Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Pourquoi les messages de phishing passent-ils encore les portes des anti-spams ?

16 jan. 2024 - 10:11,
Tribune - Charles Blanc-Rolin
Les campagnes de messages indésirables polluent nos messageries depuis de nombreuses années, « Green Card Lottery », celle qui restera dans l’histoire comme LA première campagne de spam de grande ampleur [1], fêtera ses 30 ans cette année ! Le premier spam aurait même été envoyé l’année de la création de la CNIL, en 1978 et aurait ciblé 393 messageries, sur ARPANET à l’époque [2].

De nombreux éditeurs se sont spécialisés depuis longtemps dans la lutte contre les messages indésirables, le spam tout d’abord, et désormais le phishing avec sa vocation malveillante.
Alors pourquoi les messages de phishing continuent de passer à travers les mailles du filet ?
Tout simplement car les attaquants sont malins !

Écartons les cas où ils utilisent des messageries déjà compromises pour tenter de piéger leurs victimes et observons quelques techniques en vogue.

1. L’achat de noms de domaines

Cette méthode n’est pas nouvelle, mais elle s’est vraiment développée depuis 2022. Acheter des noms de domaines assez proches de noms de domaines réels pour tromper les victimes en usurpant l’identité d’entités connues, et notamment d’établissements de santé est assez efficace pour passer les barrières des solutions de protection de la messagerie.

Les exemples ci-dessus sont extraits de la liste du projet Red Flag Domain, l’excellente initiative de Nicolas Pawlak dont le but est de référencer les noms de domaines français suspectés d’êtres achetés dans le but de réaliser des campagnes de phishing.

2. Abuser de noms de domaines pour lesquels aucune protection n’a été mise en place

Trouver un nom de domaine pour lequel la déclaration SPF [3] serait absente ou mal configurée, aucune clé pour la signature DKIM [4] et aucune politique DMARC [5] ne seraient déclarées au niveau DNS, en 2024, c’est encore possible, mais trouver un nom de domaine assez proche de celui d’une entité connue serait une véritable aubaine pour un attaquant !
C’est ce qu’il s’est passé le 25 décembre dernier lors d’une vaste campagne ayant ciblé les clients du registrar et hébergeur français Gandi.
Coup de chance, coup de génie ou les deux, le ou les attaquants derrière cette campagne ont usurpé l’identité de Gandi à l’aide du nom de domaine gandi[.]com, un domaine existant appartenant à une société américaine exerçant dans le secteur de l’immobilier :

Le message n’a pas été arrêté par les anti-spams, notamment sur les boîtes aux lettres hébergées chez Gandi lui-même !
Pas vraiment surprenant car le niveau de protection pour ce domaine est assez faible et la liste d’expéditeurs autorisés assez importante, comme il est possible de le constater sur l’outil mis à disposition par le service du HFDS des ministères économiques et financiers [6] :

Il était donc parfait pour réaliser une campagne de phishing à l’encontre des clients Gandi.

3. Utiliser des services gratuits qui permettent d’« usurper » une adresse de messagerie

Certains services permettent d’envoyer des messages au nom d’une personne, ou plutôt son adresse de courriel sans en vérifier la possession. C’était le cas jusqu’à il y a encore quelques mois sur le service de partage de fichiers Swiss Transfer. Les messages étaient émis par le serveur de messagerie de Swiss Transfer, avec une adresse expéditrice légitime (noreply[AT]swisstransfer.com), donc aucun souci pour les anti-spams, mais c’est dans le corps du message que se trouvait l’adresse du pseudo expéditeur, pour laquelle il était possible de saisir n’importe quelle adresse puisqu’aucune vérification n’était demandée. Un outil parfait pour piéger en masse !

Pour conclure, malgré les nouvelles mesures de protections et l’évolution constante des outils de protection, il ne sera jamais possible de trouver une solution technique qui arrêtera 100 % des messages non désirés. La sensibilisation des utilisateurs a donc encore de beaux jours devant elle.


[1] https://en.m.wikipedia.org/wiki/Laurence_Canter_and_Martha_Siegel 

[2] https://en.m.wikipedia.org/wiki/Spamming#History 

[3] https://fr.wikipedia.org/wiki/Sender_Policy_Framework 

[4] https://fr.wikipedia.org/wiki/DomainKeys_Identified_Mail 

[5] https://fr.wikipedia.org/wiki/DMARC 

[6] https://ssi.economie.gouv.fr/courriel 


L'auteur

Chef de projet sécurité numérique en santé - GCS e-santé Pays de la Loire Charles Blanc-Rolin est également vice-président de l’APSSIS (Association pour la promotion de la Sécurité des Systèmes d'Information de Santé)

 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration L’IA générative en santé : un outil prometteur, à utiliser de manière responsable

L’IA générative en santé : un outil prometteur, à utiliser de manière responsable

30 oct. 2025 - 11:15,

Communiqué

- HAS

Face à l’expansion rapide des systèmes d’intelligence artificielle (IA) générative – tels que Mistral AI, CoPilot ou ChatGPT – la HAS publie ses premières clés pour un usage responsable de ces technologies dans les secteurs sanitaire, social et médico-social. Ce guide concis et pédagogique, destiné ...

Illustration Six projets numériques pour transformer l’organisation des soins en Île-de-France

Six projets numériques pour transformer l’organisation des soins en Île-de-France

29 oct. 2025 - 10:12,

Actualité

- Rédaction, DSIH

L’ARS Île-de-France a désigné les six lauréats 2025 de son appel à projets dédié aux innovations organisationnelles s’appuyant sur une solution technologique ou numérique. Ces initiatives incarnent la volonté régionale de faire du numérique un levier concret de transformation du système de santé, au...

Illustration Lancement d’un appel à manifestation d’intérêt sur les DMN

Lancement d’un appel à manifestation d’intérêt sur les DMN

27 oct. 2025 - 22:17,

Actualité

- Damien Dubois, DSIH

Station [e]-Santé a lancé son appel à manifestation d’intérêt sur les dispositifs médicaux numériques dans le cadre du plan Innovation Santé 2030. Il est ouvert jusqu’au 1er décembre.

Illustration « Apporter de la simplicité sans être simplistes », la voie d’Axigate Link

« Apporter de la simplicité sans être simplistes », la voie d’Axigate Link

27 oct. 2025 - 17:43,

Actualité

- DSIH

Avec une offre de solutions numériques pluridisciplinaire, Axigate Link est un acteur qui compte dans l’Europe de l’e-santé. Il couvre les besoins de l’ensemble de l’écosystème du soin et fluidifie les liens entre professionnels de santé pour une prise en charge plus pertinente des patients. Grégoir...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.