Les chercheurs de Check Point ont découvert une campagne de phishing active à grande échelle exploitant Google Classroom

0
40

Google Classroom est un outil, faisant partie de Google Workspace for Education, utilisé par des millions d’élèves et d’enseignants dans le monde entier. En l’espace d’une seule semaine, les attaquants ont lancé cinq vagues coordonnées, distribuant plus de 115 000 e-mails de phishing ciblant 13 500 organisations dans divers secteurs d’activité. Des organisations en Europe, en Amérique du Nord, au Moyen-Orient et en Asie sont visées. Tribune.

Transformer un outil de confiance en vecteur de menace

Google Classroom est conçu pour connecter enseignants et élèves par le biais d’invitations à rejoindre des classes numériques. Les attaquants ont exploité cet outil en envoyant de fausses invitations contenant des offres commerciales sans aucun rapport, allant de propositions de revente de produits à des services de référencement (SEO). Chaque e-mail incitait les destinataires à contacter les cybercriminels via un numéro de téléphone WhatsApp — une tactique souvent associée à des arnaques.

Figure 1 : Exemple d’e-mail de phishing
Figure 2 : Exemple d’e-mail de phishing

La tromperie fonctionne car les systèmes de sécurité ont tendance à faire confiance aux messages émanant de services légitimes de Google. En s’appuyant sur l’infrastructure de Google Classroom, les attaquants ont réussi à contourner certaines couches de sécurité traditionnelles, tentant d’atteindre les boîtes de réception de plus de 13 500 entreprises avant que les défenses ne soient déclenchées.

Anatomie de la campagne

  • Ampleur : 115 000 e-mails de phishing envoyés entre le 6 et le 12 août 2025
  • Cibles : 13 500 organisations dans le monde entier, dans plusieurs secteurs
  • Appât : Fausses invitations Google Classroom avec des offres sans aucun lien avec l’éducation
  • Moyen d’attaque utilisé : Un numéro WhatsApp, conçu pour faire sortir la conversation de l’e-mail et contourner la surveillance de l’entreprise
  • Méthode de diffusion : Cinq vagues principales, exploitant chacune la légitimité de Google Classroom pour passer entre les mailles des filtres

Comment Check Point a bloqué l’attaque

La technologie SmartPhish de Check Point Harmony Email & Collaboration a automatiquement détecté et bloqué la majorité de ces tentatives de phishing. Des couches de sécurité supplémentaires ont empêché les messages restants d’atteindre les utilisateurs finaux.

Cet incident souligne l’importance d’une défense en profondeur. Les attaquants exploitent de plus en plus des services cloud légitimes — rendant les passerelles e-mail traditionnelles insuffisantes face aux tactiques de phishing en constante évolution.

Ce que les organisations doivent faire : 

  • Former les utilisateurs : sensibiliser les employés à se méfier des invitations inattendues (même provenant de plateformes familières).
  • Déployer une prévention avancée des menaces : utiliser une détection basée sur l’IA qui analyse le contexte et l’intention, et non uniquement la réputation de l’expéditeur.
  • Surveiller les applications cloud : étendre la protection contre le phishing au-delà de l’e-mail vers les applications collaboratives, plateformes de messagerie et services SaaS.
  • Renforcer la défense contre l’ingénierie sociale : Être conscient que les attaquants poussent de plus en plus les victimes à communiquer hors du canal concerné (comme WhatsApp) pour échapper aux contrôles de l’entreprise.

En résumé

Les attaquants continuent de trouver des moyens créatifs pour exploiter des services légitimes comme Google Classroom afin de gagner la confiance, contourner les défenses et atteindre des cibles à grande échelle. Avec plus de 115 000 e-mails envoyés en une seule semaine, cette campagne montre à quel point il est facile pour les cybercriminels d’armer des plateformes numériques à des fins frauduleuses.