CyberHUBBlue Team Level 1
Types of Phishing Emails

Credential Harvester

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 16-21.

Credential Harvester - source page 17
Source illustration - PDF page 17

Les collecteurs d'informations d'identification sont sans doute les e-mails de phishing les plus courants, car ils ciblent les faiblesses humaines pour tenter de récupérer des informations d'identification valides susceptibles d'être utilisées pour accéder à de nombreux services et comptes à la suite d'attaques de type « credential stuffing ».

Ces e-mails contiennent généralement un e-mail leurre conçu pour donner l'impression qu'il provient d'une entreprise légitime, se faisant passer pour certains des services en ligne et des détaillants les plus populaires tels qu'Outlook, Amazon et DHL. L'e-mail demande au destinataire de cliquer sur un bouton ou une URL, ce qui lui permet généralement d'accéder à un véritable portail de connexion. Cependant, les informations d'identification saisies sont soit stockées sur le site dans un répertoire inaccessible, soit envoyées par e-mail vers un compte fictif, généralement en utilisant des services de messagerie en ligne gratuits tels que Gmail, Hotmail et Outlook, où l'attaquant peut se connecter et les récupérer.

Il est important que vous vous sentiez à l'aise lorsque vous identifiez les personnes qui collectent des informations d'identification, car elles peuvent être très dommageables si les utilisateurs saisissent leurs coordonnées, compromettant ainsi leurs comptes professionnels et personnels et s'exposant à de nouvelles attaques telles que la fraude, l'ingénierie sociale, la compromission de la messagerie professionnelle ou le chantage.

Les collecteurs d'informations d'identification sont parfois conçus pour se faire passer pour les portails de connexion de l'organisation ciblée, ce qui augmente le risque que les employés tombent dans le piège et saisissent les informations d'identification qu'ils utilisent pour des comptes professionnels. Les logos et autres éléments de marque peuvent souvent être facilement récupérés à partir du site Web d'une entreprise ou des résultats des moteurs de recherche.

Récolteuse sur le thème d'Amazon

Un récolteur Amazon réel était auparavant actif sur hxxps : //amazonupdates.sytes [.] net/ap/signin ?

Elément d'e-mail

Credential Harvester - source page 18
Source illustration - PDF page 18

Élément Web

Ce récupérateur d'informations d'identification possède un style très efficace et ressemble à la véritable page de connexion Amazon. Nous avons placé des images des deux sites côte à côte. Pouvez-vous déterminer lequel est le véritable portail de connexion Amazon et lequel est le portail malveillant ?

Credential Harvester - source page 19
Source illustration - PDF page 19

Si vous disiez que la première image est fausse, vous avez raison. Parfois, ce n'est pas facile à comprendre, et vous pouvez comprendre pourquoi des personnes peuvent être victimes de ce type d'attaque de phishing. Le principal cadeau est généralement l'URL. Si ce n'est pas Amazon.com, alors ce n'est pas Amazon ! Dans ce cas, l'URL est en fait très efficace, grâce à une tactique appelée

« usurpation d'identité de sous-domaine » que nous aborderons dans la section suivante de ce domaine, PA3) Tactiques et techniques utilisées.

Moissonneuse sur le thème de Microsoft

Une moissonneuse OWA réelle était auparavant active sur hxxps : //12.158.186 [.] 80/owa/auth/logon.aspx

Elément d'e-mail

Credential Harvester - source page 20
Source illustration - PDF page 20

Élément Web

Ce collecteur d'informations d'identification imite Outlook Web Access et est très propre et simple. La partie la plus remarquable de cette campagne est que l'URL de l'e-mail utilise une adresse IP au lieu d'un nom de domaine (tel que Google.com). Cela devrait immédiatement générer des signaux d'alarme et être considéré comme suspect.

Credential Harvester - source page 21
Source illustration - PDF page 21

Points clés

Vous trouverez ci-dessous une liste des points clés qui s'appliquent souvent aux e-mails des collecteurs d'informations d'identification.

  • Imite les sites Web et les services couramment utilisés (tels que Outlook, Amazon, HMRC, DHL, FedEx et bien d'autres).
  • Incite le destinataire à saisir des informations d'identification sur un faux portail de connexion.
  • Utilise des tactiques d'ingénierie sociale, notamment en créant un sentiment d'urgence et en utilisant une fausse autorité.
  • Les URL peuvent être complètement aléatoires ou tenter de copier le nom de domaine légitime de l'organisation sous laquelle elles se font passer pour.
  • Ils comportent souvent de petites fautes d'orthographe ou de style, ce qui est extrêmement rare avec les e-mails légitimes provenant de grandes marques et organisations.