Comme le rapporte FrenchBreaches, une campagne de phishing sophistiquée a été découverte, ciblant les clients du Crédit Agricole. Selon les chercheurs, cette campagne a fait au moins 912 victimes qui ont renseigné leurs identifiants bancaires sur des faux portails imitant ceux de la banque.
Les chercheurs ont expliqué que l'opération reposait sur une infrastructure particulièrement élaborée, permettant aux cybercriminels de diffuser des courriels frauduleux via des services de messagerie légitimes afin de contourner les mécanismes de détection habituels. Cette infrastructure permettait d'expédier environ 7 000 courriels frauduleux par jour.
Ce qu'il faut retenir
- Une campagne de phishing sophistiquée ciblant les clients du Crédit Agricole a été découverte.
- Au moins 912 victimes ont renseigné leurs identifiants bancaires sur des faux portails de connexion.
- Les cybercriminels utilisaient 149 clés SendGrid et 3 comptes AWS compromis pour diffuser leurs courriels.
- Les informations collectées comprenaient les identifiants de connexion bancaire, le solde du compte, l'agence bancaire et le nom du conseiller bancaire.
- Ces informations étaient destinées à renforcer des attaques de type vishing.
La campagne de phishing
Les chercheurs ont découvert que les attaquants utilisaient des comptes légitimes appartenant à des entreprises afin d'utiliser des plateformes de diffusion reconnues comme fiables, telles que SendGrid et Amazon Simple Email Service (AWS SES). Cette stratégie permettait d'obtenir simultanément de nouvelles victimes et de nouveaux accès susceptibles d'alimenter les campagnes futures.
Les cybercriminels recherchaient notamment des fichiers de configuration exposés contenant des clés d'accès à des services tels que SendGrid et AWS SES. Ces plateformes sont largement utilisées pour l'envoi de notifications, factures, réinitialisations de mot de passe, campagnes marketing et courriels automatiques.
Les conséquences
Les victimes renseignaient également des informations sur leur compte bancaire, notamment leur agence, leur conseiller et leur solde. Ces éléments permettaient ensuite aux cybercriminels de mener des appels téléphoniques frauduleux (vishing) beaucoup plus convaincants en se faisant passer pour des conseillers du Crédit Agricole.
Les chercheurs ont alerté les autorités, notamment le Crédit Agricole et le CERT-FR, et ont sollicité une réaction officielle de la banque. L'enquête ne permet pas de déterminer si les victimes ont subi des pertes financières, combien de comptes ont finalement été compromis, si les identifiants collectés ont effectivement été exploités, ou l'identité des opérateurs à l'origine de cette campagne.
Les prochaines étapes
Les autorités doivent maintenant prendre des mesures pour protéger les clients du Crédit Agricole et prévenir de futures attaques de ce type. Les clients doivent également être vigilants et prendre des mesures pour protéger leurs informations personnelles et bancaires.
En conclusion, cette campagne de phishing sophistiquée ciblant les clients du Crédit Agricole a fait des centaines de victimes et a mis en lumière la nécessité de renforcer la sécurité des systèmes de messagerie électronique et de protéger les informations personnelles et bancaires des clients.