Sophisticated Google Phishing Scam !??!

Cette réécriture à propos de l’article original est produite par Guilty Coookie, en date du 25/04/25.
Titre en français :
Grâce à une usurpation d’identité compliquée, un expéditeur parvient à vous envoyer un courriel
de type frauduleux et orienté ?
L’écriture d’articles pour moi est un plaisir que je souhaite simplement partager. Je ne désire pas m’approprier l’idée originale, ni même l’écriture, mais d’agrémenter une traduction en français. Puisqu’il s’agit de lire un article, j’ai sélectionné les caractéristiques de rédaction suivantes :
– Ceci n’est pas un manuel
– Aucune décision n’est prise à la place du lecteur
– Court, bref, aucune orientation politique, le moins partisan possible
– L’aide à la correction a analysé le texte pour atteindre un style le plus général possible
– Agrémenter de quelques liens importants, dans le but de documenter le propos de l’article
Afin de réaliser le partage, j’informe les lecteurs que je ne peux pas être tenu responsable d’une mauvaise lecture ou même d’une mauvaise compréhension. Je peux me signaler une erreur, une omission ou tout autre point. Les réponses dénuées de sens positif ne seront pas considérées. Vous êtes perçu comme étant informé, même si vous n’avez pas lu ces lignes. Merci de lire l’avertissement.
Lorsqu’ils sont transférés dans la boîte de réception Gmail d’un destinataire, les courriels restent signés DKIM et qui paraissent authentiques, puisque DKIM vérifie uniquement que le contenu et les en-têtes, et non le contexte. Une technique similaire a été utilisée récemment dans des attaques d’hameçonnage contre les utilisateurs de PayPal.
Authentification SPF, DKIM et DMARC : Gmail protège vos e-mails en vous assurant que les messages que vous envoyez et recevez sont authentifiés. Des messages non authentifiés peuvent être envoyés dans le dossier “Spam”. Gmail authentifie les messages avec [google doc interne] SPF, DKIM et DMARC.
[documentation de chez google] https://support.
google.com/a/answer/9948472? hl=fr&visit_id= 638811710548286471-2459414740& p=show_original&rd=1
SPF: PASS with IP 2a01:111:f403:2417:0:0:0:706 Learn more
DKIM: ‘PASS’ with domain accountprotection.microsoft.com Learn more
DMARC: ‘PASS’ Learn more
ARC-Seal: i=2; a=rsa-sha256; t=1745354502; cv=pass;
Trois autres types d’analyses existent aussi, MTA-STS, TLS-RPT et BIM
I.
Un exemple sur l’utilisation d’un en-tête de courriel, en affichant l’original :
2. Un nombre de lignes techniques (en dehors du corps du courriel lui-même, le message qui vous est adressé) qui est beaucoup trop grand, peut être révélateur d’un problème (les en-têtes les plus courts sont les meilleurs) ?
3. Chercher l’adresse de l’expéditeur, elles sont présentes à des places différentes (de la lecture attentive en perspective) ?
-
<ARC-Authentication-Results: i=1; xxxxxxx.com 1; spf=pass (sender ip is XXXXX I_HIDE_IP XXXXX) smtp.rcpttodomain=xxxxxx.ch smtp.mailfrom=xxxxxx.ch; dmarc=pass>
4. Trouver un programme en ligne (sur le Web) pour les requêtes DNS inversées avec Lookup (https://mxtoolbox.com/Reverse Lookup.aspx) qui est un outil parmi d’autres.
5. Pour faire la requête, transmetter l’adresse IP à l’aide du champ prévu à cet effet, patienter pour avoir un résultat.
-
(Reported by XXX I_HIDE_DOMAINE XXX on 4/25/2025 at 1:47:52 AM (UTC -5)).
6. Allez chez (virustotal.com), dans le champ des recherches (URLS, DOMAINES), informer le nom du domaine à analyser et à inspecter le résultat. Si vous voulez regarder les autres informations, elles sont aussi intéressantes et informatives.
7. Aussi, faites des recherches depuis le Web, pour mieux comprendre les aspects techniques.
Delivered-To: aka.hkt@gmail.com
Received: by 2002:a50:2485:0:b0:28e:9417:
X-Received: by 2002:a05:622a:1316:b0:476:
…[spf=pass] (google.com: domain of m-
# | Delay | From * | To * | Protocol | Time received | |||
---|---|---|---|---|---|---|---|---|
0 | maile-dc.linkedin.com | → | [Google] | mx.google.com | ESMTPS | 4/26/2025, 10:09:26 PM GMT+2 | ||
1 | → | [Google] | 2002:a05:6808:3092:b0:3fe: |
SMTP | 4/26/2025, 10:09:26 PM GMT+2 | |||
2 | 1 sec | → | [Google] | 2002:a50:2485:0:b0:28e:9417: |
SMTP | 4/26/2025, 10:09:27 PM GMT+2 |
Le mot de la fin.
Il est bon d’envisager un auto-audit des habitudes de navigation et, en fonction de votre envie, de changer celles-ci un peu. Le temps que l’on passe en ligne laisse des traces, même infimes.
Ceci permet de créer un sillage qui peut être suivi par des bots (robots) ou des personnes très intéressées par ces informations (de toute manière, le sillage est analysé par des instances techniques légales). Bien sûr, il y a parmi ces informations des aspects légitimes (à vous de prendre des dispositions en fonction de vos envies).
Bien pour tester les antivirus (les antivirus doivent
pouvoir lire dans un dossier qui est zippé), attention à
la manipulation.
[windows defender]
(!!! laissez les payloads dans le fichier qui est zippé !!!)