Dans un message d'intérêt public (MIP), le Bureau fédéral d'enquête (FBI) et l'Agence de cybersécurité et de sécurité des infrastructures (CISA) mettent en garde le public contre les campagnes d'hameçonnage en cours liées à la Russie qui visent à obtenir l'accès aux comptes de messagerie.
Plus tôt ce mois-ci, nous avons écrit au sujet d'une campagne de phishing à grande échelle visant à pirater les comptes Signal et WhatsApp appartenant à de hauts fonctionnaires, des militaires, des fonctionnaires et des journalistes.
Le FBI et la CISA se sont joints aux services de renseignement européens pour alerter sur le fait que les mêmes tactiques sont utilisées dans une campagne plus vaste ciblant ces applications de messagerie commerciales. L'objectif n'est pas de compromettre l'intégralité du réseau. chiffrement mais de contourner le problème en volant l'accès aux comptes individuels.
Dans notre précédent article, nous nous sommes concentrés sur les avertissements des services de renseignement néerlandais AIVD et MIVD, qui décrivaient comment des acteurs soutenus par l'État russe approchaient des cibles de grande valeur via Signal et WhatsApp, en se faisant passer pour « Signal Support », « Signal Security Bot » ou des noms similaires. L'alerte environnementale montre comment ces mêmes groupes mènent désormais des campagnes d'hameçonnage mondiales contre les comptes d'applications de messagerie, avec des preuves suggérant des milliers de comptes compromis à travers le monde.
Il est important de rappeler que les attaquants n'ont pas réussi à compromettre le fonctionnement de bout en bout des applications. chiffrement Au lieu de cela, ils ont recours à l'ingénierie sociale pour faire installer un dispositif leur permettant d'écouter les conversations des comptes.
Les cibles actuelles comprennent des responsables gouvernementaux américains, actuels et anciens, des militaires, des personnalités politiques et des journalistes, mais rien n'empêche que les mêmes techniques soient réutilisées contre les entreprises et les utilisateurs lambda.
Il est donc tentant de minimiser ce problème en le réduisant à celui des diplomates et des généraux (et les agences qui émettent ces alertes mentionnent effectivement en premier lieu les cibles de haut niveau), mais ces techniques sont très facilement transposables à grande échelle. Une fois divulgués, ces modes opératoires sont souvent copiés par les cybercriminels en quête de nouvelles méthodes pour voler de l'argent ou des comptes.
Comment protéger vos comptes
Comme le dit le PSA :
« L’hameçonnage reste l’un des moyens de compromission informatique les plus rudimentaires, mais aussi les plus efficaces, rendant souvent les autres protections inutiles. »
Cet appel exige des mesures de sécurité de base :
- Considérez par défaut comme suspects les messages non sollicités provenant de l'« Assistance » intégrée aux applications. L'assistance légitime d'applications comme Signal et WhatsApp ne vous demandera jamais, par message, de renvoyer des codes de vérification, des codes PIN ou des mots de passe. Si vous recevez un avertissement concernant un problème de compte, ne cliquez pas sur les liens contenus dans le message. Accédez directement aux paramètres de l'application ou rendez-vous sur le site web officiel par un autre moyen.
- Ne partagez jamais les codes de vérification par SMS ni les codes PIN d'application. Les codes SMS servent à prouver que vous êtes bien le propriétaire d'un numéro de téléphone. Toute personne en possession de ce code peut usurper votre identité. Les codes PIN ou mots de passe spécifiques à une application protègent les modifications apportées à votre compte. Les communiquer revient à donner les clés de votre compte. Méfiez-vous de toute personne qui vous les demande : il s'agit probablement d'un escroc.
- Faites attention à ce dont vous parlez et avec qui. Les avertissements néerlandais et américains nous rappellent que même avec des mesures de bout en bout chiffrement Certaines conversations sont trop sensibles pour les applications de messagerie commerciales.
- Utilisez les fonctionnalités de sécurité supplémentaires offertes par ces applications. Activez des options comme le verrouillage de l'inscription, le code PIN d'inscription et les alertes de changement d'appareil afin que votre compte ne puisse pas être réenregistré discrètement sans un code secret supplémentaire. Stockez votre code PIN dans un gestionnaire de mots de passe plutôt que de choisir un code facile à deviner ou de réutiliser un code courant, afin de réduire les risques d'ingénierie sociale ou d'espionnage visuel .
- Une autre fonctionnalité utile est celle des messages éphémères. Les messages à durée de vie courte et les messages éphémères réduisent la quantité de contenu disponible si un attaquant accède ultérieurement à une conversation ou si quelqu'un obtient un accès permanent à un appareil ou à une sauvegarde. Ils ne constituent pas une solution miracle, mais ils peuvent limiter les dégâts.
Que faire si vous pensez que votre compte a été piraté ?
Si vous soupçonnez qu'un pirate a pris le contrôle de votre compte de messagerie :
- Essayez de réenregistrer immédiatement votre numéro dans l'application pour déconnecter les autres appareils.
- Révoquez tous les appareils liés et modifiez les codes PIN ou les codes de verrouillage spécifiques aux applications.
- Avertissez vos contacts que quelqu'un a peut-être usurpé votre identité et demandez-leur de faire preuve de prudence face aux messages récents.
- Examinez les conversations récentes afin de déceler les signes de vol de données (par exemple, les identifiants, documents ou mots de passe partagés qui doivent désormais être considérés comme exposés).
- Signalez l'incident au fournisseur de l'application et, le cas échéant, aux centres de signalement nationaux tels que le Centre de plaintes pour la cybercriminalité (IC3) du FBI à l'adresse ic3.gov ou l'autorité compétente de votre pays.
Plus vous agissez rapidement, plus la fenêtre d'opportunité pour les pirates d'exploiter votre compte sera réduite.
Les escrocs en savent plus sur vous que vous ne le pensez.
Malwarebytes Mobile Security Vous protège contre le phishing, les SMS frauduleux, les sites malveillants et bien plus encore. Grâce à sa protection anti-arnaques intégrée, basée sur l'IA et fonctionnant en temps réel.




