« Prouvez que vous êtes humain » : L’arnaque au faux CAPTCHA qui fait grimper votre facture de téléphone

0
161

Infoblox Threat Intel révèle que des escroqueries transforment de simples pages « prouvez que vous êtes humain » en envois de SMS internationaux coûteux pour les consommateurs et les opérateurs télécoms.

Les CAPTCHA, ces tests simples que nous utilisons pour prouver que nous sommes humains, sont de plus en plus détournés pour déclencher des actions aux coûts cachés. Infoblox Threat Intel a découvert que de fausses pages CAPTCHA incitant les utilisateurs à envoyer un grand volume de SMS internationaux, alimentent une catégorie de fraude bien connue appelée fraude au partage de revenus internationaux. Résultat, des frais inattendus pour les consommateurs et des pertes de revenus souvent invisibles pour les opérateurs télécoms.
 
L’étude montre que des interactions web en apparence banales peuvent être ajoutées à la facture mobile des utilisateurs sans qu’ils ne soient clairement informés. Chaque petit coût supplémentaire paraît anodin pris isolément, mais à grande échelle, ce comportement génère des pertes significatives et récurrentes pour les opérateurs, ainsi qu’un flux constant de réclamations et de contestations de la part de clients déconcertés.
 
La fraude à la surfacturation téléphonique n’est pas une technique nouvelle, mais elle reste peu documentée. L’utilisation de faux CAPTCHA dans ce contexte constitue une technique d’attaque inédite pour les cybercriminels. Dans ces scénarios, l’utilisateur pense remplir un CAPTCHA classique, mais envoie en réalité des SMS internationaux. Cela entraîne des frais sur la facture téléphonique de la victime, dont une partie est reversée à l’acteur malveillant qui loue les numéros et exploite le site de faux CAPTCHA.
 
Au-delà d’un enjeu de sécurité, il s’agit d’un problème financier et de réputation qui érode les marges des opérateurs, fragilise la confiance dans les services numériques et attire l’attention des régulateurs. Les opérateurs télécoms, les annonceurs et les plateformes en ligne doivent disposer d’une meilleure visibilité et de contrôles renforcés sur la manière dont de simples mécanismes de vérification et des parcours en un clic se traduisent en coûts réels.
 
Dr Renée Burton, vice-présidente d’Infoblox Threat Intel a déclaré :
« Nous suivons depuis un certain temps l’utilisation malveillante des systèmes de distribution de trafic (TDS), mais les relier directement à un schéma de fraude par SMS de longue date est inédit ». Elle ajoute : « Ce qui rend cette opération particulièrement efficace, ce n’est pas seulement le faux CAPTCHA en lui-même, mais aussi les systèmes commerciaux de publicité et de génération de trafic qui l’entourent. Des infrastructures de type affiliation sont détournées pour industrialiser la fraude téléphonique, tout en rendant très difficile pour des observateurs extérieurs d’en percevoir l’ensemble. »
Cette recherche met en évidence un point essentiel : les mêmes systèmes qui orientent les utilisateurs vers des contenus peuvent tout aussi facilement rediriger de l’argent vers des criminels. La fraude via faux CAPTCHA exploite déjà cette faille à grande échelle.
 
Pour en savoir plus sur les aspects techniques, nous vous invitons à consulter la page dédiée.