La fausse page de connexion n'a jamais été sur Internet. C'est votre navigateur qui l'a construite.
Presque tous les conseils anti-hameçonnage partent du principe qu'une mauvaise page web est posée quelque part sur un serveur. Bloquez l'adresse, et l'arnaque cesse de fonctionner. Les travaux publiés par Barracuda le 9 septembre font disparaître ce postulat.
Le courriel se présente aux couleurs de Docusign, avec une invitation d'agenda en pièce jointe. L'invitation ne sert absolument à rien : elle est là pour que le message ressemble à du courrier professionnel ordinaire. Vous cliquez et vous atterrissez sur Microsoft Teams, un vrai service Microsoft à une vraie adresse Microsoft, qui va ensuite chercher du contenu chez un hébergeur extérieur nommé cdn.bloom[.]io. Votre navigateur prend ce contenu et le transforme en une blob URL, une page assemblée à partir de données déjà en mémoire et qui n'existe qu'à l'intérieur de votre exemplaire de Chrome ou d'Edge. Le faux formulaire de connexion est fabriqué sur votre propre machine. Aucune page à récupérer pour un scanner, aucun domaine à mettre sur liste noire, et rien qui subsiste une fois l'onglet fermé. En dessous, des service workers et des cadres cachés font remonter l'information pour que les opérateurs pilotent chaque victime depuis un seul endroit.
La technique n'est pas toute neuve. Barracuda avait documenté l'hameçonnage par blob dès 2024 contre des clients de Capital One et de Chase, et contre des clients d'Air Canada. Ce qui a changé, c'est le passage par Teams, qui rend authentiquement Microsoft les premières étapes du parcours.
Un indice survit à tout cela. Quand une page de connexion apparaît, lisez la barre d'adresse. Une vraie connexion Microsoft se trouve sur login.microsoftonline.com. Une blob URL commence par blob: suivi d'une longue suite incompréhensible. Si vous voyez cela au-dessus de quoi que ce soit qui réclame un mot de passe, fermez l'onglet. Mieux encore : ne vous connectez jamais depuis un lien, ouvrez un nouvel onglet et tapez l'adresse vous-même. Le contrôle de confidentialité et de comptes de Tendvane montre à quels comptes votre PC est connecté et comment chacun est protégé, la liste exacte que vous voulez avoir sous les yeux dès l'instant où vous soupçonnez qu'un mot de passe est parti au mauvais endroit.