Nous avons identifié une nouvelle campagne de phishing ciblée dans le cadre de laquelle des cybercriminels ont tenté de s’attaquer à des entreprises du secteur industriel. L’attaque s’est déroulée à plusieurs niveaux : avant d’envoyer directement le lien de phishing, les pirates ont engagé une conversation avec la victime afin de la mettre en confiance. Les textes des emails auraient été générés à l’aide de grands modèles de langage.
Au moment de la publication de cet article, l’attaque est toujours en cours. Nous vous recommandons donc de rester vigilants ! Stratagème de phishing Les pirates informatiques tentent de se faire passer pour des clients potentiels.
Ces emails sont envoyés à partir d’adresses enregistrées sur des services de messagerie gratuits. Ces services ne sont pas connus pour avoir mauvaise réputation et sont souvent utilisés pour la correspondance professionnelle, notamment par les petites entreprises. Quelle que soit la langue maternelle de la victime (et nous avons constaté des attaques visant des entreprises en Russie, en République tchèque, en Malaisie et en Égypte), les emails des pirates informatiques sont toujours rédigés en anglais.
Dans le premier email, les pirates informatiques posent des questions à propos des produits proposés, en citant des noms de produits réels. Cette démarche témoigne d’une préparation minutieuse des attaques : les pirates n’envoient pas des emails identiques à des entreprises manufacturières présentant des profils similaires, mais effectuent plutôt des recherches approfondies en ligne pour obtenir des informations publiques sur chacune de leurs victimes. Si quelqu’un répond au premier email, les escrocs poursuivent la correspondance.
Parfois, avant de passer directement à leur objectif, à savoir extraire les identifiants des comptes d’email d’entreprise, ils échangent plusieurs messages dans lesquels, pour faire diversion, ils demandent certains éclaircissements ou posent des questions supplémentaires. Dans la plupart des cas, cependant, ils incluent le lien de phishing dès le deuxième email. Les pirates informatiques envoient des spécifications détaillées concernant un produit qui, disent-ils, les intéresse, demandent si ce produit peut être personnalisé selon un certain modèle, ou utilisent tout autre prétexte pour tenter d’amener la victime à ouvrir le fichier envoyé.
Une série d’emails se terminant par un lien de phishing Site Web de phishing En réalité, il n’y a aucun fichier. Le site de phishing qui s’ouvre lorsque la victime clique sur le lien imite un service cloud très répandu permettant de traiter des documents PDF. Le bouton « Télécharger » redirige vers un formulaire de connexion dans lequel la victime est invitée à saisir son adresse email professionnelle et son mot de passe pour accéder au fichier confidentiel.
Bien sûr, cette étape est nécessaire « pour des raisons de sécurité ». Si un employé de l’entreprise ciblée ne prend pas le temps de réfléchir à la raison pour laquelle il saisirait ses identifiants professionnels sur un site qui n’a absolument aucun rapport avec son entreprise (et qui ne propose manifestement aucune façon de vérifier son authenticité), son adresse email et son mot de passe seront alors transmis au serveur des pirates informatiques. Comment se protéger ?
Les attaques de phishing modernes sont de plus en plus complexes et, grâce à l’utilisation d’outils d’IA par les pirates informatiques, elles sont d’autant plus convaincantes. C’est pourquoi nous recommandons avant tout de sensibiliser régulièrement les employés aux questions de sécurité. Pour que ces connaissances aient le moins souvent possible à être mises en pratique, il est recommandé de déployer une solution de sécurité au niveau de la passerelle de messagerie.
Notre solution Kaspersky Secure Mail Gateway détecte notamment cette attaque de phishing avant même que les pirates informatiques ne tentent de lancer leur tentative de phishing.