Phishing : gare à cette nouvelle attaque redoutable qui vole vos identifiants Facebook

Une nouvelle technique de phishing redoutable a été repérée par un chercheur en sécurité : il s'agit de générer sur une page une fausse popup de login en tous points identique à la vraie fenêtre de login OAuth de Facebook. Certificat, adresse dans la barre d'adresse, design… tout semble 100% authentique et peut donc induire en erreur jusqu'aux utilisateurs les plus aguerris. La seule chose qui puisse vraiment permettre de repérer la supercherie est de tenter de faire glisser a fausse popup hors de la page… 

phishing
Une fenêtre OAuth de Facebook / Phonandroid

Les attaques phishing sont en général faciles à déjouer. Surtout si, comme nous, vous vérifiez systématiquement quelques points critiques avant d'entrer vos mots de passe : l'URL exacte dans la barre d'adresse, la présence d'un homographe (un nom de domaine qui s'écrit presque pareil, par exemple faebook.com au lieu de facebook.com), l'utilisation d'HTTPS, la validité du certificat ou encore le design du formulaire. Dans de nombreux cas, si vous avez installé une suite antivirus, une extension permet en prime d'effectuer une vérification automatisée.

Lire aussi : Google Traduction – attention aux attaques phishing qui détournent le service !

Un chercheur découvre une attaque phishing crédible, même pour les utilisateurs aguerris

Maintenant imaginez une attaque phishing pour laquelle l'URL est correcte, qui utilise HTTPS, a un certificat valide, un design identique au vrai formulaire de connexion et laisse la détection d'attaques phishing de votre antivirus de marbre ? C'est justement ce que vient de découvrir Antoine Vincent Jebara, chercheur en sécurité, co-fondateur et PDG de l'éditeur du gestionnaire de mots de passe Myki. Selon le responsable cité par The Hacker News : “même les utilisateurs les utilisateurs les plus plus vigilants peuvent tomber dans le panneau”.

Facebook, comme Google ou Microsoft proposent un service de login unifié. Que de nombreux sites implémentent pour offrir une modalité de connexion plus pratique à leurs visiteurs. Il raconte ainsi avoir découvert des sites malicieux proposant à leurs visiteurs le système OAuth de Facebook. Ou du moins le faisant croire de manière très réaliste avec un peu de HTML et de JavaScript. Le principe est simple : plutôt que d'afficher une vraie popup comme le fait Facebook, le de simule une popup flottant sur la page.

Lire aussi : Phishing – les banques ne remboursent pas les victimes en cas de négligence

La fenêtre n'est donc plus un conteneur, mais un élément graphique que l'utilisateur peut déplacer dans une certaine mesure, renforçant l'impression d'authenticité. Bien sûr, l'adresse, le cadenas vert, le formulaire… tout cela est factice et conçu pour mettre le plus possible en confiance l'utilisateur. Or, le plus fort, c'est que pour les antivirus, aucune fenêtre de login ne s'ouvre. La détection de phishing reste donc silencieuse, ce qui fait augmenter les risques.

Comment se protéger ?

Selon Antoine Vincent Jebara, en plus de sites complètement malicieux, cette page de login finirait parfois sur des sites légitimes. Les cybercriminels “distribuant des liens à des blogs et services qui demandent de d'abord se ‘connecter avec son compte Facebook' pour lire un article explosif ou acheter un produit au rabais”. Il n'existe qu'un seul moyen efficace de déjouer ce genre d'attaque : essayer de faire glisser la fenêtre de login en-dehors de la fenêtre. Si cela échoue, c'est que c'est un piège.

L'autre méthode suggérée par Antoine Vincent Jebara est – cela ne vous surprendra sans doute pas étant donné qu'il est le PDG d'une entreprise qui en édite un – c'est d'utiliser un gestionnaire de mots de passe. Dans la vidéo en fin d'article, qui illustre l'attaque, il explique en effet : “la plupart des gestionnaires de mots de passe sont insensibles à ce type d'attaque phishing car ils vérifient l'adresse de la fenêtre pour déterminer quel mot de passe doit être pré-rempli”.

Sur le même sujet : Phishing – ce test de Google révèle votre habileté à identifier les pièges

Et vous, seriez-vous tombé dans le panneau ? Partagez votre avis dans les commentaires.


Réagissez à cet article !

Demandez nos derniers articles !

Tapo P110 : -41% sur cette excellente prise connectée pendant les Soldes sur Amazon

Les Soldes d’été se terminent dans quelques jours. Alors ne passez pas à côté des dernières offres exceptionnelles. Sur Amazon, vous pouvez par exemple trouver une prise connectée de qualité…

Pas besoin de Steam Deck pour jouer à vos jeux PC où vous voulez, cette appli gratuite permet de les streamer en un clic

Certes, jouer sur PC accorde un certain nombre d’avantages, mais certainement pas celui du confort. N’importe qui préférera certainement jouer bien installé au fond de son canapé ou même de…

Tapo TC71 : la caméra de surveillance 2K est en soldes à moins de 20 €, vite !

Les vacances d’été, c’est super. Mais c’est aussi la période la plus risquée pour les cambriolages. Alors pour partir avec l’esprit tranquille, nous avons trouvé pour vous une super caméra…

Gboard : Google prépare enfin une option pour vous débarrasser du plus gros défaut de la correction automatique

Ces derniers temps, Google s’affaire à améliorer son clavier virtuel : Gboard. Si la firme teste enfin une option pour la saisie vocale réclamée depuis des années, elle prépare également une…

TikTok s’attaque aux deepfakes avec un outil qui détecte les vidéos utilisant notre visage

Pour lutter contre les deepfakes, TikTok met au point une fonctionnalité permettant aux utilisateurs de détecter les vidéos dans lesquelles apparaît leur visage. L’essor de l’IA a rendu la création…

La bande-annonce d’Avengers Doomsday est en ligne, qu’est-ce qu’on en retient ?

Disney a diffusé la première véritable bande-annonce d’Avengers Doomsday. Thor y tient une place de choix, tout comme les X-Men et les 4 Fantastiques. Après plusieurs teasers nous présentant des…

Windows 11 : la recherche de l’Explorateur de fichiers va devenir bien plus rapide

Microsoft se concentre sur les performances de Windows 11 depuis quelques mois. C’est au tour de la recherche de l’Explorateur de fichiers de devenir bien plus efficace. En début d’année,…

YouTube : le mode picture-in-picture est cassé, Google cherche une solution

Google a confirmé sur ses forums d’entraide qu’un bug frappe la version iOS de YouTube — bien que quelques utilisateurs Android soient également impactés. Ce dernier empêche l’activation du mode…

Cette héritière de la Smart fortwo passe les tests avant son arrivée au Mondial de Paris

La Smart fortwo aura bientôt une remplaçante 100 % électrique. Baptisée #2, cette citadine roule déjà camouflée sur les routes du monde entier. Elle se prépare pour une révélation très…

Vous trouvez la Steam Machine trop chère ? Attendez-vous à une nouvelle hausse des prix, prévient Valve

La crise de la RAM est encore bien loin d’être terminée et Valve craint le pire pour la suite. Voilà en essence les récentes déclarations de Yazan Aldehayyat, ingénieur chez…