Actuellement, nous constatons une recrudescence des courriels d'extorsion sexuelle . Cette arnaque est peu coûteuse à mettre en œuvre, facile à automatiser et apparemment suffisamment lucrative pour que les cybercriminels continuent de l'utiliser. Certains criminels soignent davantage leurs messages que d'autres.
Les courriels d'extorsion sexuelle sont des messages prétendant que des escrocs vous ont enregistré(e) à votre insu via votre webcam pendant que vous regardiez du contenu pornographique et exigeant une rançon. Ce type de courriel existe depuis des années et évolue constamment, avec de légères modifications de formulation et de faux détails techniques.
Ce qui demeure inchangé, c'est la vérité fondamentale : il n'y a ni logiciel malveillant, ni enregistrement, ni preuve crédible à l'appui de cette menace. Malgré les innombrables versions de ces courriels que j'ai vues au fil des ans, je n'en ai encore jamais trouvé une seule qui soit étayée par les preuves que l'expéditeur prétendait détenir.
Nous allons analyser ci-dessous le courriel ligne par ligne, en interrompant le récit de l'escroc par des commentaires expliquant d'où viennent ces affirmations et pourquoi elles ne résistent pas à un examen approfondi.
"Salut!
J'ai le regret de vous annoncer une triste nouvelle. Il y a environ un ou deux mois, j'ai réussi à obtenir un accès complet à tous vos appareils utilisés pour naviguer sur Internet. Depuis, je surveille en permanence votre activité en ligne.
L'ouverture donne le ton. Total L'accès à tous vos appareils est un signal d'alarme immédiat, car c'est extrêmement improbable et techniquement vague. Les véritables pirates informatiques sont généralement plus précis sur ce à quoi ils ont accédé (quel appareil, quel système d'exploitation, quelle application), tandis que les escrocs restent volontairement vagues pour que n'importe qui puisse se croire concerné.
“Go ahead and take a look at the sequence of events provided below for your reference: Initially I bought an exclusive access from hackers to a long list of email accounts (in today’s world, that is really a common thing, which can arranged via internet). Evidently, it wasn’t hard for me to proceed with logging in your email account (<REDACTED_EMAIL>). “
Ici, l'escroc prétend avoir acheté l'accès à une « longue liste de comptes de messagerie ». Il s'agit d'une allusion détournée aux courtiers d'accès initial (IAB) et aux marchés d'identifiants, où des criminels échangent des mots de passe ou des jetons de session volés. Or, dans ce courriel, aucun mot de passe, aucune date et heure de connexion, ni aucune adresse IP ne sont fournis ; seule une adresse courriel qu'ils connaissaient déjà est mentionnée. Il n'y a donc aucune preuve concrète de prise de contrôle ou de compromission du compte.
« La même semaine, je suis passé à l'étape suivante : l'installation d'un cheval de Troie dans les systèmes d'exploitation de tous les appareils que vous utilisez pour vous connecter à votre messagerie. Franchement, ce n'était pas une mince affaire (puisque vous avez eu la gentillesse de cliquer sur certains liens dans vos e-mails). Eh oui, il y a des génies parmi nous. »
L'allégation de « cheval de Troie » rappelle ce que nous avons observé dans d'autres campagnes d'extorsion sexuelle : mentionner des familles de logiciels malveillants ou des failles de sécurité au hasard pour paraître crédible. Là encore, aucun nom de logiciel malveillant, chemin d'accès ou faille de sécurité n'est précisé ; il s'agit simplement d'une histoire générique destinée à effrayer quiconque a déjà cliqué sur un lien.
Grâce à ce cheval de Troie, j'ai accès à l'ensemble des contrôleurs de vos appareils (caméra, clavier, microphone, etc.). J'ai ainsi pu télécharger sans effort toutes vos données, y compris vos photos, votre historique de navigation et d'autres types de données, sur mes serveurs. De plus, j'ai accès à tous vos comptes de réseaux sociaux, y compris vos e-mails, vos conversations, vos messageries instantanées, votre liste de contacts, etc. Mon virus unique met constamment à jour ses signatures (grâce à un pilote) et reste donc indétectable par tous les antivirus.
Cette section tente d'adopter un ton technique en évoquant des termes comme « contrôleurs », « pilotes » et « actualisation des signatures ». Or, cela ne correspond en rien au fonctionnement réel des produits de sécurité ou des logiciels malveillants. Les chevaux de Troie et les logiciels espions modernes peuvent utiliser des pilotes, des mécanismes de persistance, ou… chiffrement mais des affirmations comme « tout type d’antivirus » et « mise à jour incessante de ses signatures » ne sont que du bluff pur destiné aux lecteurs non techniques.
« Par conséquent, j’imagine que vous comprenez maintenant pourquoi je suis resté indétecté jusqu’à cette lettre… »
Cette explication tente de masquer une incohérence majeure. Si l'attaquant avait réellement un contrôle total et surveillait la victime depuis « un mois ou deux », pourquoi la seule preuve est-elle un courriel sans aucun journal d'activité, capture d'écran ou vidéo ? Si quelqu'un détient réellement des éléments compromettants, il fournira au moins une preuve, car c'est ce qui oblige les victimes à prendre la situation au sérieux.
« Lors du processus de compilation de tous les documents vous concernant, j'ai également remarqué que vous êtes un grand consommateur et un utilisateur régulier de sites web proposant du contenu adulte explicite. Il s'avère que vous aimez particulièrement visiter des sites pornographiques, regarder des vidéos excitantes et vivre des plaisirs inoubliables. En fait, je n'ai pas pu résister à la tentation et j'ai filmé une scène de masturbation avec vous dans le rôle principal. J'ai ensuite produit quelques vidéos exposant vos scènes de masturbation et d'éjaculation. »
Voici l'argument classique du chantage sexuel : « Je t'ai enregistré(e) pendant que tu regardais du porno. » On observe des variantes de ce type de formulation depuis au moins 2018 , souvent réutilisées mot pour mot dans d'immenses campagnes de spam. L'escroquerie repose sur la honte et la peur plutôt que sur une quelconque crédibilité technique. Le but est de faire paniquer les victimes pour qu'elles paient.
« Si vous ne me croyez toujours pas, il me suffit d'un ou deux clics de souris pour créer toutes ces vidéos avec tous vos contacts, y compris vos amis, collègues, proches et autres. De plus, je peux mettre tout ce contenu vidéo en ligne pour que tout le monde puisse le visionner. »
Là encore, il faut souligner l'absence de preuves. Aucune image d'aperçu, aucune vidéo d'exemple, aucune mention d'un compte de réseau social précis : juste une menace de l'envoyer à « tous vos contacts ». C'est volontairement vague. Le même message doit fonctionner auprès de millions de destinataires appartenant à des cercles sociaux totalement différents.
Je suis convaincu que vous ne souhaitez certainement pas que de tels incidents se produisent, compte tenu du contenu obscène de vos vidéos (vous savez parfaitement de quoi je parle). Cela vous causerait un préjudice considérable. Il existe néanmoins une solution : effectuez un virement de 1 490 USD sur mon compte (l’équivalent en bitcoins, calculé selon le taux de change en vigueur à la date du transfert). Dès réception de ce virement, je supprimerai immédiatement toutes ces vidéos obscènes. Nous pourrons ensuite faire comme si de rien n’était. De plus, je vous confirme que tous les logiciels malveillants seront désactivés et supprimés de tous vos appareils. Vous n’avez rien à craindre, je tiens toujours parole.
Le prix et le mode de paiement — un peu moins de 1 500 $ en bitcoins — sont typiques de ce type d’escroquerie . Les cryptomonnaies sont prisées des escrocs car les paiements sont difficiles à annuler et peuvent être effectués rapidement. Malgré sa réputation, le bitcoin n’est pas anonyme, et les forces de l’ordre ont réussi à retracer de nombreuses transactions criminelles.
“That is indeed a beneficial bargain that comes with a relatively reduced price, taking into consideration that your profile and traffic were under close monitoring during a long time frame. If you are still unclear regarding how to buy and perform transactions with bitcoins – everything is available online. Below is my bitcoin wallet for your further reference: <REDACTED_ACCOUNT> All you have is 48 hours and the countdown begins once this email is opened (in other words 2 days).”
Les délais très courts et le langage du compte à rebours sont des tactiques de pression psychologique, et non des réalités techniques. Les escrocs veulent vous faire paniquer, pas réfléchir, car un lecteur calme est plus susceptible de repérer les incohérences de l'histoire.
« La liste suivante comprend des choses à retenir et à éviter :
> Il est inutile d'essayer de répondre à mon courriel (puisque ce courriel et cette adresse de retour ont été créés dans votre boîte de réception).
Il est inutile d'appeler la police ou tout autre service de sécurité. De plus, ne partagez surtout pas ces informations avec vos amis. Si je le découvre (vu mes compétences, ce sera très simple, car je contrôle et surveille en permanence tous vos systèmes), votre vidéo compromettante sera immédiatement diffusée publiquement.
Il est inutile de me chercher également ; vous n’y parviendrez pas. Les transactions en cryptomonnaie sont totalement anonymes et intraçables.
« Réinstaller votre système d'exploitation sur vos appareils ou les jeter ne sert à rien. Cela ne résoudra pas le problème, car toutes les séquences où vous tenez le rôle principal sont déjà téléchargées sur des serveurs distants. »
Cette section traite essentiellement de la gestion des objections. L'escroc anticipe les réactions courantes (parler à quelqu'un, appeler la police, réinstaller votre système) et tente de les contrer. L'affirmation selon laquelle l'adresse e-mail a été « créée dans votre boîte de réception » est particulièrement révélatrice. Il s'agit d'une tentative de faire passer une adresse d'expéditeur générique pour une preuve de compromission.
« Ce qui pourrait vous préoccuper : »
Ce virement ne me parviendra pas. Respirez, je peux tout retracer immédiatement. Dès que le virement sera effectué, j'en serai certain, car je surveille sans relâche toutes vos activités (mon cheval de Troie contrôle tous les processus à distance, comme TeamViewer).
L'utilisation de TeamViewer, un outil d'accès à distance légitime, est une autre tactique que nous avons observée récemment dans des courriels d'extorsion sexuelle. Cela permet à l'escroc d'ancrer son récit à un outil que les utilisateurs connaissent peut-être ou utilisent au travail. Cependant, aucune preuve d'accès à distance n'est apportée, et l'affirmation selon laquelle le logiciel malveillant « contrôle tous les processus » ignore le fonctionnement réel des systèmes d'exploitation et des mesures de sécurité.
« Vos vidéos seront diffusées, même si vous avez effectué le transfert d'argent sur mon portefeuille. Croyez-moi, il est inutile que je vous dérange encore une fois le transfert réussi. De plus, si cela avait fait partie de mon plan, je l'aurais mis en œuvre bien plus tôt ! Nous allons aborder et régler ce problème clairement. Enfin, j'aimerais vous recommander une chose : après cela, assurez-vous de ne plus jamais vous retrouver dans ce genre de situation désagréable ! Mon conseil : changez régulièrement tous vos mots de passe. »
Terminer par des conseils de sécurité est une manœuvre de manipulation. En proposant des recommandations utiles, l'escroc tente de paraître crédible et digne de confiance plutôt que criminel. Cela ne change rien au fait que le courriel ne contient aucune preuve de la véracité des affirmations.
Comment réagir aux courriels de chantage sexuel
Cet exemple est particulièrement mal rédigé, mais de nombreux courriels d'extorsion sexuelle sont bien plus soignés et convaincants. Quelle que soit leur apparence, ils doivent être traités de la même manière : comme des menaces non fondées destinées à intimider les victimes et à les contraindre à payer.
- Avant toute chose, ne répondez jamais à ce type de courriel. Répondre confirme que quelqu'un lit activement les messages envoyés à cette adresse et peut encourager d'autres tentatives d'escroquerie.
- Ne vous laissez pas emporter par la précipitation et ne prenez pas de décisions hâtives. Les escrocs comptent sur votre manque de réflexion et les erreurs que vous pourriez commettre. En cas de doute, demandez conseil.
- Une pièce jointe ne constitue pas une preuve. La plupart des courriels d'extorsion sexuelle ne contiennent aucune preuve, et les cybercriminels utilisent souvent les pièces jointes pour diffuser des logiciels malveillants ou rendre leurs menaces plus crédibles.
- Si le courriel contient un mot de passe que vous avez déjà utilisé, modifiez-le immédiatement partout où il est encore utilisé. Activez ensuite l'authentification à deux facteurs partout où cela est possible. Si vous avez des difficultés à gérer vos mots de passe, pensez à utiliser un gestionnaire de mots de passe .
- Supprimez le message, signalez-le comme spam et passez à autre chose.
Bien que ces courriels d'extorsion sexuelle soient presque toujours des bluffs, si vous craignez l'espionnage par webcam, Malwarebytes Webcam Monitoring peut vous alerter lorsque des applications tentent d'accéder à votre caméra.




