An Analysis of Architectural and Operational Dynamics of Phishkits in the Wild
Cet article analyse 1 300 kits de phishing modernes collectés entre 2020 et 2023 pour révéler que, malgré leur diversité opérationnelle, la majorité repose sur des composants prévisibles et réutilisables et manque de mécanismes d'évasion sophistiqués, suggérant qu'une détection à grande échelle de ces attaques est réalisable.
Article original sous licence CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète
Imaginez l'internet comme une ville immense et bouillonnante où tout le monde essaie d'atteindre sa destination. Dans cette ville, des farceurs sournois installent de faux magasins qui ressemblent exactement aux vraies banques, aux centres de réseaux sociaux ou aux bureaux de messagerie. Ils attendent que les gens passent devant, espérant qu'ils entreront pour consulter leur courrier ou retirer de l'argent, afin de ne voler que leurs clés et leurs secrets. C'est le monde du « phishing » (hameçonnage), une escroquerie numérique qui existe depuis longtemps. Mais voici le rebondissement : ces farceurs ne construisent généralement pas leurs faux magasins de toutes pièces, brique par brique. Au lieu de cela, ils achètent des « kits de construction » préfabriqués appelés phishkits. Voyez ces kits comme des « ensembles de LEGO pour les arnaques ». Vous achetez la boîte, vous emboîtez les pièces, et hop — vous avez une fausse banque convaincante. Ces kits sont accompagnés d'instructions spéciales sur la façon de se cacher des gardes de sécurité de la ville (comme les moteurs de recherche et les logiciels antivirus) et sur la façon d'envoyer secrètement les clés volées aux méchants. Comprendre comment ces kits fonctionnent est crucial car si nous savons comment les ensembles de LEGO sont construits, nous pouvons comprendre comment repérer les faux bâtiments avant que quiconque ne soit blessé.
Penchons-nous maintenant sur ce qu'une équipe de chercheurs de l'Université Internationale de Floride a fait. Ils ont décidé de prendre une loupe géante pour examiner 1 300 de ces « ensembles de LEGO de l'arnaque » (phishkits) qui flottaient sur internet entre 2020 et 2023. Ils voulaient voir comment les méchants utilisaient ces kits, quelles ruses ils utilisaient pour se cacher et comment ils volaient les données.
Voici ce qu'ils ont découvert, et c'est un peu surprenant : la plupart de ces kits d'arnaque sont en fait assez ennuyeux et prévisibles.
Les chercheurs ont découvert que, bien que les méchants soient habiles, ils sont aussi efficaces. Ils ont constaté que de nombreux kits sont construits en utilisant exactement les mêmes plans. C'est comme si chaque criminel d'une ville décidait de construire sa fausse banque en utilisant les trois mêmes instructions provenant du même manuel d'instructions. Les chercheurs ont vu que les parties « centrales » de ces kits — les parties qui font en sorte que la fausse page de connexion paraisse réelle, les parties qui cachent le site aux scanners de sécurité et les parties qui envoient les données volées — étaient presque identiques à travers des centaines de kits différents. En fait, ils ont découvert que 284 des kits (environ 21,8 %) n'essayaient même pas de se cacher ! Ils laissaient simplement leurs portes grandes ouvertes, ce qui rendait extrêmement facile pour les systèmes de sécurité de les repérer.
Quand les méchants essayaient de se cacher, ils utilisaient des ruses très anciennes et bien connues. Ils vérifiaient qui visitait leur faux site. Si le visiteur ressemblait à un garde de sécurité, à un robot de moteur de recherche ou à un chercheur universitaire, le kit disait : « Oh, vous n'êtes pas une vraie personne ! Partez ! » et affichait au lieu de l'arnaque une fausse page « Erreur 404 ». Ils bloquaient des millions d'adresses spécifiques, y compris celles appartenant à de grandes entreprises technologiques, des universités et même certains services de VPN. Mais voici le plus important : ils utilisaient les mêmes listes d'adresses bloquées encore et encore. C'est comme un voleur utilisant le même panneau « Entrée Interdite » pour chaque maison qu'il cambriole.
Les chercheurs ont également jeté un coup d'œil derrière le rideau pour voir comment les voleurs récupéraient leur butin volé. Ils ont découvert qu'au lieu d'utiliser des tunnels secrets et compliqués, la plupart des méchants utilisaient des applications de messagerie populaires et quotidiennes (comme Telegram) pour envoyer les mots de passe et les numéros de cartes de crédit volés. C'est comme un voleur envoyant un SMS à son partenaire disant « J'ai les clés ! » en utilisant une application téléphonique publique et ordinaire. L'équipe a même interagi avec ces bots de messagerie pour voir ce qui se passait. Ils ont trouvé des milliers de messages contenant de vrais numéros de cartes de crédit et des codes de connexion. Ils ont de manière responsable informé les sociétés de cartes de crédit de ces fuites, et les entreprises ont annulé les cartes actives pour protéger les victimes.
Alors, quel est le point essentiel ? L'article suggère que, puisque ces escrocs dépendent autant de ces kits préfabriqués et prêts à l'emploi, leur comportement est hautement prévisible. Ils n'inventent pas de nouvelles façons magiques de se cacher chaque jour ; ils réutilisent simplement les vieilles ruses et le vieux code. C'est en fait une bonne nouvelle pour les personnes qui tentent de les arrêter. Si les méchants utilisent tous les mêmes instructions de LEGO, les défenseurs peuvent construire de meilleurs « détecteurs d'arnaques » qui recherchent ces motifs spécifiques. Les chercheurs concluent que, bien que le phishing reste une menace énorme, le fait que tant d'attaques soient construites à partir des mêmes parties prévisibles facilite leur interception, à condition que nous puissions construire des outils assez intelligents pour repérer les motifs familiers dans le chaos.
Noyé(e) sous les articles dans votre domaine ?
Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.