Les escrocs se faisant passer pour des agents du support technique saisissent leurs faux numéros de téléphone sur de vraies pages Web.

Si vous avez besoin d’assistance technique, soyez prudent.

Résumé:

  • Les escrocs utilisent des sites Web légitimes pour publier leurs numéros de téléphone d’« assistance technique » malveillants.
  • Cette technique est connue sous le nom d’injection de paramètres de recherche ou de faille d’entrée réfléchie.
  • Les attaquants modifient des URL légitimes avec des détails suspects.

Des experts ont alerté sur le fait que des escrocs au support technique insèrent de faux numéros de téléphone sur des sites web légitimes, mettant ainsi en danger les données des clients. De grandes entreprises comme Apple, PayPal et Netflix sont touchées par un nouveau type de menace.

Cette arnaque est particulièrement trompeuse car elle contourne les contrôles de sécurité habituels que les internautes expérimentés peuvent effectuer, comme la vérification d'adresse Web, en injectant des numéros de téléphone malveillants sur des sites Web officiels.

Lien URL

Les espaces publicitaires en ligne sont à l'origine de ce type d'attaques, les escrocs achetant des publicités Google pour se faire passer pour de grandes marques.

Attention aux faux numéros d'assistance technique : comment vous protéger contre la fraude

Cliquer sur l'annonce peut conduire au site web officiel, mais les escrocs utilisent des paramètres d'URL malveillants pour modifier le contenu affiché sur le site, par exemple en affichant de faux numéros de téléphone dans les sections d'assistance. Comme le navigateur affiche le domaine légitime, les utilisateurs sont moins susceptibles d'être méfiants.

Les chercheurs expliquent dans Malwarebytes Cette attaque est une attaque par injection de paramètres de recherche, ou une vulnérabilité par injection réfléchie. Cette technique permet aux escrocs d'intégrer du code malveillant dans des liens qui n'apparaissent que lors de la visite du site, les rendant ainsi difficiles à détecter.

« Une fois le numéro appelé, les escrocs se font passer pour la marque dans le but d'amener la victime à lui remettre des données personnelles ou des informations de carte de crédit, voire à lui permettre d'accéder à distance à son ordinateur », expliquent les chercheurs.

Parmi les autres sites concernés figurent HP, Microsoft, Facebook et Bank of America. Ces grandes entreprises sont particulièrement ciblées car elles attirent un grand nombre d'utilisateurs, augmentant ainsi les chances des escrocs de trouver des victimes.

Malwarebytes recommande aux utilisateurs de se méfier des fausses lignes d'assistance technique : vérifiez si l'URL contient un numéro de téléphone (auquel cas, il s'agit forcément d'une attaque malveillante), recherchez les termes inhabituels et agressifs comme « appeler maintenant », analysez l'URL à la recherche de caractères cryptiques comme « %20 » (espace) et « %2B » (« + »), et soyez vigilants si les résultats de recherche apparaissent avant même d'avoir saisi le terme recherché. Ces signes avant-coureurs peuvent vous aider à identifier les tentatives de phishing avant d'en être victime.

Les utilisateurs peuvent également accéder au domaine officiel de premier niveau du site web (par exemple www.apple.com) et trouver eux-mêmes l'assistance, plutôt que de se fier aux publicités. En effet, les entreprises n'achètent généralement pas de publicités en ligne pour vendre du support technique. N'oubliez jamais que vérifier la source est le meilleur moyen de se protéger contre la fraude.

Aller au bouton supérieur