Renseignement sur les menaces
Ce que nous voyons attaquer l’identité, consigné par écrit.
Nous exploitons un fournisseur d’identité, ce qui nous donne une vue rapprochée de l’hameçonnage d’identifiants, de l’usurpation de marque et des infrastructures qui les sous-tendent. Lorsque nous analysons quelque chose, nous le publions, y compris les éléments qui nous mettent dans l’embarras.
- Observé, pas supposé
- Lorsqu’un détail est déduit plutôt que mesuré, l’avis le précise.
- Les infrastructures, jamais les victimes
- Nous nommons les domaines, les adresses et les opérateurs. Nous n’identifions pas les personnes touchées.
- Neutralisé par défaut
- Les adresses hostiles sont publiées sous forme inerte, jamais sous forme de liens fonctionnels.
Avis
Ouvrir la page, c'est le téléchargement
Un lecteur a objecté que le simple chargement d'une page web ne peut compromettre un téléphone — il faudrait télécharger et exécuter quelque chose. C'était vrai en 2015. Nous expliquons pourquoi ouvrir la page est déjà le téléchargement, comment une chaîne d'exploitation iOS de niveau étatique est devenue un logiciel criminel banalisé en six mois, et pourquoi la même attaque ne montre aux visiteurs Android qu'un formulaire d'hameçonnage.
Le SMS de code de vérification Binance qui utilise un vrai lien Binance
Un utilisateur nous a signalé deux SMS contenant un code de vérification Binance qu'il n'avait jamais demandé, accompagné d'un lien hébergé sur un domaine Binance parfaitement authentique. Le lien est réel, le raccourcisseur appartient bien à Binance, et la page au bout de la chaîne ne vous demande absolument rien. Nous décodons la chaîne complète et expliquons pourquoi le faux code est la partie la plus astucieuse de l'attaque.
Coordonnées
Services de lutte contre les abus, bureaux d’enregistrement, CERT et chercheurs : threat@uniauth.id. Nous répondons et transmettons sur demande les charges utiles capturées et leurs empreintes.