Les fausses invitations de calendrier peuvent infecter votre système, et elles se multiplient : comment vous protéger ? - ZDNET
Points clés à retenir sur les fausses invitations de calendrier
- Les fausses invitations à des réunions peuvent infecter votre système avec des logiciels malveillants.
- De nombreux clients de messagerie peuvent ajouter automatiquement des invitations à votre agenda.
- Ne répondez pas à l'e-mail ni à l'invitation. Signalez-les plutôt et supprimez-les.
Avez-vous déjà reçu par e-mail une invitation de calendrier qui s'est avérée être fausse, voire malveillante ? J'en ai reçu dans Microsoft Outlook. De nombreux clients de messagerie ajoutent automatiquement une invitation à votre calendrier avant même que vous n'ayez pu l'accepter ou la refuser. Cela signifie que vous ne vous rendez peut-être pas compte que les informations relatives à l'événement figurent désormais dans votre calendrier, en attente que vous y accédiez.
Un nouveau rapport de la société de cybersécurité Sublime met en évidence une augmentation spectaculaire de ces attaques de logiciels malveillants basées sur le calendrier. Au cours des derniers mois, ces attaques ont augmenté de 282 % en juin par rapport au mois précédent, de 338 % en juillet et de pas moins de 1 216 % en août. Pour septembre, la société prévoit une hausse de 2 852 % par rapport au mois d’août.
Ces escroqueries gagnent en popularité pour plusieurs raisons. Elles sont relativement faciles à mettre en œuvre. Et elles exploitent un paramètre par défaut des invitations de calendrier dans de nombreux clients de messagerie.
Comment fonctionnent ces arnaques ?
Pour mener à bien ces attaques, les escrocs utilisent une technique que Sublime appelle le « phishing ICS ».
Faisant partie de la norme iCalendar, un fichier ICS contient les détails d’une invitation à une réunion ou à un rendez-vous.
Dans des programmes tels que Microsoft Outlook, Gmail et Apple Mail, un fichier ICS envoyé par e-mail peut être automatiquement ajouté à votre agenda avant même que vous n’ayez décidé d’accepter ou de refuser l’invitation.
Pourquoi ces escroqueries sont-elles si efficaces ?
Ce type d’escroquerie connaît un grand succès pour plusieurs raisons.
- Les invitations à des réunions sont envoyées à la fois dans votre boîte de réception et dans votre agenda, ce qui vous expose à deux niveaux.
- La plupart des messageries électroniques sont conçues pour prévenir les attaques dans votre boîte de réception, mais pas dans votre agenda. Même si l’e-mail lui-même est intercepté par un logiciel de sécurité, l’événement est ajouté à votre agenda et y reste souvent.
- La plupart de ces attaques sont menées via la plateforme de Google, c’est-à-dire Gmail via Google Agenda. Beaucoup sont également envoyées via l’infrastructure de Microsoft. Il s’agit dans les deux cas de services de confiance qui peuvent échapper à la détection.
- Ces attaques exploitent généralement des services gratuits, elles ne coûtent donc rien aux escrocs.
« Ce qui fait le succès de ces attaques, c’est la confiance implicite — tant envers les systèmes impliqués qu’envers l’invitation elle-même », a déclaré à ZDNET John Gallagher, vice-président du fournisseur de solutions de cyberhygiène Viakoo. « L’attaquant part du principe que les paramètres par défaut sont en place et que les invitations de calendrier ne sont pas aussi suspectes que les e-mails de hameçonnage. Le danger réside dans le contenu de l’invitation : des liens ou des codes QR peuvent compromettre le système de la victime, et même le fait de refuser l’invitation peut fournir à l’attaquant la confirmation que l’adresse e-mail est valide. »
Une invitation Google Agenda pour transmettre un lien vers une charge utile
Une attaque récente mise en évidence par Sublime a utilisé une invitation Google Agenda pour transmettre un lien vers une charge utile malveillante de surveillance et de gestion à distance (RMM). L’e-mail lui-même recourait à une tactique d’appât financier bien connue.
Dans ce cas précis, le message attirait les utilisateurs en leur faisant miroiter un crédit supposé sur une facture récente, les invitant à une réunion pour discuter de la question.
L’invitation à la réunion provenait d’un compte Gmail, ce qui signifie qu’elle n’aurait pas été bloquée, du moins pas sur la base du domaine. Selon le logiciel de messagerie utilisé par l’utilisateur, l’invitation aurait également probablement franchi tout contrôle de sécurité, de sorte qu’elle aurait été automatiquement ajoutée à la boîte de réception de la personne. Même si l’e-mail avait été bloqué par les mesures de sécurité, il aurait tout de même abouti dans l’agenda de la cible.
Une formule d’hébergement gratuite
Si la victime visée cliquait sur le lien contenu dans l’e-mail ou dans l’entrée de l’agenda, elle serait redirigée vers une page hébergée par Framer, qui propose une formule d’hébergement gratuite. De là, la personne est invitée à cliquer sur un bouton « Voir ici » pour télécharger la prétendue note de crédit, qui renvoie en réalité vers un fichier malveillant. À moins que le téléchargement ne soit bloqué par un logiciel de sécurité, le fichier d’installation MSI correspondant est téléchargé.
Outre le logiciel malveillant qu’il contient, le fichier MSI inclut des informations de configuration qui exploitent l’outil légitime d’accès à distance ScreenConnect pour le faire fonctionner comme un serveur de commande et de contrôle (C2).
Les attaquants peuvent alors utiliser le serveur C2 pour exploiter les systèmes infectés et leur envoyer des commandes.
La meilleure défense contre ces attaques
Comment pouvez-vous vous protéger, vous et votre entreprise, contre ce type d’attaques ?
« Les particuliers ne devraient jamais cliquer sur des liens, répondre à une invitation, ni même cliquer sur “Refuser”, car cela confirme que votre adresse e-mail est active », a déclaré Shane Barney, responsable de la sécurité des systèmes d’information chez Keeper Security, éditeur de logiciels de cybersécurité, à ZDNET.
« À la place, vous devriez supprimer directement l’événement et le signaler comme spam si votre fournisseur de messagerie propose cette fonctionnalité. Vous pouvez également renforcer les paramètres de votre agenda en désactivant l’option qui ajoute automatiquement à votre agenda les invitations provenant d’expéditeurs inconnus. »
Comment désactiver l’option qui ajoute automatiquement une invitation à une réunion à votre agenda
Selon votre client de messagerie, vous pouvez désactiver l’option qui ajoute automatiquement une invitation à une réunion à votre agenda. Voici comment procéder.
Pour Gmail
Rendez-vous sur Google Agenda.
- Cliquez sur l’icône en forme d’engrenage et sélectionnez « Paramètres ».
- Sous « Général », sélectionnez « Paramètres des événements ».
- Cliquez sur le menu déroulant « Ajouter les invitations à mon agenda » et modifiez le paramètre pour « Uniquement si l’expéditeur est connu » ou, mieux encore, « Lorsque je réponds à l’invitation par e-mail ».
Pour Microsoft Outlook
- Pour la version classique de Microsoft Outlook, accédez au menu Fichier, sélectionnez Options, puis cliquez sur Courrier.
- Faites défiler vers le bas de l'écran « Courrier » jusqu'à la section « Suivi ».
- Décochez la case « Traiter automatiquement les demandes de réunion et les réponses aux demandes de réunion et aux sondages ».
- Ensuite, accédez à l'écran « Calendrier » dans les Options d'Outlook.
- Faites défiler vers le bas de la section « Acceptation ou refus automatiques ».
- Cliquez sur le bouton « Acceptation/refus automatique » et décochez la case « Accepter automatiquement les demandes de réunion et supprimer les réunions annulées ». Cliquez sur OK, puis à nouveau sur OK.
D'autres conseils pour vous protéger
Mark Morris, ingénieur en détection des menaces chez Sublime Security, propose également quelques conseils pour vous protéger.
- Examinez attentivement l’adresse e-mail et le nom de domaine de l’expéditeur, et pas seulement le nom d’affichage. Recherchez d’éventuelles incohérences.
- Évaluez le lien figurant dans l’invitation de la même manière que vous le feriez dans un e-mail. S’il vous semble suspect, évitez de cliquer dessus et supprimez simplement l’événement de votre agenda.
- Méfiez-vous si l’e-mail ou l’invitation vous incite à agir immédiatement. La plupart des invitations à des réunions légitimes ne vous demanderont pas d’agir de toute urgence, que ce soit d’ordre financier ou autre. Les pirates utilisent ce genre de menaces pour faire pression sur les gens et les piéger.
- Ne vous authentifiez jamais sur votre compte à partir d’une invitation de calendrier. Aucune invitation légitime ne vous demandera de confirmer un mot de passe ou de vous connecter à un compte.
- Ne répondez jamais à l’e-mail ou à l’invitation à une réunion. Signalez-les plutôt comme des tentatives de hameçonnage et supprimez-les. Les pirates recherchent souvent des boîtes de réception actives. Même si vous refusez l’invitation, ils sauront que votre compte est actif.