Des pirates russes contournent la double authentification de Gmail
Des cybercriminels ont réussi à accéder à des comptes Gmail protégés par une authentification à deux facteurs. Un méfait rendu possible grâce à une campagne d'ingénierie sociale particulièrement élaborée.

Un groupe de pirates, identifié par Google sous le nom d'UNC6293, a mené entre avril et début juin une offensive ciblant des universitaires et des critiques du régime russe. Les chercheurs de Google estiment que ce collectif pourrait être, de près ou de loin, lié aux services de renseignement extérieurs russes.
L'attaque débute par un courriel signé d'une certaine Claudie S. Weber, prétendument employée du département d'État américain. Le message invite la cible à participer à une « conversation privée en ligne ». Pour renforcer la crédibilité de l'échange, plusieurs adresses @state.gov, domaine officiel du département d'État, figurent en copie, dont celle de la supposée expéditrice.
Les enquêteurs du Citizen Lab, qui ont analysé cette campagne, précisent qu'aucune trace d'une « Claudie S. Weber » n'a été trouvée dans les registres de l'administration américaine. Après plusieurs échanges, l'attaquant propose à sa victime de rejoindre une plateforme sécurisée du département d'État pour faciliter les futures communications.
Une méthode très sophistiquée
La victime reçoit alors un document PDF expliquant comment créer un code d'accès pour une application spécifique sur son compte Google. Cette fonctionnalité, conçue pour permettre aux outils tiers d'accéder aux comptes protégés par une authentification à deux facteurs, devient ici l'outil de l'intrusion.
L'utilisateur croit ensuite partager ce code d'accès avec les administrateurs du département d'État pour intégrer leur plateforme. En réalité, il offre un accès complet à son compte Gmail aux cybercriminels.
Cette campagne de phishing est particulièrement notable pour la patience de ses instigateurs et la sophistication de leur processus. Contrairement aux attaques classiques qui cherchent à pousser les victimes à agir rapidement, les pirates ont ici pris le temps de gagner la confiance de leurs cibles. Ils ont même utilisé des proxys résidentiels et des serveurs privés virtuels pour dissimuler leur identité lorsqu'ils accédaient aux comptes compromis.
On ne saurait trop insister sur le fait que la meilleure défense contre ce type d'attaque reste la prudence. Donner accès à un compte de messagerie électronique, par exemple, n'est jamais anodin. Si vous avez le moindre doute, il est toujours préférable de vérifier à qui vous avez réellement affaire et si cette personne est digne de confiance.
Source : The Citizen Lab
publié le , Maxence Glineur de Humanoid
