Nouvelle campagne de phishing par SMS en se faisant passer pour Amazon

Nouvelle campagne de phishing par SMS en se faisant passer pour Amazon

Depuis environ un an, Google impose le protocole https pour l’indexation des sites web. Cette norme de sécurité remplace le http traditionnel et chiffre toutes les données envoyées vers les serveurs. Les navigateurs affichent d’ailleurs un avertissement dès qu’on visite un site en http.

Nouvelle campagne de phishing par SMS en se faisant passer pour Amazon

Cette initiative de Google pour sécuriser le web a forcé les cybercriminels à adapter leurs tactiques. Ils contournent désormais les protections en utilisant d’autres vecteurs. Les SMS se sont devenus une nouvelle cible. Aujourd’hui on parle d’une vague d’escroqueries qui se font passer pour Amazon par SMS.

L’arnaque commence par un SMS supposé venir d’Amazon. Le message annonce qu’on a gagné un tirage au sort pour l’anniversaire de la plateforme. Il suffit de cliquer sur le lien pour recevoir son prix. Regardez bien : c’est un lien http, sans le s qui indique la sécurité.

Voir également : 7 astuces pour booster sa confiance en soi dès aujourd’hui.

Vous cliquez et une page avec le logo Amazon s’affiche. Cette fois elle utilise https, mais le design n’a rien à voir avec le vrai site. Le texte vous explique qu’Amazon sélectionne 10 clients chaque semaine pour les remercier de leur confiance. Vous devez répondre à trois questions pour tenter votre chance.

Après les trois questions, vous êtes déclaré gagnant d’un iPhone XS. Pour le recevoir, vous devez entrer vos identifiants Amazon et payer 2€ de frais d’expédition.

Ici commence le piège. Puisque la page utilise https, votre navigateur ne signalera aucun danger. Il ne pourra pas détecter qu’il s’agit de phishing. Vous saisissez donc vos données sans hésiter.

À découvrir aussi : Diagnostic médical et épilation laser : garantir la sécurité et l’efficacité à dijon.

Récupérer les données de votre compte Amazon

Une nouvelle page apparaît. Elle dit que la vérification a réussi, mais il reste une étape : confirmer votre âge avec votre carte de crédit. Vous avez moins de 18 ans ? Tant pis pour vous. Évidemment, ils ne veulent pas juste votre compte Amazon. Ils veulent aussi les informations de votre carte bancaire.

Si vous avez saisi vos identifiants, les arnaqueurs ont maintenant accès à votre compte. Vous devez immédiatement aller changer votre mot de passe sur Amazon.

Contourner les protections du navigateur

Vous passez d’un site http sans sécurité à une page https sécurisée. Le protocole https chiffre toutes les données. Aucun intermédiaire sur la ligne ne peut les lire. Sauf que là, il n’y a pas d’intermédiaire. Vous donnez vos données directement aux arnaqueurs. C’est pourquoi votre navigateur ne vous avertit pas.

Pire encore : le certificat de sécurité semble signé par Amazon elle-même. C’est encore plus crédible.

À lire aussi : Comment choisir ses vêtements durables : le guide complet.

Amazon utilise AWS, l’un des plus grands fournisseurs de cloud au monde. Cependant, Amazon ne signe généralement pas les certificats de sécurité des autres sites. Elle le fait pour ses propres services comme Prime Video. Les certificats d’Amazon.es et Amazon.com sont signés par Digicert Inc. Ceux de Twitch, autre service Amazon, sont signés par GlobalSign nv-sa. Ces deux entreprises sont les plus fiables du secteur pour délivrer les certificats nécessaires à la sécurité en ligne.

Personne ne donne jamais rien

Aucune grande entreprise ne fait cadeau de produits comme ça. C’est une règle élémentaire. Pourtant, beaucoup de gens tombent encore dans le piège. C’est une variante des fausses promotions qui circulent sur Facebook et WhatsApp depuis un moment. Elles se propagent maintenant aussi par SMS.

Des escroqueries similaires viennent de la Poste. Vous recevez un SMS annonçant un colis pour lequel il faut payer les frais d’expédition. Le scénario est identique : leur but est d’obtenir les numéros de votre carte bancaire.