Une fausse page de connexion en dix minutes, 97 marques au choix, 250 dollars la semaine
Ce qui dérange le plus avec BlueKit, ce n'est pas la technique. C'est le tarif. Deux cent cinquante dollars pour une semaine, 480 pour quinze jours, 940 pour un mois, et fin août les exploitants revendiquaient plus de mille clients.
Les chercheurs de Malwarebytes suivent ce service depuis son apparition sur un forum cybercriminel en avril et ont publié leurs conclusions cette semaine. Un abonné reçoit 176 fausses pages de connexion prêtes à l'emploi couvrant 97 marques : Amazon, Google, Apple, Facebook, TikTok, American Express, Bank of America, OpenAI, GitHub, Cloudflare. Les vendeurs les présentent comme parfaites au pixel près et déployables en un clic, soit une dizaine de minutes entre le paiement et un site en ligne. Le même tableau de bord envoie aussi les courriels et les SMS d'hameçonnage, et un assistant IA y est intégré, débarrassé de ses garde-fous habituels, si bien qu'écrire l'appât ne demande plus ni bon anglais ni effort particulier.
L'argumentaire commercial énumère ce qui est récolté : mots de passe, empreintes d'appareil, cookies de session et clés d'accès. Le cookie de session est le détail à comprendre. Si la fausse page relaie votre connexion vers le vrai site pendant que vous tapez, le code de votre application d'authentification passe lui aussi, et ce que l'attaquant emporte, c'est le cookie que votre navigateur a reçu ensuite, déjà connecté. Une deuxième étape aide énormément, mais ce n'est pas un champ de force.
Le conseil ennuyeux reste donc le bon : n'arrivez jamais sur une page de connexion en cliquant sur un lien reçu dans un message. Ouvrez l'application, ou tapez l'adresse vous-même. Et la vérification de la confidentialité et des comptes de Tendvane vous montre quelles connexions sur votre PC n'ont encore qu'un mot de passe derrière elles, un bon point de départ si vous comptiez faire le ménage.