Cette arnaque FaceTime vide les comptes bancaires en direct

Actu Cybersécurité

Cette arnaque FaceTime vide les comptes bancaires en direct

Un appel vidéo FaceTime qui semble provenir de votre banque ou d’Apple, et voilà vos identifiants bancaires siphonnés en direct par un pirate. Documentée par les chercheurs de Malwarebytes, ce scam repose sur la confiance que l’on accorde à un visage visible sur notre écran. Voici comment fonctionne cette arnaque qui repose sur de l’ingénierie sociale et les appels vidéo Apple.

Du SMS à l’appel vidéo, un scénario bien rodé

Le principe n’a rien de nouveau, mais ce qui l’est, c’est le canal de communication utilisé par les cybercriminels. Plutôt que de miser sur un e-mail douteux ou un simple SMS, les escrocs ont le culot de faire un appel vidéo avec leur victime. Un échange en direct, avec un logo et un nom qui inspirent confiance, de quoi tromper plus facilement les victimes que par SMS.

Mais alors, comment se déroule cette attaque ? Tout d’abord, la victime reçoit un message d’alerte à propos d’une activité suspecte sur son compte bancaire ou sa carte, et ce message l’invite à rappeler un numéro. Dans d’autres cas, c’est l’escroc qui appelle directement la victime, en prétextant la nécessité d’effectuer une vérification supplémentaire. C’est à ce moment que l’appel audio bascule vers FaceTime.

Une fois en visio, la victime est amenée à partager son écran pendant qu’elle se connecte à sa banque en ligne. Le pirate peut donc observer en temps réel ce que fait la victime, il peut donc voir aussi tout ce qui s’affiche : mot de passe, numéro de compte, code à usage unique, etc….

Pourquoi FaceTime ? Ce ne serait pas un hasard. D’après Apple, FaceTime a une excellente réputation : l’application est perçue comme un service fiable et sécurisé. Ce qui rassure l’utilisateur et abaisse son niveau de vigilance, surtout lorsqu’il voit apparaître un véritable interlocuteur à l’écran.

Le même mode opératoire sert aussi à usurper l’identité du support Apple, de faux services techniques ou encore d’administrations. La méthode reste globalement identique : un contact non sollicité, un sentiment d’urgence, et une pression pour agir avant d’avoir eu le temps de vérifier. Ce déplacement des attaquants vers la voix et la vidéo prolonge une tendance déjà observée, avec l’explosion de l’ingénierie sociale et du vishing au détriment des malwares.

“Si vous recevez un appel FaceTime suspect (par exemple, provenant apparemment d’une banque ou d’un établissement financier), envoyez par e-mail une capture d’écran des informations relatives à cet appel à l’adresse [email protected].”, précise Apple sur son site.

Pas de malware dans cette arnaque

Point important souligné par Malwarebytes : cette première étape ne requiert aucun logiciel malveillant. Comme l’explique le chercheur Pieter Arntz, “rien dans ce processus ne nécessite de logiciel malveillant sur l’appareil”. Le véritable levier, c’est d’abuser de la confiance humaine, notamment car un appel en direct paraît plus légitime qu’un simple message.

Toutefois, même s’il n’y a pas de malware dans un premier temps, le risque est plus élevé sur les appareils non mis à jour. Les identifiants captés pendant l’appel ouvrent l’accès aux comptes, mais un internaute redirigé vers un site piégé peut aussi permettre à un pirate d’exploiter une faille côté navigateur et d’exécuter du code sur un iPhone non patché. Le pirate peut espérer obtenir un contrôle plus large de l’appareil.

“En enchaînant ces attaques, l’attaquant peut passer d’une compromission au niveau de l’application à un contrôle total du système. C’est ainsi que fonctionnent des campagnes telles que DarkSword.”, explique Malwarebytes dans son rapport.

Enfin, terminons en rappelant les recommandations d’Apple et de Malwarebytes face à ce type d’arnaque. Il s’agit de principes de base qu’il est toujours bon de rappeler.

  • Ne pas rappeler le numéro indiqué dans un SMS suspect, mais composer celui figurant au dos de la carte bancaire.
  • Se méfier de tout sentiment d’urgence, qui reste un signal d’alerte classique.
  • Garder son iPhone ou son iPad à jour via Réglages > Général > Mise à jour logicielle.
  • Signaler les appels frauduleux à Apple, en envoyant une capture des informations de l’appel à .

En résumé : il ne faut jamais partager son écran avec un correspondant qui appelle à l’improviste, ni communiquer d’informations sensibles lors d’un contact non sollicité.

SOURCE