Pour gérer vos consentements :
Categories: Sécurité

Snapchat victime de l’ingénierie sociale

Vendredi dernier, un employé de Snapchat affecté à la gestion de la paye a répondu à un e-mail qu’il croyait provenir du CEO Evan Spiegel, mais qui lui avait en fait été envoyé par un pirate. N’ayant pas décelé l’attaque, il a fourni, comme il lui était demandé, des données personnelles sur un certain nombre d’employés, actuels et anciens.

Dans son billet de blog publié dimanche et rapportant l’incident, Snapchat reste très évasif sur les informations qui ont fuité. Il s’agit potentiellement de coordonnées bancaires, de numéros de Sécurité sociale et de fiches de paye.

La start-up américaine connue pour son application de messagerie instantanée « éphémère » évoque un assaut isolé. Elle précise avoir offert aux salariés concernés deux ans d’assurance contre l’usurpation et le vol d’identité, tout en prenant contact avec le FBI pour une enquête.

L’e-mail, un canal privilégié

Ce phishing ultra-ciblé a très certainement impliqué un travail d’ingénierie sociale pour définir précisément le profil du collaborateur ciblé. Ce qu’on ignore, c’est si l’auteur de l’assaut a réussi à prendre le contrôle de la messagerie d’Evan Spiegel ou s’il a simplement fait en sorte que son nom s’affiche dans le champ expéditeur, relève ITespresso.

Cette tendance des cybercriminels à exploiter les failles humaines plutôt que les vulnérabilités des systèmes informatiques est mise en évidence dans l’édition 2016 du rapport « The Human Factor », récemment dévoilée par Proofpoint. Le fournisseur américain de solutions de sécurité IT constate que l’e-mail reste un canal privilégié, avec des campagnes de plus en plus ciblées, sur la base de messages semblant généralement provenir de hauts responsables de type DG ou directeur financier.

Dans le cas présent, un outil de prévention des pertes de données (Data loss prevention) aurait peut-être pu bloquer le transfert d’informations aussi sensibles. On peut aussi penser à des solutions d’analyse comportementale, qui auraient pu détecter une connexion à un horaire ou depuis un endroit inhabituel.

Snapchat avait déjà été victime d’un piratage en 2014. À la clé, l’exfiltration de près de 200 000 photos, via des applications tierces compromises. Un épisode particulièrement médiatisé : à l’époque, plus de la moitié des utilisateurs de l’application avaient moins de 17 ans.

A lire aussi :

Spear phishing : des attaques à 1,6 million de dollars

Phishing : la police française s’appuie sur le secteur privé

Cybersécurité : l’essor du spear phishing en entreprise se confirme

Crédit photo : MAHATHIR MOHD YASIN / Shutterstock.com

Recent Posts

AWS abandonne WorkDocs, son concurrent de Dropbox

Un temps pressenti pour constituer le socle d'une suite bureautique AWS, Amazon WorkDocs arrivera en…

13 heures ago

Eviden structure une marque de « serveurs IA »

Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…

16 heures ago

SSE : l’expérience se simplifie plus que les prix

Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…

18 heures ago

IA générative : les lignes directrices de l’ANSSI

Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…

2 jours ago

De la marque blanche à l’« exemption souveraine », Broadcom fait des concessions aux fournisseurs cloud

À la grogne des partenaires VMware, Broadcom répond par diverses concessions.

2 jours ago

iPadOS finalement soumis au DMA

iPadOS a une position suffisamment influente pour être soumis au DMA, estime la Commission européenne.

2 jours ago