Faux LinkedIn Adobe utilise des courriels abusifs pour traquer les victimes

| 27 mai 2026
LinkedIn

Des cybercriminels exploitent l'infrastructure d'Adobe dans un LinkedIn campagne d'hameçonnage qui vole des mots de passe et redirige les victimes vers des sites légitimes LinkedIn site ensuite.

Le courriel d'hameçonnage se fait passer pour une demande de renseignements commerciaux conçue pour faire croire qu'elle provient de LinkedIn et comprend une fausse pièce jointe « contrat ». Mais elle comporte plusieurs signaux d’alarme :

  • Le nom de l'expéditeur, l'adresse électronique et la signature électronique ne correspondent pas.
  • L'entreprise expéditrice existe, mais pas aux États-Unis.
  • Le nom de l'expéditeur existe, mais pas dans cette entreprise.
  • La pièce jointe possède une double extension de fichier : pdf.html
capture d'écran de l'e-mail

« Je souhaiterais faire affaire avec vous via LinkedIn . Je suis un acheteur. »

Veuillez trouver ci-joint le contrat signé n° #33110 : 12000 pièces.

Je suis dans l'attente de votre réponse. "



L'utilisation de doubles extensions de fichiers est souvent trompeuse. Le fichier HTML joint est fortement obscurci. En réalité, il s'agit d'une simple ligne de JavaScript.

Première section

Le script utilise deux méthodes d'obfuscation courantes : l'encodage URL et Base64. Il est divisé en deux sections encodées en Base64.

première section

deuxième partie

En ouvrant la pièce jointe, vous trouverez un simple formulaire de connexion.

Faux LinkedIn formulaire de connexion

L'adresse e-mail du destinataire est codée en dur et vous ne pouvez ni la modifier ni la supprimer. Cela pourrait s'expliquer par le fait que certains chercheurs n'hésitent pas à saturer le canal de réception avec de fausses informations d'identification.

Mais c'est au niveau de la détermination du canal de réception que les choses deviennent intéressantes. L'analyse du réseau révèle cette URL :

https://lnkd.tt.omtrdc.net/rest/v1/delivery

Ce domaine appartient à Adobe et est associé à la plateforme de tests A/B Adobe Target. Cependant, la campagne n'utilise pas Adobe Target pour obtenir les identifiants volés. Les attaquants exploitent plutôt Adobe Target comme point de redirection/d'abus dans leur stratégie d'hameçonnage, probablement pour suivre les victimes qui se sont fait piéger par l'e-mail.

Au final, il redirige la cible vers le site légitime business.linkedin.com site destiné à réduire les soupçons que la cible pourrait encore avoir.

Après avoir désobfusqué les scripts, nous avons trouvé la destination des identifiants soumis :

Site PHP russe

En définitive, malgré le niveau d'obscurcissement, la méthode est très rudimentaire et simple :

PUBLIER à : http://a1263367.xsph.ru/taam/Ln.php

Avec des données :

  • AA = adresse e-mail codée en dur
  • BB = le mot de passe saisi par l'utilisateur

Le fichier PHP hébergé sur un .ru le domaine gère la redirection vers LinkedIn , faisant croire à la victime qu'elle s'est connectée avec succès.

Comment rester en sécurité

La bonne nouvelle : une fois les signes avant-coureurs identifiés, ces attaques sont bien plus faciles à repérer et à bloquer. La mauvaise nouvelle : elles sont peu coûteuses, facilement reproductibles et susceptibles de continuer à circuler.

Alors la prochaine fois qu'un fichier « PDF » vous demandera votre mot de passe dans votre navigateur, prenez un instant pour réfléchir à ce qui pourrait se cacher en dessous.

Outre le fait d'éviter les pièces jointes non sollicitées, voici quelques conseils pour rester en sécurité :

  • Accédez à vos comptes uniquement via les applications officielles ou en saisissant directement l'adresse du site web officiel dans votre navigateur.
  • Vérifiez attentivement les extensions de fichiers. Même si un fichier ressemble à un PDF, il se peut qu'il n'en soit pas un.
  • Activez l'authentification multifacteurs pour vos comptes critiques.
  • Utilisez une solution anti-malware à jour et en temps réel, dotée d'un module de protection web.

Conseil de pro : Malwarebytes Scam Guard a reconnu ce courriel comme une arnaque.


Les escrocs n'ont pas besoin de vous pirater. Il leur suffit que vous cliquiez une seule fois. 

Malwarebytes Identity Theft Protection détecte les activités suspectes avant qu'elles ne deviennent un problème.

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.