Fraude clé en main : lorsque votre navigateur devient la passerelle vers les taux de prime

Auteur: Publié 4 min de lectura 265 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en cybersécurité ont élaboré une opération de plus en plus raffinée d'escroqueries pour les utilisateurs au Moyen-Orient et en Afrique du Nord, où les attaquants combinent l'ingénierie sociale localisée avec l'abus de fonctionnalités de navigateur légitime pour extraire de l'argent sans installer de logiciels malveillants traditionnels. La technique tire parti de comptes frauduleux sur les réseaux sociaux qui supplantent les politiciens, les entreprises de télécommunications et les organisations de confiance, et utilise le lien dans les services bio comme couche intermédiaire avant d'amener la victime sur des pages conçues pour obtenir des permis ou forcer la consommation de taux de prime.

Un aspect technique clé que les analystes ont identifié est l'abus des notifications de poussée web: les pages malveillantes incitent l'utilisateur à appuyer sur "Autoriser" pour continuer, et ainsi abonner le navigateur à un système de notification en utilisant les touches VAPID. La réutilisation de la même clé VAPID entre les différentes campagnes indique une infrastructure partagée derrière la fraude, ce qui facilite l'échelle et la monétisation de plusieurs escroqueries avec les mêmes composants techniques.

Fraude clé en main : lorsque votre navigateur devient la passerelle vers les taux de prime
Image générée avec IA.

En plus de l'utilisation des notifications, les attaquants utilisent des techniques de manipulation de l'historique et des tabulations pour garder la victime dans leur écosystème, gonfler les impressions publicitaires et rediriger le trafic vers des systèmes de distribution qui décident en temps réel s'il faut montrer la fraude SMS premium, des appels de prix spéciaux, des escroqueries d'investissement ou d'autres pièges. Le modèle révèle qu'aujourd'hui la fraude fonctionne plus comme une chaîne de marketing sophistiquée que comme une attaque technique classique..

La désarticulation récente d'une plate-forme commerciale de services physiques a montré que ces opérations peuvent être « clés en main » : toute personne ayant accès au service peut lancer des campagnes combinant le remplacement, les pages d'atterrissage dans les services légitimes et l'infrastructure de monétisation. Bien que les actions coordonnées de la police représentent des progrès, l'économie sous-jacente - PhaaS, réseaux de notification et TDS - continuera à alimenter de nouvelles campagnes si aucune action n'est prise sur les liens techniques et civils.

Pour l'utilisateur commun, la bonne nouvelle est que beaucoup de ces techniques exploitent des décisions interactives et des permissions que nous pouvons contrôler. Avant d'accorder des permis de notification ou des liens prometteurs sur les réseaux sociaux, il convient de vérifier l'URL finale, de se méfier des offres trop généreuses et de se rappeler que les entreprises légitimes ne demandent pas de tels permis pour "activer" les promotions. Google maintient un guide pratique pour gérer et révoquer les autorisations de notifications dans Chrome qui est utile pour les utilisateurs: https: / / support.google.com / chrome / ansher / 3220216.

Si vous avez déjà reçu des notifications indésirables ou des frais suspects, agissez rapidement : retirez les autorisations dans le navigateur et les paramètres du système, consultez votre opérateur mobile sur les frais SMS ou les appels premium et déposez une plainte à la plate-forme où le compte frauduleux est apparu. Pour mieux comprendre les tactiques et les mesures d'atténuation contre le phishing en général, la Cyber Security and Infrastructure Agency des États-Unis. UU offre des lignes directrices utiles: https: / / www.cisa.gov / uscert / ncas / conseils.

Fraude clé en main : lorsque votre navigateur devient la passerelle vers les taux de prime
Image générée avec IA.

Les organisations ont également des responsabilités claires : les services d'agrégation des liens, les réseaux sociaux et les prestataires de notification devraient renforcer les contrôles pour détecter les pages trompeuses d'atterrissage hébergées dans leurs domaines, veto VAPID clés associées à l'abus récurrent et améliorer la détection de la redirection et des modèles de montage de TDS. Les services de sécurité des fournisseurs de télécommunications et des entités publiques devraient surveiller les tentatives de remplacement et communiquer rapidement à leurs clients comment distinguer les communications officielles.

Sur le plan technique, se défendre exige de combiner les mesures traditionnelles et les nouvelles pratiques exemplaires : bloquer les scripts invasifs, utiliser des extensions anti-phishing, limiter les autorisations à ce qui est strictement nécessaire, mettre en place des listes de blocs pour les domaines malveillants et enrichir la télémétrie avec des indicateurs de signalement Web suspects (p. ex. empreinte VAPID). La détection précoce et la collaboration entre les plates-formes sont essentielles pour que ces chaînes de monétisation ne restent pas opérationnelles..

La principale leçon est que la fraude moderne tend à se cacher derrière les technologies légitimes et les flux qui semblent normaux pour l'utilisateur. La lutte contre ce fléau exige à la fois une éducation du public et une pression technique sur les outils qui permettent les abus. Pour approfondir le fonctionnement des chercheurs et des entreprises privées face à ces menaces, le travail d'entreprises spécialisées telles que Group-IB documente des cas et des techniques; son site web publie des rapports et des analyses qui peuvent servir de référence pour les professionnels: https: / / www.group-ib.com.

Couverture

Autres

Plus de nouvelles sur le même sujet.