Petit aven­ture de phishing

Parce que ça sert toujours, petit récit d’un phishing subi par une personne de mon entou­rage.

Un colis est attendu. Ce n’est pas à l’adresse habi­tuelle et le comman­di­taire n’est présent que pour peu de jours. Un message est reçu pour aver­tir qu’il y a eu une diffi­culté et que le colis sera fina­le­ment livré dans un relai colis.

Il y a un lien pour avoir les infos. La page web demande des infor­ma­tions, pas mal d’in­for­ma­tions, dont au moins nom, adresse, télé­phone.

Je n’ai pas compris pourquoi mais la page a aussi incité au paie­ment d’un montant symbo­lique par carte bancaire. Norma­le­ment c’est là que ça doit coin­cer si ça n’a pas coincé plus haut mais entre l’at­tente du colis le même jour, le stress de la nouvelle adresse avec un temps contraint pour la récep­tion, et simple­ment un mauvais réveil le matin, l’inat­ten­tion arrive vite.

C’est là que ça devient inté­res­sant.

Dans la jour­née la banque appelle au télé­phone, dit qu’il semble y avoir une fraude sur la carte bancaire, qu’ils l’ont repéré, qu’il y a eu d’autres paie­ments dont un paie­ment louche de 500 € sur AirBnb.

Ils s’ac­cordent sur un rembour­se­ment, le préposé indique qu’il va y avoir une noti­fi­ca­tion à accep­ter sur l’ap­pli­ca­tion bancaire pour confir­mer.

La noti­fi­ca­tion arrive.

Coup de bol, ma connais­sance repère avant de cliquer qu’il s’agit d’un paie­ment et non d’un rembour­se­ment, et se rappelle la règle « on ne valide rien et on rappelle soi-même la banque pour confir­mer l’in­ter­lo­cu­teur avant quoi que ce soit, ils sauront reprendre là où on en était si l’ap­pel est légi­time ».

La seconde étape a échoué mais ça aurait été facile de passer sans faire atten­tion : Il y a un contexte réel de phishing quelques heures avant qui rend tout ça crédible, un coup de stress, un inter­lo­cu­teur qui sait qui on est et qui renvoie vers l’en­vi­ron­ne­ment sécu­risé de la banque.

C’était un lundi. Appel au central de gestion de la carte qui conseille de faire oppo­si­tion par acquis de conscience.

Le lende­main, appel à la banque, qui accom­pagne. L’ac­cès au compte est verrouillé on ne sait pas pourquoi. Ils déver­rouille­ront ça ensemble.

Je publie parce que je trouve l’en­chai­ne­ment inté­res­sant.

On peut tous se faire avoir par du phishing pour peu que ça tombe au bon moment et que ça coïn­cide par chance avec une situa­tion réelle et un contexte d’ur­gence. Un colis coincé, les proba­bi­li­tés ne sont pas nulles1.

Faire un paie­ment sur une page web à partir d’un lien envoyé devrait faire tiquer mais le montant symbo­lique ne réveille pas forcé­ment les alertes mentales2 s’il y a un peu d’inat­ten­tion suite à une situa­tion agaçante.

Ce que je trouve inté­res­sant c’est que cette première étape sert en fait à iden­ti­fier les personnes qui sont suscep­tibles de se faire avoir et qui justi­fient un appel via un humain pour la vraie arnaque.

J’ima­gine qu’une fois sur ces listes il y aura d’autres tenta­tives, et que ma connais­sance va devoir redou­bler de vigi­lance pendant au moins 18 mois.

Il parait que la banque et le service carte ont été top. Je suis par contre furieux du déblo­cage du compte en banque au télé­phone à partir de quelques « ques­tions person­nelles ». Ces ques­tions person­nelles on peut proba­ble­ment y répondre faci­le­ment à la place de plein de proches, voire après recherche inter­net à la place de beau­coup d’in­con­nus dont on connait le nom. C’est une illu­sion de sécu­rité et c’est drama­tique qu’on se repose dessus.

Je suis furieux mais cepen­dant pas surpris. Je n’ai connais­sance d’au­cune banque, assu­rance ou opéra­teur télé­pho­nique grand public qui fasse mieux de ce point de vue là. Dans le meilleur des cas il y a appel télé­pho­nique ou échange d’email, ce qui n’est pas forcé­ment une protec­tion si on vient de se faire voler son smart­phone.

Bref, faites atten­tion.


  1. Je ne comprends toujours pas pourquoi tous les services de livrai­sons sont aussi mauvais. Seul Amazon semble avoir un niveau de pres­ta­tion correct. C’est hallu­ci­nant qu’il soit normal et attendu d’avoir des problèmes lors de livrai­sons. ↩︎
  2. Et, là aussi, malheu­reu­se­ment on est telle­ment habi­tués à ce que ces services de livrai­sons soient pour­ris et profitent de tout que le paie­ment suite à une anoma­lie devient presque crédible. ↩︎

Comments

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *