Snapchat victime de l’ingénierie sociale

En se faisant passer pour le patron de Snapchat, un cybercriminel est parvenu à extorquer de précieuses informations à l’éditeur de la célèbre messagerie éphémère.

Vendredi dernier, un employé de Snapchat affecté à la gestion de la paye a répondu à un e-mail qu’il croyait provenir du CEO Evan Spiegel, mais qui lui avait en fait été envoyé par un pirate. N’ayant pas décelé l’attaque, il a fourni, comme il lui était demandé, des données personnelles sur un certain nombre d’employés, actuels et anciens.

Dans son billet de blog publié dimanche et rapportant l’incident, Snapchat reste très évasif sur les informations qui ont fuité. Il s’agit potentiellement de coordonnées bancaires, de numéros de Sécurité sociale et de fiches de paye.

La start-up américaine connue pour son application de messagerie instantanée « éphémère » évoque un assaut isolé. Elle précise avoir offert aux salariés concernés deux ans d’assurance contre l’usurpation et le vol d’identité, tout en prenant contact avec le FBI pour une enquête.

L’e-mail, un canal privilégié

Ce phishing ultra-ciblé a très certainement impliqué un travail d’ingénierie sociale pour définir précisément le profil du collaborateur ciblé. Ce qu’on ignore, c’est si l’auteur de l’assaut a réussi à prendre le contrôle de la messagerie d’Evan Spiegel ou s’il a simplement fait en sorte que son nom s’affiche dans le champ expéditeur, relève ITespresso.

Cette tendance des cybercriminels à exploiter les failles humaines plutôt que les vulnérabilités des systèmes informatiques est mise en évidence dans l’édition 2016 du rapport « The Human Factor », récemment dévoilée par Proofpoint. Le fournisseur américain de solutions de sécurité IT constate que l’e-mail reste un canal privilégié, avec des campagnes de plus en plus ciblées, sur la base de messages semblant généralement provenir de hauts responsables de type DG ou directeur financier.

Dans le cas présent, un outil de prévention des pertes de données (Data loss prevention) aurait peut-être pu bloquer le transfert d’informations aussi sensibles. On peut aussi penser à des solutions d’analyse comportementale, qui auraient pu détecter une connexion à un horaire ou depuis un endroit inhabituel.

Snapchat avait déjà été victime d’un piratage en 2014. À la clé, l’exfiltration de près de 200 000 photos, via des applications tierces compromises. Un épisode particulièrement médiatisé : à l’époque, plus de la moitié des utilisateurs de l’application avaient moins de 17 ans.

A lire aussi :

Spear phishing : des attaques à 1,6 million de dollars

Phishing : la police française s’appuie sur le secteur privé

Cybersécurité : l’essor du spear phishing en entreprise se confirme

Crédit photo : MAHATHIR MOHD YASIN / Shutterstock.com