Attaque originale contre les clients de banques Françaises
Pourquoi viser une cible bancaire quand on peut en faire plusieurs ? C’est ce qu’a du se dire le pirate derrière le site ecarteebleue.com qui s’attaque aux comptes bancaires des clients de la Société Générale, LCL, Caisse d’Epargne, La Poste ou encore La Banque Populaire.
Le courrier du pirate se veut « inquiétant », normal pour un hameçonnage, le social engineering est un vecteur important dans la réussite de ce type d’escroquerie. Faire peur aux cibles, les inciter à agir vite, sans trop réfléchir.
Dans son courriel « Attention : Votre vigilance est primordiale pour assurer la sécurité de vos comptes » explique le voyou 2.0. Son idée, bien entendu, vous faire cliquer sur les liens proposés. Là ou cela devient cocasse (voir intéressant, NDR), le pirate propose pas moins de 5 banques dans son même phishing. Il vise les comptes bancaires des clients de la Société Générale, LCL, Caisse d’Epargne, La Poste ou encore La Banque Populaire.
Pour réussir son vol, les internautes doivent se rendre sur un site au nom de domaine malheureusement assez malin pour piéger les moins aguerris, soit 90% de la population web. Le site ecarteebleue.com, hébergé chez One. Un fois cliquer sur le lien, une petite fenêtre apparaît, il faut dire aussi que notre malveillant espère piéger des clients passant par leur smartphone. Une fois les données rentrées (identifiant et mot de passe), la page pirate indique une erreur, logique !
Bref, méfiance ! Mais comme l’indique lui même le filou dans sa missive usurpatrice : « Ne communiquez jamais votre identifiant ni votre mot de passe » ! (merci @FabMaurel)
Pour info la \petite fenêtre\ est la copie conforme de la version web de la e-CarteBleue… Je ne pense pas que ce soit pour viser les clients sur smartphone explicitement, c’est juste que le logiciel officiel est comme ça.
A noter que le logiciel officiel ne marche que dans Internet Explorer avec la JVM Microsoft (ça ne marche ni sous Chrome, ni sous firefox. En tous cas c’était comme ça il y a quelques années, j’ai pas réessayé depuis -mais vu la propension des banques à se réinventer…-)
Sinon, faites comme moi : je connais mon mot de passe, mais pas mon identifiant (qui est mémorisé dans l’appli, mais caché et jamais restitué. Bref, je ne le connais même pas/plus…).
L’attaque est vraiment maline, parce qu’elle cible effectivement les banque qui propose ce service (service annexe des éditeurs de CB). Et une fois donné vos identifiants, c’est comme donner un accès illimité à sa CB … 🙁
Comme quoi même les banques qui ont des fonds pour faire des sites web super protégés se font hacker, on n’est à l’abri nulle part