Phishing via Firebase : une menace sous-estimée pour les entreprises

0
108

Les chercheurs de Check Point ont identifié une attaque sophistiquée de vol d’identifiants, où des pages de phishing minutieusement conçues imitent des services bien connus avec un réalisme troublant. Une tactique redoutable qui contourne facilement les mécanismes de détection classiques et met en péril la sécurité des entreprises.  

Tribune – Afin de rendre l’attaque encore plus indétectable, les attaquants exploitent une vulnérabilité dans le système d’un fournisseur compromis pour insérer des liens de phishing directement dans des e-mails authentiques.

Comment fonctionne cette attaque ? 

Les cybercriminels exploitent Firebase pour héberger des pages de phishing quasi indiscernables des services légitimes. En compromettant le compte e-mail d’un fournisseur de confiance, ils insèrent subtilement des liens malveillants dans des échanges de messagerie en cours.
 
Cette méthode légitime artificiellement l’attaque : les liens semblent provenir d’une source fiable, rendant la détection d’autant plus difficile. Une fois la victime redirigée vers une fausse page de connexion, ses identifiants sont immédiatement capturés et exploités par les attaquants.

Pourquoi est-ce important ?
En détournant des plateformes de confiance comme Firebase et en infiltrant des échanges d’e-mails légitimes, les cybercriminels parviennent à contourner les mécanismes de détection traditionnels et à tromper même les utilisateurs les plus avertis.

Pour les entreprises, les risques sont majeurs : violations de données, pertes financières et atteinte à la réputation. Une seule compromission peut suffire à exposer des informations sensibles, à provoquer des fuites critiques et éroder la confiance des clients et partenaires.

Mesures d’atténuation pour les entreprises :

Cette attaque a principalement ciblé les entreprises aux États-Unis (53 %), mais elle s’est également propagée dans l’Union européenne (23 %), au Moyen-Orient (22 %) et dans la région Asie-Pacifique et Australie (15 %).

Pour réduire les risques et se prémunir contre ces attaques, les entreprises doivent adopter une stratégie proactive en mettant en œuvre les mesures suivantes :

  1. Renforcer la sécurité des e-mails.
    Déployer des solutions avancées de protection des e-mails capables de détecter et bloquer les tentatives de phishing, y compris celles qui exploitent des plateformes de confiance comme Firebase.
  2. Déployer l’authentification multifactorielle (MFA).
    Activer l’authentification multifactorielle sur tous les comptes critiques pour ajouter une couche de protection supplémentaire contre les accès non autorisés.
  3. Intégrer des renseignements avancés sur les menaces.
    Mettre en place une veille sur les menaces qui s’intègre à votre infrastructure de cybersécurité. Les plateformes de Threat Intelligence permettent d’anticiper ces nouvelles techniques utilisées par les cybercriminels et de détecter, d’analyser et de répondre aux attaques en temps réel.
  4. Signaler les abus.

Si votre équipe SecOps ou vos ingénieurs détectent une utilisation malveillante de la plateforme Firebase, vous pouvez signaler l’abus directement à Firebase via l’adresse suivante: https://support.google.com/code/contact/cloud_platform_report.