Les pirates envoient des courriels « Google » contrefaits très convaincants qui passent les filtres anti-spam , redirigent les victimes vers plusieurs services Google de confiance et les mènent finalement vers une page de connexion Microsoft 365 imitant celle-ci, conçue pour collecter les noms d'utilisateur et les mots de passe.
Chercheurs ont constaté que les cybercriminels utilisaient Intégration d'applications Google CloudLa fonction Envoyer un e-mail de 's pour envoyer hameçonnage Courriels provenant d'une adresse Google légitime : noreply-application-integration@google[.]com.
L'intégration d'applications Google Cloud permet aux utilisateurs d'automatiser leurs processus métier en connectant n'importe quelle application grâce à une configuration simplifiée. Les nouveaux clients bénéficient actuellement de crédits gratuits, ce qui facilite l'accès au service et pourrait attirer certains cybercriminels.
Le premier courriel semble provenir d'une véritable adresse Google et fait référence à un élément courant et familier, comme une notification de message vocal, une tâche à accomplir ou une autorisation d'accès à un document. Ce courriel contient un lien pointant vers une URL Google Cloud Storage authentique ; l'adresse web semble donc appartenir à Google et ne paraît pas être une contrefaçon évidente.
Après le premier clic, vous êtes redirigé vers un autre domaine lié à Google (googleusercontent[.]com) affichant un CAPTCHA ou une vérification d'image. Une fois la vérification « Je ne suis pas un robot » réussie, vous arrivez sur ce qui ressemble à une page de connexion Microsoft 365 normale, mais en y regardant de plus près, l'adresse web n'est pas un domaine officiel de Microsoft.
Toute information d'identification fournie sur ce site sera interceptée par les attaquants.
L'utilisation de l'infrastructure Google confère aux auteurs de phishing un niveau de confiance plus élevé, tant auprès des filtres anti-spam que des destinataires. Il ne s'agit pas d'une vulnérabilité, mais d'un simple détournement des services cloud fournis par Google.
Réponse de Google
Google a déclaré avoir pris des mesures contre cette activité :
« Nous avons bloqué plusieurs campagnes d'hameçonnage exploitant une fonctionnalité de notification par e-mail de Google Cloud Application Integration. Il est important de noter que cette activité résultait d'une utilisation abusive d'un outil d'automatisation des flux de travail, et non d'une compromission de l'infrastructure de Google. Bien que nous ayons mis en place des protections pour protéger les utilisateurs contre cette attaque spécifique, nous les encourageons à rester vigilants, car des acteurs malveillants tentent fréquemment d'usurper l'identité de marques de confiance. Nous prenons des mesures supplémentaires pour prévenir toute nouvelle utilisation abusive. »
Nous avons constaté plusieurs campagnes d'hameçonnage qui exploitent les processus de confiance d'entreprises comme Google, PayPal , DocuSign et d'autres fournisseurs de services cloud pour donner de la crédibilité aux courriels d'hameçonnage et rediriger les cibles vers leurs sites web de collecte d'identifiants.
Comment rester en sécurité
Des campagnes comme celle-ci montrent que la responsabilité de repérer les courriels d'hameçonnage incombe toujours en partie au destinataire. Outre le fait de rester informé, voici quelques autres conseils à suivre pour assurer votre sécurité.
- Vérifiez toujours l'adresse web réelle de toute page de connexion ; si ce n'est pas un domaine Microsoft authentique, ne saisissez pas vos identifiants. L'utilisation d'un gestionnaire de mots de passe est recommandée, car il empêchera le remplissage automatique de vos informations sur les sites web frauduleux.
- Méfiez-vous des courriels « urgents » concernant des messages vocaux, des partages de documents ou des autorisations, même s’ils semblent provenir de Google ou de Microsoft. Créer un sentiment d’urgence est une tactique courante chez les escrocs et les auteurs d’hameçonnage.
- Accédez directement au service chaque fois que c'est possible . Au lieu de cliquer sur les liens dans les courriels, ouvrez OneDrive. Teams , ou Outlook en utilisant votre marque-page ou application habituel(le).
- Utilisez l'authentification multifacteurs (MFA) pour que les mots de passe volés ne suffisent pas, et vérifiez régulièrement quelles applications ont accès à votre compte et supprimez tout ce que vous ne reconnaissez pas.
Astuce : Malwarebytes Scam Guard peut identifier les e-mails de ce type comme des arnaques. Vous pouvez lui soumettre des textes, e-mails, pièces jointes et autres fichiers suspects pour obtenir son avis. Il est vraiment très performant pour détecter les arnaques.
Quelque chose vous semble étrange ? Vérifiez avant de cliquer.
Malwarebytes Scam Guard vous aide à analyser instantanément les liens, les textes et les captures d'écran suspects.
Disponible avec Malwarebytes Premium Security pour tous vos appareils, et dans l' application Malwarebytes pour iOS et Android .




