À retenir : – Utilisation des invitations du calendrier iCloud pour le phishing. – Faux e-mails de paiement prétendant provenir d’Apple. – Escroquerie impliquant des faux paiements PayPal de 599 dollars. – Appels frauduleux incitant à télécharger des applications malveillantes. – Exploitation astucieuse des serveurs Apple pour contourner les filtres anti-spam.
Une arnaque utilise les invitations du calendrier iCloud pour du phishing
Une nouvelle vague d’escroqueries par phishing est en cours, exploitant les invitations du calendrier iCloud afin d’envoyer de faux e-mails de notification de paiement qui semblent provenir des serveurs d’Apple. Cette technique, qui réussit à contourner les filtres anti-spam grâce à l’apparente légitimité des messages, présente un danger sérieux pour les utilisateurs.
Des fausses factures PayPal pour piéger les victimes
Des utilisateurs ont récemment reçu des e-mails affirmant qu’un paiement de 599 dollars avait été débité de leur compte PayPal. Le message commence par « Bonjour cher client, votre compte PayPal a été débité de 599 $. Nous confirmons la réception de votre récent paiement. » Il encourage ensuite les destinataires à appeler un numéro pour discuter ou modifier ce prétendu paiement. L’objectif est d’inciter les victimes, inquiets d’un débit suspect, à composer ce numéro. En contactant cette assistance apparente, elles se retrouvent face à des escrocs qui leur affirment que leur compte a été piraté ou qu’il est nécessaire d’accéder à leur ordinateur pour procéder à un remboursement. Ces appels mènent souvent au téléchargement d’applications malveillantes susceptibles de voler leurs informations bancaires ou personnelles.
Une exploitation habile des serveurs Apple
Ce qui rend cette arnaque particulièrement insidieuse, c’est son origine : ces e-mails émanent directement des serveurs d’Apple sous l’adresse noreply@email.apple.com et passent avec succès les vérifications sécuritaires telles que SPF, DMARC et DKIM. En réalité, les escrocs exploitent la fonction d’invitation du calendrier iCloud en insérant le contenu frauduleux dans le champ Notes d’une invitation avant de l’adresser à une adresse Microsoft 365 sous leur contrôle. Lorsqu’une telle invitation est envoyée vers une personne extérieure, un e-mail est généré par les serveurs d’Apple, conférant ainsi une apparence légitime au message.
Pour rendre cela possible sans échouer aux vérifications SPF, Microsoft 365 réécrit le chemin retour via le Sender Rewriting Scheme (SRS), permettant ainsi au message de passer différents contrôles sécuritaires. L’association entre cette méthode et l’utilisation d’une source réputée comme Apple augmente considérablement la probabilité que ces e-mails échappent aux filtres anti-spam utilisés par Gmail, Outlook et autres services similaires. Bien que l’appât utilisé soit classique dans le domaine du phishing, la mise en œuvre via le calendrier iCloud et en passant par Apple confère une crédibilité redoutable à cette arnaque.
Ce n’est pas la première fois qu’une fonctionnalité reconnue est détournée ; une campagne similaire avait déjà exploité la fonction Nouvelle adresse chez PayPal. Pour l’instant, Apple n’a pas encore fait de déclaration officielle concernant ce sujet lorsqu’il a été contacté par BleepingComputer
Rédacteur en chef de Kame House, Nicolas est un passionné des nouvelles technologies et des jeux vidéos depuis toujours. Roule fièrement en Tesla Model 3 depuis 2022 !