Smartphones

Les 1,8 milliard d’utilisateurs actifs de Gmail doivent lire cet avertissement pour éviter de se faire arnaquer.

Quel que soit l’endroit où vous utilisez Gmail, si vous utilisez l’application de messagerie ou le site web de Google, un tweet d’un ingénieur en cybersécurité a été publié. Chris Plummer (via Forbes) devrait servir d’alerte et de rappel à l’ordre. Tout commence avec un système de coche que Google a introduit le mois dernier. Conçu pour vérifier les courriels censés être envoyés par des entreprises et des organisations légitimes, un courriel dans votre boîte de réception Gmail avec une coche bleue était censé indiquer que vous pouviez ouvrir la missive en toute sécurité sans craindre d’être victime d’une escroquerie, d’un pollupostage ou d’un piratage.

Grâce à un bogue, les escrocs peuvent faire en sorte que Gmail vérifie leur faux courriel en faisant apparaître une coche bleue.

Le dénommé Plummer a découvert un moyen pour les mauvais acteurs de faire apparaître une coche bleue pour « vérifier » leur faux courrier électronique. Plummer a soumis un rapport de bogue à Google après avoir repéré un escroc qui envoyait un e-mail vérifié en se faisant passer pour UPS. L’e-mail comportait même l’icône du bouclier d’UPS. Google a d’abord rejeté le rapport de Plummer en disant qu’il ne corrigerait pas le bogue car « c’est un comportement voulu ». Comme le demande M. Plummer dans son tweet, « Comment un escroc qui se fait passer pour @UPS de manière aussi convaincante peut-il être considéré comme « intentionnel » ?

Mais Google a rapidement fait volte-face et a envoyé à Plummer le message suivant : « Après avoir regardé de plus près, nous avons réalisé qu’il ne s’agissait pas d’une vulnérabilité SPF générique. Nous rouvrons donc ce dossier et l’équipe appropriée examine de plus près ce qui se passe. Nous nous excusons à nouveau pour la confusion et nous comprenons que notre première réponse ait pu être frustrante, mais nous vous remercions d’avoir insisté pour que nous examinions la situation de plus près ! Nous vous tiendrons au courant de notre évaluation et de l’évolution de ce problème. L’équipe de sécurité de Google ».

Google a attribué à cette faille le statut P1, ce qui signifie qu’elle est corrigée en priorité. Mais jusqu’à ce qu’elle soit corrigée, les utilisateurs de Gmail doivent se méfier des messages Gmail vérifiés qui ne proviennent pas de l’entreprise dont ils se réclament. Comme toujours, ne cliquez sur aucun lien et ne donnez surtout pas d’informations telles que votre numéro de sécurité sociale, votre numéro de carte de crédit, votre date d’expiration ou votre code de sécurité.

Si vous recevez un e-mail qui semble important dans votre boîte de réception Gmail et qu’il est vérifié par une coche bleue, appelez l’entreprise à l’aide d’un numéro de téléphone obtenu auprès de Google. N’appelez pas le numéro de téléphone indiqué dans la lettre. Étant donné qu’il s’agit d’une correction prioritaire pour Google, espérons que le bogue sera exterminé avant que quelqu’un ne se fasse arnaquer. Il y a fort à parier qu’au moins quelques utilisateurs perdront de l’argent à cause de cette escroquerie, étant donné qu’il y a plus de 1,8 milliard d’utilisateurs actifs de Gmail cette année.

Voici comment un acteur malveillant peut utiliser ce bogue pour vider votre compte en banque

Voyons comment cela pourrait vous escroquer. Supposons que vous receviez un courrier électronique d’UPS avec une coche bleue indiquant que vous êtes sur le point de recevoir un colis. La lettre peut indiquer qu’UPS a besoin de certaines informations pour vérifier votre identité. En pensant à la coche de vérification, vous acceptez de répondre en fournissant certaines informations personnelles dont « UPS » dit avoir besoin pour livrer votre colis. Vous lui envoyez donc votre date de naissance, votre numéro de sécurité sociale et les informations relatives à votre compte bancaire et/ou à votre carte de crédit. Vous pouvez imaginer ce que quelqu’un de mal intentionné peut faire avec toutes ces informations.

De nos jours, la plupart des entreprises n’envoient pas de textes ou de courriels contenant des liens. La plupart d’entre elles ne vous demanderont aucune des informations mentionnées ci-dessus. Et même lorsque Google aura exterminé ce bogue, une coche bleue ne vous donne pas carte blanche pour cracher des informations personnelles qui peuvent vous coûter de l’argent durement gagné. La vitesse à laquelle un escroc peut s’emparer de vos informations personnelles et épuiser vos cartes de crédit, vider votre compte bancaire, détourner votre compte sans fil et vous bloquer est incroyable.

La meilleure chose à faire est d’adopter une attitude très prudente et d’être vigilant, qu’il s’agisse d’une coche bleue ou non !

Mathilde

Passionnée par le monde du numérique et des nouvelles technologies, je suis toujours à la recherche de la dernière innovation, que ce soit en matière de smartphones, de logiciels ou d'appareils. Avec mes articles pour web-actu.fr, j'espère vous aider à comprendre ce monde fascinant.

Articles similaires

Bouton retour en haut de la page