Méfiez-vous de cette escroquerie au phishing Google insidieuse

Les escrocs de phishing se font désormais passer pour Google, envoyant des emails urgents depuis ce qui semble être "[email protected]", prétendant qu'il y a une assignation de "law enforcement" concernant le compte Google du destinataire. *Bleeping Computer* révèle que ces fraudeurs utilisent la plateforme "Sites" de Google pour créer des emails et des sites web de phishing convaincants, conçus pour effrayer les utilisateurs et les pousser à divulguer leurs informations de connexion.
Selon les experts en authentification d'email d'EasyDMARC, ces emails frauduleux parviennent à contourner les vérifications DomainKeys Identified Mail (DKIM) de Google. Comment ? En utilisant astucieusement les propres outils de Google. Les escrocs nomment leur fausse application avec le texte complet de l'email, que Google envoie ensuite automatiquement depuis son système, le faisant apparaître comme légitime.
Ross Richendrfer, porte-parole de Gmail Security Communications, a partagé la réponse de Google : « Nous sommes conscients de cette classe d'attaques ciblées de cet acteur de menace et avons déployé des protections pour fermer cette voie d'abus. En attendant, nous encourageons les utilisateurs à adopter l'authentification à deux facteurs et les passkeys, qui offrent une protection robuste contre ce type de campagnes de phishing. »
Connexe
- Passkeys : toutes les actualités et mises à jour sur les connexions sans mot de passe
Connexe
- YouTube avertit les créateurs qu'une vidéo générée par IA de son PDG est utilisée pour des escroqueries de phishing
- Maintenant, Gmail a aussi des icônes de vérification bleues
Lorsque ces emails frauduleux sont transférés vers un compte Gmail, ils restent signés et semblent valides car DKIM ne vérifie que le message original et les en-têtes. Cette même astuce de relais DKIM a été utilisée le mois dernier pour cibler les utilisateurs de PayPal. L'email de phishing dirige les victimes vers une page de support apparemment officielle sur sites.google.com, plutôt que le véritable accounts.google.com, comptant sur le fait que l'utilisateur ne remarque pas la différence.
Nick Johnson, un développeur chez Ethereum Name Service, a été victime de cette escroquerie de phishing de Google. Il l'a signalée comme une mauvaise utilisation des applications Google OAuth, initialement rejetée par Google comme "fonctionnant comme prévu". Cependant, après réexamen, Google traite désormais le problème.
Mise à jour, 21 avril : Ajout de la déclaration de Google.
Article connexe
Microsoft, Azure et les technologies d'IA luttent contre les risques d'incendies de forêt en Californie
Microsoft investit dans la détection des feux de forêt grâce à l'IA ; Juan Lavista Ferres, vice-président corporatif et responsable scientifique des données, évoque les stratégies visant à atténuer le
Le PDG de Microsoft fustige les laboratoires d'IA au sujet de la « distillation »
Satya Nadella, PDG de Microsoft, accuse les laboratoires d'IA d'hypocrisie face aux critiques concernant la distillation des modèles, une remarque largement interprétée comme visant Anthropic. Crédit
Google déploie un système de détection des faux appels pour se prémunir contre les escroqueries par usurpation d'identité via des « deepfakes » générés par l'IA
Google a annoncé mardi que le système Android allait déployer une fonctionnalité de détection des faux appels afin de protéger les utilisateurs contre les escroqueries par usurpation d’identité utilis
Recommandations de sujets spéciaux liés
commentaires (2)
Just got one of those emails yesterday! They really amp up the urgency—'subpoena' sounds so official. Smarter phishing now exploits our trust in big names like Google, even using their own tools. That’s pretty cheeky. Stay vigilant, folks! 👁️

Les escrocs de phishing se font désormais passer pour Google, envoyant des emails urgents depuis ce qui semble être "[email protected]", prétendant qu'il y a une assignation de "law enforcement" concernant le compte Google du destinataire. *Bleeping Computer* révèle que ces fraudeurs utilisent la plateforme "Sites" de Google pour créer des emails et des sites web de phishing convaincants, conçus pour effrayer les utilisateurs et les pousser à divulguer leurs informations de connexion.
Selon les experts en authentification d'email d'EasyDMARC, ces emails frauduleux parviennent à contourner les vérifications DomainKeys Identified Mail (DKIM) de Google. Comment ? En utilisant astucieusement les propres outils de Google. Les escrocs nomment leur fausse application avec le texte complet de l'email, que Google envoie ensuite automatiquement depuis son système, le faisant apparaître comme légitime.
Ross Richendrfer, porte-parole de Gmail Security Communications, a partagé la réponse de Google : « Nous sommes conscients de cette classe d'attaques ciblées de cet acteur de menace et avons déployé des protections pour fermer cette voie d'abus. En attendant, nous encourageons les utilisateurs à adopter l'authentification à deux facteurs et les passkeys, qui offrent une protection robuste contre ce type de campagnes de phishing. »
Connexe
- Passkeys : toutes les actualités et mises à jour sur les connexions sans mot de passe
Connexe
- YouTube avertit les créateurs qu'une vidéo générée par IA de son PDG est utilisée pour des escroqueries de phishing
- Maintenant, Gmail a aussi des icônes de vérification bleues
Lorsque ces emails frauduleux sont transférés vers un compte Gmail, ils restent signés et semblent valides car DKIM ne vérifie que le message original et les en-têtes. Cette même astuce de relais DKIM a été utilisée le mois dernier pour cibler les utilisateurs de PayPal. L'email de phishing dirige les victimes vers une page de support apparemment officielle sur sites.google.com, plutôt que le véritable accounts.google.com, comptant sur le fait que l'utilisateur ne remarque pas la différence.
Nick Johnson, un développeur chez Ethereum Name Service, a été victime de cette escroquerie de phishing de Google. Il l'a signalée comme une mauvaise utilisation des applications Google OAuth, initialement rejetée par Google comme "fonctionnant comme prévu". Cependant, après réexamen, Google traite désormais le problème.
Mise à jour, 21 avril : Ajout de la déclaration de Google.
Microsoft, Azure et les technologies d'IA luttent contre les risques d'incendies de forêt en Californie
Microsoft investit dans la détection des feux de forêt grâce à l'IA ; Juan Lavista Ferres, vice-président corporatif et responsable scientifique des données, évoque les stratégies visant à atténuer le
Le PDG de Microsoft fustige les laboratoires d'IA au sujet de la « distillation »
Satya Nadella, PDG de Microsoft, accuse les laboratoires d'IA d'hypocrisie face aux critiques concernant la distillation des modèles, une remarque largement interprétée comme visant Anthropic. Crédit
Google déploie un système de détection des faux appels pour se prémunir contre les escroqueries par usurpation d'identité via des « deepfakes » générés par l'IA
Google a annoncé mardi que le système Android allait déployer une fonctionnalité de détection des faux appels afin de protéger les utilisateurs contre les escroqueries par usurpation d’identité utilis
Just got one of those emails yesterday! They really amp up the urgency—'subpoena' sounds so official. Smarter phishing now exploits our trust in big names like Google, even using their own tools. That’s pretty cheeky. Stay vigilant, folks! 👁️





Maison






