NG Solution Team
Cybersécurité

App password : e-mails Google authentiques, faux support et porte dérobée

Le NCSC a reçu plusieurs signalements d’une nouvelle variante d’escroquerie : des fraudeurs exploitent des messages système authentiques envoyés par Google pour préparer des victimes à un appel frauduleux, puis installent une porte dérobée qui résiste au simple changement de mot de passe.

Méthode : un message Google authentique préparant la victime

Les attaquants créent un nouveau compte Google et indiquent l’adresse e-mail de la victime comme adresse de récupération. Ils génèrent ensuite un mot de passe d’application (app password) dans leur compte et saisissent dans le champ de texte la mention exacte : “Kevin W. Case ID: 834333 To view your case…”.

Le système automatisé de Google envoie alors à la victime un avertissement de sécurité officiel. Le message, techniquement authentique, reprend automatiquement la ligne d’objet, donnant l’impression d’un dossier de support urgent avec un numéro de cas et un responsable.

Le message peut aussi être relayé par SMS : le texte provient effectivement de Google et s’affiche dans le même fil que les précédents messages légitimes de Google.

Appel téléphonique, usurpation d’identité et phishing via Google Sites

Peu après la réception de l’e-mail, la victime reçoit un appel d’un interlocuteur se présentant comme membre du support Google. L’identifiant de l’appel affiche un numéro suisse crédible, mais il est spoofé par les fraudeurs.

Le fraudateur persuade la victime que le compte est en danger et la redirige vers une page de phishing hébergée sur Google Sites (sites.google.com). Présentée sur le domaine légitime, la page paraît digne de confiance, alors qu’elle contient en réalité un formulaire de connexion malveillant qui transmet les identifiants aux attaquants.

Comment les app password créent une porte dérobée

Dès que la victime saisit ses identifiants, les fraudeurs accèdent au compte et créent un “app password” en quelques minutes. Ce code d’accès, destiné aux applications anciennes, contourne la double authentification et permet aux attaquants de conserver l’accès même après un changement de mot de passe.

Dans le cas signalé, des e-mails et des contacts ont continué à se synchroniser vers un appareil à l’étranger, sans être immédiatement détectés.

Téléphonie : un affichage suisse n’est pas une garantie

Depuis le milieu de 2026, des règles plus strictes pour les opérateurs télécoms en Suisse limitent l’usage de numéros suisses usurpés, ce qui a réduit les faux appels. Toutefois, ce cas montre qu’un numéro ou un identifiant d’appel suisse n’assure pas l’authenticité de l’appel, les fraudeurs adaptant sans cesse leurs méthodes.

Recommandations

– Les opérateurs de plateformes légitimes n’appellent pas les utilisateurs à l’improviste pour des incidents de sécurité : raccrochez.
– Ne communiquez jamais de mots de passe, de codes SMS ou de codes de vérification par téléphone, et ne les saisissez pas sur un site sous pression.
– Les pages de connexion officielles de Google sont uniquement à l’adresse “accounts.google.com” ; elles ne sont jamais sur “sites.google.com”.
– Après une attaque supposée : changez immédiatement votre mot de passe, déconnectez toutes les sessions actives et déconnectez tout appareil non autorisé dans les paramètres de compte.
– Dans votre compte Google, allez dans “Sécurité” et vérifiez la section “App passwords” : supprimez sans exception toutes les entrées stockées.
– Contrôlez les adresses e-mail de récupération et les règles de transfert automatique présentes dans votre compte de messagerie.

Ces précautions permettent de fermer les éventuelles portes dérobées laissées ouvertes par les fraudeurs et de limiter les risques de compromission prolongée.

Related posts

SAP : +32% en 30 jours, mais une alerte sécurité au score 10

Marie Martin

30 packages npm se faisant passer pour des bots de trading volent-ils les clés des développeurs ?

Jean Dupont

Metabase : faille zero-day exploitée, données clients Framework exposées

Jean Dupont

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy