Une publicité frauduleuse usurpant l’identité de l’équipe de sécurité de Google a attiré l’attention en raison d’une contradiction apparente : elle affirme que les représentants ne suivent pas de script lors d’appels de hameçonnage vocal, tout en présentant un texte pouvant être utilisé comme script d’appel.
La publicité semble conçue pour donner de la crédibilité à l’ingénierie sociale par téléphone, communément appelée vishing. Ces escroqueries reposent généralement sur un appelant prétendant représenter une entreprise de confiance, une institution financière, une administration publique ou un fournisseur de technologies. L’appelant peut ensuite tenter de convaincre une cible de divulguer des mots de passe, des codes de vérification ou des informations de paiement, ou d’installer un logiciel d’accès à distance.
Comment le hameçonnage vocal exploite les marques de confiance
L’usurpation de marque est une tactique courante, car les noms familiers peuvent réduire le scepticisme. Les attaquants peuvent utiliser des publicités payantes, des numéros de téléphone usurpés, des sites web clonés et des avertissements urgents concernant l’activité d’un compte afin de faire paraître leurs messages légitimes.
La formulation de la publicité illustre un autre risque : des contenus frauduleux peuvent être diffusés ouvertement tout en étant présentés comme des conseils de sécurité ou des informations d’assistance client. Les affirmations selon lesquelles une entreprise légitime utilise une méthode d’appel particulière ne doivent pas être considérées comme la preuve qu’un appel inattendu est authentique.
Mesures pour réduire l’exposition
- Ne communiquez pas de mots de passe, de codes d’authentification multifacteur ou de codes de récupération à un appelant non sollicité.
- Raccrochez lors d’appels inattendus concernant l’assistance ou la sécurité, puis contactez l’organisation via un numéro de téléphone ou un site web que vous avez trouvé indépendamment.
- Méfiez-vous des demandes visant à installer des outils de gestion à distance, à télécharger des fichiers ou à transférer des fonds vers un soi-disant compte sécurisé.
- Vérifiez les alertes de compte en vous connectant directement via l’application officielle ou un site ajouté à vos favoris, plutôt qu’en suivant des liens ou des instructions fournis par un appelant.
- Signalez les publicités et appels suspectés d’usurpation à la plateforme qui héberge la publicité ainsi qu’aux autorités compétentes en matière de protection des consommateurs ou de lutte contre la fraude.
Les organisations peuvent contribuer à limiter ces campagnes en surveillant les abus de marque, en informant les clients sur les procédures d’assistance et en rendant les canaux de contact légitimes faciles à trouver. Les utilisateurs doivent considérer que les appels inattendus liés à la sécurité d’un compte nécessitent une vérification indépendante, quel que soit le nom affiché à l’écran ou cité par l’appelant.
