De nombreux individus malveillants profitent des failles de certains systèmes pour mener à bien leurs attaques. En cet été 2022, l’on constate une augmentation significative des piratages d’acteurs « connus » du milieu. Le dernier en date n’est autre que le pont Nomad Bridge, vidé de près de 190 millions de dollars le 1er août 2022. Dans ce contexte, la société de cybersécurité Netskope publie un rapport qui montre que certains attaquants utilisent des techniques de référencement via Google Sites et Microsoft Azure dans le but de rediriger les utilisateurs vers des sites de phishing.*
Le phishing (hameçonnage) se définit comme une forme d’escroquerie qui consiste à récupérer les données personnelles d’un individu par la tromperie, puis à les utiliser de manière malveillante. Très vite ce type d’attaque a vu le jour dans le secteur des cryptomonnaies. L’on parle alors de « cryptophishing », qui se déroule principalement de deux manières.
Comme évoqué, l’écosystème est alors de plus en plus touché par les piratages informatiques. Qu’il s’agisse du hack de Nomad Bridge, du détournement DNS de Curve (CRV), de Solana ou encore d’Uniswap, aucun acteur ne semble épargné. Les montants varient fortement, de quelques centaines de milliers de dollars pour Curve à 190 millions pour Nomad.
Or, l’adoption de masse des cryptomonnaies est conditionnée à la sécurité des différents protocoles. Un enjeu majeur, auquel chaque société du secteur est confrontée.
Quoi de mieux qu’un rapport identifiant les techniques utilisés par certains hackers pour y remédier ?
Attaque par phishing, Netskope publie son rapport
Dans ce climat général, Netskope publie le 9 août 2022 un rapport sur le cryptophishing. Le constat est net : certains hackers utilisent des techniques de référencement SEO pour diriger les utilisateurs vers des sites de phishing. L’attaque vise le wallet MetaMask, mais aussi des plateformes d’échange comme Coinbase, Gemini et Kraken.
*ors*
En fait, les hackers vont créer des pages hébergées sur Google Sites ou Microsoft Azure Web Apps, puis déposer des liens vers celles-ci dans les espaces de commentaires d’autres sites pour les faire remonter dans les moteurs de recherche. Or, hébergées par Google et Microsoft, ces pages échappent souvent à la modération automatique : certaines sont apparues en tête des résultats.
Les visiteurs sont alors redirigés vers des sites de phishing. Ces derniers imitent alors des plateformes connues (Kraken, Gemini etc.)
Netskope identifie deux types de phishing utilisés par les hackers
Netskope explique qu’il existe deux types de mécanisme de phishing.
-
Le premier moyen consiste à acquérir directement la seed phrase (clé d’accès à un portefeuille) d’un utilisateur en les « invitant à importer ces données. » Pour illustrer, Netskope avance qu’il s’agit de l’outil utilisé sur le site de phishing MetaMask.
-
Le deuxième moyen consiste à « obtenir les informations des comptes des utilisateurs dans l’un des exchanges visés par le phishing. Lorsque les utilisateurs saisissent leurs informations, les sites renvoient une erreur et les invitent à contacter un opérateur de support qui essaiera d’obtenir plus d’informations sur les utilisateurs pour réussir à acquérir leurs fonds. »
Depuis, la méthode s’est industrialisée avec des kits loués à des affiliés, comme Inferno Drainer ou MS Drainer, qui vident les portefeuilles en faisant signer des autorisations malveillantes. MS Drainer a ainsi détourné environ 59 millions de dollars auprès de plus de 60 000 victimes, en partie via des publicités achetées sur Google et X en 2023. Scam Sniffer chiffre à 494 millions de dollars les pertes liées à ces outils en 2024, puis à 84 millions en 2025.
Pour se protéger, Netskope formule des recommandations à ses lecteurs.
« Netskope recommande vivement aux utilisateurs de ne jamais saisir d’informations d’identification après avoir cliqué sur un lien. Au lieu de cela, naviguez toujours directement vers le site auquel vous essayez de vous connecter. Pour les organisations, nous recommandons également d’utiliser une passerelle web sécurisée, capable de détecter et de bloquer le phishing en temps réel. »
Déclaration de la société Netskope.
-
ÉCONOMIE & MACROPCE : l'inflation core stagne à 3,3 %, la Fed attendue