Skip to content

Tentatives de phishing visant Coinbase : les leçons à retenir pour les équipes de sécurité e-mail

La vague de phishing ciblant Coinbase a montré à quelle vitesse l'usurpation de marque peut se propager. Voici à quoi ressemblaient ces attaques et comment DMARC permet de limiter les dégâts.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: October 31, 2024·Updated: November 11, 2024·4 min read

Ces dernières semaines, des rapports ont fait état d'attaques de phishing sophistiquées se faisant passer pour des communications officielles de la plateforme de cryptomonnaie, Coinbase. Ces e-mails de phishing imitent étroitement l'image de marque et le langage de Coinbase afin de gagner la confiance des destinataires et de les inciter à cliquer sur des liens malveillants. Les objets de ces e-mails suivent généralement un format : l'adresse de l'expéditeur commence soit par info@[domaine], noreply@[domaine], ou contact@[domaine], suivi de :

  1. Action requise : [chaîne de texte]. [date et heure]
  2. Veuillez compléter votre vérification Coinbase
  3. Compte restreint — Vous devez compléter votre vérification Coinbase

Les recherches de Red Sift indiquent que les attaquants font transiter ces e-mails via Google en utilisant Google Groups. L'attaquant crée un domaine sur Google Workspace, puis envoie un e-mail au groupe créé à partir du domaine usurpé. En exploitant la réputation IP de Google, l'absence de garde-fous dans Google Groups et l'utilisation d'ARC, ils espèrent contourner les filtres anti-spam.

Fait notable, l'adresse e-mail d'un acteur malveillant, retracée via une recherche inversée, a été liée à 400 domaines enregistrés depuis septembre 2024.

Qu'est-ce que le phishing ?

Les e-mails de phishing reposent sur une technique appelée usurpation d'adresse e-mail (email spoofing), qui consiste à falsifier l'adresse de l'expéditeur pour faire croire que l'e-mail provient d'une source légitime. Cette tactique trompe efficacement les destinataires, rendant difficile, même pour les utilisateurs prudents, la distinction entre les e-mails frauduleux et les e-mails authentiques. Les acteurs malveillants se faisant passer pour Coinbase augmentent la probabilité que l'utilisateur tombe dans le piège de messages urgents ou alarmants, compte tenu des implications financières liées à l'inaction.

Coinbase n'est qu'une des nombreuses marques renommées exploitées pour sa notoriété, régulièrement imitée dans le cadre de campagnes de phishing. Cette prévalence souligne l'urgence pour les entreprises de prendre des mesures proactives afin de sécuriser leurs domaines de messagerie contre toute utilisation non autorisée, garantissant ainsi que leurs clients ne soient pas exposés à des escroqueries par phishing de plus en plus sophistiquées. Une approche globale de la sécurité des e-mails, incluant des protocoles d'authentification avancés tels que Domain-based Message Authentication, Reporting, and Conformance (DMARC), est essentielle pour atténuer ce risque.

La mise en place d'une politique DMARC constitue la première étape pour lutter contre l'usurpation d'adresse e-mail. DMARC permet aux organisations de définir qui est autorisé à envoyer des e-mails depuis leur domaine et précise comment traiter les messages qui échouent aux contrôles d'authentification. C'est ainsi que Red Sift a pu identifier l'attaque, après avoir constaté un pic notable de rejets DMARC concernant des e-mails envoyés via Google. Atteindre une politique DMARC de p=reject est l'approche la plus sécurisée, car elle garantit que tout e-mail non authentifié échouant au processus de vérification est automatiquement bloqué, protégeant ainsi à la fois l'expéditeur et le destinataire.

Comment OnDMARC de Red Sift peut aider les services financiers en matière de sécurité des e-mails

La solution OnDMARC de Red Sift est un outil puissant pour les entreprises souhaitant atteindre la conformité DMARC avec facilité et confiance. OnDMARC guide les entreprises tout au long du processus de mise en place et d'optimisation de leurs politiques DMARC, les aidant à passer de p=none ou p=quarantine à p=reject. OnDMARC simplifie ce processus complexe, en aidant à autoriser les expéditeurs légitimes tout en bloquant les e-mails frauduleux. Ce niveau de protection est précieux pour des entreprises comme Coinbase, confrontées à des risques accrus d'usurpation d'identité.

OnDMARC fournit également des rapports et une analyse forensique détaillés, permettant aux entreprises de surveiller les tentatives d'authentification des e-mails et de détecter rapidement toute activité e-mail non autorisée, atténuant ainsi de manière proactive les risques potentiels. Cette visibilité a joué un rôle essentiel dans la protection des clients de Red Sift contre les attaques de phishing se faisant passer pour de véritables e-mails Coinbase. De plus, OnDMARC offre également un accompagnement aux organisations à toutes les étapes de la mise en œuvre de DMARC, qu'elles débutent tout juste ou cherchent à affiner une politique existante. Pour les domaines à fort trafic, ce service est essentiel pour garantir que leurs e-mails sont authentifiés et que toute tentative non autorisée est rapidement rejetée.

Aujourd'hui, la gestion des menaces de cybersécurité nécessite une approche robuste et automatisée, conçue pour contrer l'augmentation des attaques de phishing et d'usurpation d'adresse. Renforcer sa protection DMARC grâce à un service comme OnDMARC peut considérablement améliorer la posture de sécurité e-mail d'une entreprise. Pour les services financiers cherchant à protéger leurs clients et à préserver la réputation de leur marque, OnDMARC offre une solution fiable et évolutive, leur permettant de garder une longueur d'avance sur les acteurs malveillants.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.