Le FBI a émis un avertissement concernant un type croissant d'attaque informatique connu sous le nom de phishing de consentement OAuth. Cette méthode exploite la manière dont les utilisateurs accordent aux applications l'accès à leurs comptes en ligne, permettant ainsi aux attaquants d'accéder à des informations sensibles sans avoir besoin de mots de passe. Les victimes sont trompées en approuvant les autorisations pour des applications malveillantes, qui peuvent ensuite lire et envoyer des e-mails à leur place. Contrairement aux attaques de phishing traditionnelles, le changement de mot de passe ne stoppe pas cette menace – les utilisateurs doivent manuellement révoquer les jetons d'accès spéciaux dans les paramètres de leur application.
Le phishing de consentement OAuth existe depuis plus d'un an, mais il a récemment gagné en popularité au point d'attirer l'attention du FBI. L'agence a émis un message d'information à la population via son centre de réclamation sur les crimes en ligne (IC3) pour prévenir les Américains des dangers de cette méthode d'attaque. La technique repose sur le fait que les utilisateurs accordent, sans le savoir, l'accès à des applications malveillantes via des plateformes légitimes, souvent avec un simple clic.
OAuth, ou Open Authorization, est un standard qui permet aux utilisateurs d'accorder aux applications l'accès à leurs comptes sur un autre service sans partager leur mot de passe. Par exemple, lorsqu'un utilisateur installe une nouvelle application et choisit de se connecter via son compte Google, il est invité à approuver l'accès de l'application à son courriel. Si l'accès est approuvé, Google donne à l'application un jeton d'accès spécial, qui lui permet d'interagir avec le compte de l'utilisateur sans jamais voir le mot de passe.
Pour mener une attaque OAuth, les pirates informatiques commencent par tromper les fournisseurs de services comme Google ou Microsoft afin qu'ils enregistrent leur application malveillante sur la plateforme. Ils contactent ensuite des victimes potentielles via des messages instantanés, souvent en se faisant passer pour des responsables gouvernementaux, des figures médiatiques ou d'autres personnalités publiques. Ces messages incluent des liens vers des documents, qui redirigent les utilisateurs vers des services légitimes où ils sont invités à accorder l'accès à l'application malveillante. Si l'utilisateur approuve, les attaquants obtiennent un contrôle complet sur le compte de courriel et peuvent effectuer presque toutes les actions. Le FBI n'a pas révélé les identités des attaquants ou leurs cibles spécifiques, mais a noté que les victimes étaient des personnes influentes et que leurs proches ont également été ciblés.
Le FBI alerte sur une augmentation des attaques de phishing ciblant les autorisations des applications via OAuth
Contenu réécrit par une IA à partir de sources de presseComment ça marche
oauthphishingfbicybersecurityemail-hackingtokens



