CyberHUBBlue Team Level 1
Types of Phishing Emails

Recon

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 12-16.

Recon - source page 12
Source illustration - PDF page 12

Les e-mails de reconnaissance, également appelés e-mails de reconnaissance, sont utilisés pour une seule raison : obtenir une réponse du destinataire. Cela ne signifie pas que l'utilisateur doit réellement répondre à l'expéditeur, car il existe des moyens permettant aux acteurs malveillants de savoir si un e-mail a été livré avec succès, voire ouvert. À la fin de cette leçon, vous serez en mesure d'identifier correctement les e-mails de reconnaissance et de savoir s'ils ont utilisé des tactiques avancées.

Nous allons examiner deux e-mails de reconnaissance réels utilisant des tactiques différentes, mais d'abord, expliquons ce que sont les e-mails de reconnaissance, ce qu'ils essaient d'atteindre et quelles tactiques sont parfois utilisées.

Explication des e-mails de reconnaissance

Les e-mails de reconnaissance sont utilisés pour vérifier si la boîte aux lettres de destination est utilisée afin qu'elle puisse être ciblée lors de futures attaques de phishing. Les e-mails de reconnaissance peuvent varier en termes de sophistication. Il en existe trois types que nous avons tendance à voir dans le monde réel :

  • Recourez aux spams qui ne contiennent que des lettres aléatoires dans le corps du texte, telles que « adjdfkaweasda ».
  • E-mails utilisant des techniques d'ingénierie sociale pour tenter d'obtenir une réponse du destinataire.
  • Les e-mails plus complexes utilisent des pixels de suivi pour voir si l'e-mail a été consulté dans un client de messagerie.

Tactiques utilisées

E-mails de reconnaissance anti-spam

Ces e-mails n'utilisent aucune tactique et visent simplement à vérifier si un code d'erreur est renvoyé à l'attaquant, tel que « non distribuable ». Cela permet à l'attaquant de déterminer si la boîte aux lettres est utilisée (aucun e-mail d'erreur n'a été renvoyé signifie que la boîte aux lettres est en cours d'utilisation et que l'e-mail a été remis).

Vous trouverez ci-dessous un exemple de message « non distribuable » qui s'affiche lors de l'envoi d'e-mails depuis Outlook. Dans ce cas, nous avons tenté d'envoyer un message vide à une boîte aux lettres Gmail qui n'est pas utilisée.

Recon - source page 13
Source illustration - PDF page 13

E-mails de reconnaissance en matière d'ingénierie sociale

Ces e-mails utiliseront des techniques d'ingénierie sociale, par exemple en se faisant passer pour une personne que le destinataire connaît ou avec laquelle il communique régulièrement afin d'obtenir

une réponse. D'autres tactiques peuvent inclure la création d'un sentiment d'urgence, par exemple « Je suis sur le point de rencontrer des parties prenantes importantes, avez-vous déjà lu les notes de la réunion ? » . Cela peut amener les gens à paniquer et à agir sans réfléchir correctement. Une autre tactique courante consiste à se faire passer pour une personne occupant une position plus élevée au sein de l'organisation que la cible, comme un responsable, un directeur ou un membre du conseil d'administration (cela peut généralement être trouvé assez facilement en effectuant des recherches sur des sites tels que LinkedIn). On pense que le fait de se faire dire quelque chose par une personne plus autoritaire est un facteur de motivation qui contourne parfois la prise de décision normale, ce qui peut rendre l'e-mail de phishing plus efficace. Ces e-mails sont également connus sous le nom d'attaques par e-mail par usurpation d'identité ou d'attaques par compromission des e-mails professionnels (BEC). Nous aborderons ces sujets dans les leçons à venir.

Suivi des e-mails Pixel Recon

Ces e-mails suivent généralement le format d'un e-mail de reconnaissance anti-spam ou d'un e-mail d'ingénierie sociale, mais ils sont associés à un pixel de suivi invisible, qui permet à l'attaquant de voir si l'e-mail a été consulté par un client de messagerie. Alors que les autres types d'e-mails peuvent déterminer si une boîte aux lettres est utilisée, l'utilisation d'un pixel de suivi peut aider l'attaquant à comprendre dans quelle mesure la boîte aux lettres est active. La surveillance du temps qui s'écoule entre l'envoi de l'e-mail et son ouverture peut aider l'attaquant à éviter d'envoyer des e-mails à des boîtes aux lettres non surveillées, ce qui n'aurait aucun impact mais augmenterait le risque de détection.

Recon - source page 14
Source illustration - PDF page 14

L'acteur malveillant ajoutera le pixel de suivi à l'aide d'un code HTML dans le corps de l'e-mail. Ce code contient un lien externe vers un serveur de pixels. Si le destinataire ouvre l'e-mail, le client ou le fournisseur de messagerie Web chargera le code HTML et renverra un message au serveur.

Les données suivantes peuvent potentiellement être acquises et analysées à l'aide d'un pixel de suivi.

  • Le système d'exploitation utilisé (donne des informations sur l'utilisation des appareils mobiles).
  • Type de site Web ou de courrier électronique utilisé, par exemple sur mobile ou ordinateur de bureau.
  • Type de client utilisé, par exemple un navigateur (webmail) ou un programme de messagerie (client de messagerie).
  • Résolution de l'écran du client.
  • Date et heure de lecture de l'e-mail.
  • Adresse IP (fournit des informations sur le fournisseur d'accès Internet et son emplacement).

Exemple d'e-mail Recon 1

Dans notre premier exemple, une boîte aux lettres Gmail portant le nom John Smith mais le nom de boîte aux lettres Jason9112@gmail.com a envoyé un message avec une ligne d'objet aléatoire « asdkf » et un contenu dans le corps du message. Il ne s'agit clairement pas d'un e-mail légitime et utilise la méthode de reconnaissance du spam pour identifier si le destinataire est une véritable boîte aux lettres ou non. L'expéditeur n'essaie pas de récupérer une réponse humaine à cet e-mail, car il n'y a aucune question ou action à effectuer par le destinataire. L'attaquant cherche simplement à savoir si un message « non distribuable » est généré ou non.

Recon - source page 15
Source illustration - PDF page 15

Exemple d'e-mail Recon 2

Dans cet e-mail, l'expéditeur bobtom112233@gmail.com envoie un e-mail de reconnaissance à contact@dicksonunited.co.uk avec pour objet « Bonjour ». Comme vous pouvez le voir dans le corps du message, le message est extrêmement vague et ne s'adresse à personne, en utilisant la première ligne générique « bonjour ». Il est également surprenant qu'un e-mail légitime provenant de « votre ami Dan » soit envoyé vers une boîte aux lettres d'un groupe telle que « contact @domain ».

Recon - source page 16
Source illustration - PDF page 16

Conclusion

En conclusion, les e-mails de reconnaissance sont souvent observés quotidiennement par les grandes entreprises. Ils passent généralement toujours par la passerelle de messagerie car ils ne contiennent aucun indicateur malveillant et ne sont donc pas intrinsèquement malveillants. Les e-mails de reconnaissance classiques ne contiennent que le corps du contenu, tandis que les e-mails plus avancés peuvent utiliser des techniques d'ingénierie sociale et des pixels de suivi pour collecter plus d'informations sur leurs cibles. Les adresses e-mail découvertes comme étant actives peuvent être vendues à d'autres acteurs malveillants pour mener des attaques de phishing ou peuvent être ciblées par l'acteur d'origine pour envoyer d'autres e-mails malveillants.