérait les informations de la victime, avant de la renvoyer vers une page de connexion classique. “Bien que cette attaque peut paraître simple, elle a réussi […] à voler les identifiants de plus d’un millier d’employés”, souligne Check Point, qui a révélé l’affaire.

Des hackers rendent publics des milliers de mots de passe volés

Les données ainsi subtilisées ont été stockées au sein d’un réseau de sites créés grâce à WordPress. Les hackers ont utilisé les noms de domaine de ces derniers pour traiter et conserver les identifiants. Un fichier était alors créé, devenu nécessairement public de par la nature du serveur utilisé qui, selon Check Point, resterait en ligne pendant deux mois. À partir d’une simple recherche Google, il est donc possible de retrouver les mots de passe volés.

À lire également : “Votre pénis m’appartient” – un hacker verrouille des ceintures de chasteté pour extorquer de l’argent

“Les attaquants préfèrent généralement utiliser des serveurs compromis au lieu de leur propre infrastructure en raison de la réputation reconnue des sites existants”, explique Check Point.  “Plus une réputation est reconnue, plus il y a de chances que le mail ne soit pas bloqué par les fournisseurs de sécurité”. La société indique avoir prévenu Google de l’affaire, sans préciser si les données en question ont été retirées du moteur de recherche.

Source : Check Point


Réagissez à cet article !

Demandez nos derniers articles !

AliExpress empile les réductions avant la rentrée : les meilleures offres à saisir

AliExpress lance une nouvelle opération à partir du 17 août, dans le cadre de ses promotions pré-rentrée. Vous pouvez déjà préparer votre panier. Le site proposera de fortes remises sur…

Honor lance le Robot Phone, un smartphone avec gimbal intégré

Le Honor Robot Phone est un nouveau modèle de smartphone équipé d’un stabilisateur gimbal. Une nouvelle référence de la vidéo mobile ? Honor tease son Robot Phone depuis des mois,…

Que savent ChatGPT et Claude à votre sujet ? Proton vous donne la réponse

Les assistants IA sont devenus des compagnons essentiels du quotidien. Chaque conversation menée avec eux leur permet d’en apprendre plus sur nous, Proton nous aide à savoir à quel point…

Eclipse totale : après celle du 12 août, une autre arrive très bientôt. Voici la date à cocher dans votre agenda

Après l’éclipse solaire totale de 2026, nous attendent une autre éclipse totale encore plus longue en 2027, puis une éclipse annulaire en 2028. Nous venons d’assister à la première éclipse…

Pixel 11 : en cas de pépin, vous pourrez faire réparer votre smartphone pendant de longues années

Google assure la disponibilité des pièces détachées de ses smartphones Pixel 11 pendant 7 ans, soit la même durée que pour le support logiciel. On garde notre smartphone de plus…

Amazon divise par deux le prix de la JBL Charge 5 : l’enceinte passe sous la barre des 100 €

Amazon propose en ce moment la JBL Charge 5 à moitié prix. L’enceinte Bluetooth passe à 99,99 € au lieu de 199,99 €, soit un très bon prix pour ce…

Arnaque SIM swap : 4 ans de bataille judiciaire pour se faire rembourser 17 000 € par Free Mobile et BNP Paribas

Il aura fallu 4 ans à une victime de SIM swap et à sa famille ayant hérité du dossier après son décès pour faire plier Free Mobile et BNP Paribas….

Samsung renonce à la nouveauté photo qu’Apple s’apprête à dégainer sur l’iPhone 18 Pro

Les Galaxy S27 devaient enfin rattraper leur retard sur un point précis de la photo. Samsung a finalement choisi de faire machine arrière. Le calendrier tombe très mal face à…

Eclipse du 12 août : elle était visible à 100 % en bas de chez moi, voici ce que j’en ai retenu

Nous avons eu la chance de pouvoir observer l’éclipse totale de Soleil depuis l’Espagne ce 12 août 2026. Une expérience inoubliable. On en parle depuis des semaines, la fameuse éclipse…

Cette fonction longtemps réservée au Japon arrive sur les Pixel 11 vendus en France

Pour une fois, l’Europe passe devant les États-Unis. Google vient de débloquer sur les Pixel 11 vendus par chez nous une technologie de paiement jusqu’ici réservée au Japon. Les Américains,…