Des escrocs dissimulent des liens frauduleux grâce à une astuce IPv6 dans des courriels proposant des « brosses à dents gratuites ».

| 11 mars 2026
United Healthcare Oral-B

Un appât récurrent dans les courriels d'hameçonnage usurpant l'identité d'United Healthcare est la promesse d'une brosse à dents Oral-B gratuite. Mais le plus intéressant n'est pas la brosse à dents, c'est le lien.

deux exemples d'e-mails
Deux exemples d'e-mails d'hameçonnage

Nous avons récemment constaté que ces auteurs de phishing ont abandonné l'utilisation de Microsoft Azure Blob Storage (liens ressemblant à ceci :

https://{string}.blob.core.windows.net/{same string}/1.html

aux liens obscurcis par l'utilisation d'une adresse IPv4 mappée sur IPv6 pour masquer l'adresse IP d'une manière qui paraît confuse, mais qui reste parfaitement valide et routable. Par exemple :

http://[::ffff:5111:8e14]/

Dans les URL, placer une adresse IP entre crochets signifie qu'il s'agit d'une adresse IPv6 littérale. [::ffff:5111:8e14] est traitée comme une adresse IPv6.

::ffff:x:y Il s'agit d'une forme standard appelée adresse IPv4 mappée IPv6, utilisée pour représenter une adresse IPv4 au sein de la notation IPv6. Les 32 derniers bits (le x:y partie) encoder l'adresse IPv4.

Nous devons donc convertir 5111:8e14 à une adresse IPv4. 5111 et 8e14 ce sont des nombres hexadécimaux. En théorie, cela signifie :

  1. 0x5111 en décimal = 20753
  2. 0x8e14 en décimal = 36372

Mais pour les adresses IPv4, nous traitons en réalité ces 32 derniers bits comme quatre octets. Si nous décomposons 0x51 0x11 0x8e 0x14:

  1. 0x51 = 81
  2. 0x11 = 17
  3. 0x8e = 142
  4. 0x14 = 20

L'adresse IPv4 à laquelle cette URL renvoie est donc 81.17.142.20

Ces courriels sont des variantes d'une fausse récompense proposée par des escrocs se faisant passer pour United Healthcare. Ils utilisent une brosse à dents Oral-B iO haut de gamme comme appât. Les victimes sont redirigées vers une page d'accueil qui change rapidement, dont le but est généralement de collecter leurs informations personnelles et leurs données bancaires sous prétexte de confirmer leur éligibilité ou de payer de faibles frais de livraison.

Comment rester en sécurité

Que faire si vous avez saisi vos informations ?

Si vous avez soumis les informations de votre carte :

  • Contactez immédiatement votre banque ou l'émetteur de votre carte et faites opposition à celle-ci.
  • Contester toute charge non autorisée
  • N’attendez pas que la fraude se manifeste. Les données de cartes volées sont souvent utilisées rapidement.
  • Modifiez les mots de passe des comptes liés à l'adresse e-mail que vous avez fournie.
  • Effectuez une analyse complète avec un logiciel de sécurité réputé.

Autres moyens de rester en sécurité :

Indicateurs de compromission (IOC)

81.17.142.40

15.204.145.84

redirectingherenow[.]com

redirectofferid[.]pro


Quelque chose vous semble étrange ? Vérifiez avant de cliquer. 

Malwarebytes Scam Guard vous aide à analyser instantanément les liens, les textes et les captures d'écran suspects.  

Disponible avec Malwarebytes Premium Security pour tous vos appareils, et dans l' application Malwarebytes pour iOS et Android .  

Essayez-le gratuitement → 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.