Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont élaboré une opération de plus en plus raffinée d'escroqueries pour les utilisateurs au Moyen-Orient et en Afrique du Nord, où les attaquants combinent l'ingénierie sociale localisée avec l'abus de fonctionnalités de navigateur légitime pour extraire de l'argent sans installer de logiciels malveillants traditionnels. La technique tire parti de comptes frauduleux sur les réseaux sociaux qui supplantent les politiciens, les entreprises de télécommunications et les organisations de confiance, et utilise le lien dans les services bio comme couche intermédiaire avant d'amener la victime sur des pages conçues pour obtenir des permis ou forcer la consommation de taux de prime.
Un aspect technique clé que les analystes ont identifié est l'abus des notifications de poussée web: les pages malveillantes incitent l'utilisateur à appuyer sur "Autoriser" pour continuer, et ainsi abonner le navigateur à un système de notification en utilisant les touches VAPID. La réutilisation de la même clé VAPID entre les différentes campagnes indique une infrastructure partagée derrière la fraude, ce qui facilite l'échelle et la monétisation de plusieurs escroqueries avec les mêmes composants techniques.

En plus de l'utilisation des notifications, les attaquants utilisent des techniques de manipulation de l'historique et des tabulations pour garder la victime dans leur écosystème, gonfler les impressions publicitaires et rediriger le trafic vers des systèmes de distribution qui décident en temps réel s'il faut montrer la fraude SMS premium, des appels de prix spéciaux, des escroqueries d'investissement ou d'autres pièges. Le modèle révèle qu'aujourd'hui la fraude fonctionne plus comme une chaîne de marketing sophistiquée que comme une attaque technique classique..
La désarticulation récente d'une plate-forme commerciale de services physiques a montré que ces opérations peuvent être « clés en main » : toute personne ayant accès au service peut lancer des campagnes combinant le remplacement, les pages d'atterrissage dans les services légitimes et l'infrastructure de monétisation. Bien que les actions coordonnées de la police représentent des progrès, l'économie sous-jacente - PhaaS, réseaux de notification et TDS - continuera à alimenter de nouvelles campagnes si aucune action n'est prise sur les liens techniques et civils.
Pour l'utilisateur commun, la bonne nouvelle est que beaucoup de ces techniques exploitent des décisions interactives et des permissions que nous pouvons contrôler. Avant d'accorder des permis de notification ou des liens prometteurs sur les réseaux sociaux, il convient de vérifier l'URL finale, de se méfier des offres trop généreuses et de se rappeler que les entreprises légitimes ne demandent pas de tels permis pour "activer" les promotions. Google maintient un guide pratique pour gérer et révoquer les autorisations de notifications dans Chrome qui est utile pour les utilisateurs: https: / / support.google.com / chrome / ansher / 3220216.
Si vous avez déjà reçu des notifications indésirables ou des frais suspects, agissez rapidement : retirez les autorisations dans le navigateur et les paramètres du système, consultez votre opérateur mobile sur les frais SMS ou les appels premium et déposez une plainte à la plate-forme où le compte frauduleux est apparu. Pour mieux comprendre les tactiques et les mesures d'atténuation contre le phishing en général, la Cyber Security and Infrastructure Agency des États-Unis. UU offre des lignes directrices utiles: https: / / www.cisa.gov / uscert / ncas / conseils.

Les organisations ont également des responsabilités claires : les services d'agrégation des liens, les réseaux sociaux et les prestataires de notification devraient renforcer les contrôles pour détecter les pages trompeuses d'atterrissage hébergées dans leurs domaines, veto VAPID clés associées à l'abus récurrent et améliorer la détection de la redirection et des modèles de montage de TDS. Les services de sécurité des fournisseurs de télécommunications et des entités publiques devraient surveiller les tentatives de remplacement et communiquer rapidement à leurs clients comment distinguer les communications officielles.
Sur le plan technique, se défendre exige de combiner les mesures traditionnelles et les nouvelles pratiques exemplaires : bloquer les scripts invasifs, utiliser des extensions anti-phishing, limiter les autorisations à ce qui est strictement nécessaire, mettre en place des listes de blocs pour les domaines malveillants et enrichir la télémétrie avec des indicateurs de signalement Web suspects (p. ex. empreinte VAPID). La détection précoce et la collaboration entre les plates-formes sont essentielles pour que ces chaînes de monétisation ne restent pas opérationnelles..
La principale leçon est que la fraude moderne tend à se cacher derrière les technologies légitimes et les flux qui semblent normaux pour l'utilisateur. La lutte contre ce fléau exige à la fois une éducation du public et une pression technique sur les outils qui permettent les abus. Pour approfondir le fonctionnement des chercheurs et des entreprises privées face à ces menaces, le travail d'entreprises spécialisées telles que Group-IB documente des cas et des techniques; son site web publie des rapports et des analyses qui peuvent servir de référence pour les professionnels: https: / / www.group-ib.com.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...