Pour gérer vos consentements :
Categories: Sécurité

Snapchat victime de l’ingénierie sociale

Vendredi dernier, un employé de Snapchat affecté à la gestion de la paye a répondu à un e-mail qu’il croyait provenir du CEO Evan Spiegel, mais qui lui avait en fait été envoyé par un pirate. N’ayant pas décelé l’attaque, il a fourni, comme il lui était demandé, des données personnelles sur un certain nombre d’employés, actuels et anciens.

Dans son billet de blog publié dimanche et rapportant l’incident, Snapchat reste très évasif sur les informations qui ont fuité. Il s’agit potentiellement de coordonnées bancaires, de numéros de Sécurité sociale et de fiches de paye.

La start-up américaine connue pour son application de messagerie instantanée « éphémère » évoque un assaut isolé. Elle précise avoir offert aux salariés concernés deux ans d’assurance contre l’usurpation et le vol d’identité, tout en prenant contact avec le FBI pour une enquête.

L’e-mail, un canal privilégié

Ce phishing ultra-ciblé a très certainement impliqué un travail d’ingénierie sociale pour définir précisément le profil du collaborateur ciblé. Ce qu’on ignore, c’est si l’auteur de l’assaut a réussi à prendre le contrôle de la messagerie d’Evan Spiegel ou s’il a simplement fait en sorte que son nom s’affiche dans le champ expéditeur, relève ITespresso.

Cette tendance des cybercriminels à exploiter les failles humaines plutôt que les vulnérabilités des systèmes informatiques est mise en évidence dans l’édition 2016 du rapport « The Human Factor », récemment dévoilée par Proofpoint. Le fournisseur américain de solutions de sécurité IT constate que l’e-mail reste un canal privilégié, avec des campagnes de plus en plus ciblées, sur la base de messages semblant généralement provenir de hauts responsables de type DG ou directeur financier.

Dans le cas présent, un outil de prévention des pertes de données (Data loss prevention) aurait peut-être pu bloquer le transfert d’informations aussi sensibles. On peut aussi penser à des solutions d’analyse comportementale, qui auraient pu détecter une connexion à un horaire ou depuis un endroit inhabituel.

Snapchat avait déjà été victime d’un piratage en 2014. À la clé, l’exfiltration de près de 200 000 photos, via des applications tierces compromises. Un épisode particulièrement médiatisé : à l’époque, plus de la moitié des utilisateurs de l’application avaient moins de 17 ans.

A lire aussi :

Spear phishing : des attaques à 1,6 million de dollars

Phishing : la police française s’appuie sur le secteur privé

Cybersécurité : l’essor du spear phishing en entreprise se confirme

Crédit photo : MAHATHIR MOHD YASIN / Shutterstock.com

Recent Posts

Etalab en position de faiblesse au sein de la Dinum

La Cour des comptes attire l'attention sur le risque d'affaiblissement d'Etalab, privé, ces dernières années,…

56 minutes ago

Une Dinum « balbutiante » sur l’open data et les logiciels libres

Missions historiques de la Dinum, l'ouverture des données publiques et la promotion des logiciels libres…

3 heures ago

Pour son premier LLM codeur ouvert, Mistral AI choisit une architecture alternative

Pour développer une version 7B de son modèle Codestral, Mistral AI n'a pas utilisé de…

22 heures ago

Microsoft x Inflection AI : l’autorité de la concurrence britannique lance son enquête

L’Autorité de la concurrence et des marchés (CMA) britannique ouvre une enquête sur les conditions…

1 jour ago

Thomas Gourand, nouveau Directeur Général de Snowflake en France

Thomas Gourand est nommé Directeur Général pour la France. Il est chargé du développement de…

1 jour ago

Accord Microsoft-CISPE : comment Google a tenté la dissuasion

Pour dissuader le CISPE d'un accord avec Microsoft, Google aurait mis près de 500 M€…

1 jour ago