Une arnaque par appel de faux support est une attaque d'ingénierie sociale dans laquelle des criminels usurpent l'identité d'une entreprise de confiance et prétendent que votre compte ou vos cryptomonnaies sont en danger immédiat. Leur objectif est de vous faire approuver une connexion, divulguer des identifiants de sécurité, visiter une page de phishing ou transférer des actifs avant que vous n'ayez le temps de vérifier l'histoire.
Ces attaques peuvent imiter une plateforme d'échange, un fabricant de portefeuille, un fournisseur de messagerie, un opérateur mobile ou une agence gouvernementale. Avant d'entrer sur le marché des cryptomonnaies, utilisez des sites Web vérifiés indépendamment et mettez en favoris les pages de compte importantes. Les utilisateurs peuvent créer un compte Tapbit via le domaine officiel et doivent vérifier les communications de support inattendues au sein de la plateforme plutôt que via les numéros ou liens fournis par un appelant.
Qu'est-ce qu'une arnaque par appel de faux support ?
L'arnaque commence généralement par un appel, un SMS ou un e-mail inattendu avertissant d'une connexion non autorisée, d'une réinitialisation de mot de passe, d'un retrait, d'une demande de récupération de portefeuille ou d'un problème de vérification d'identité.
L'attaquant présente la situation comme urgente mais résoluble. Un prétendu agent de support peut affirmer que les fonds doivent être sécurisés immédiatement, mais chaque solution proposée rapproche la victime de la perte de contrôle du compte.
Contrairement au phishing de base, l'opération peut impliquer plusieurs éléments coordonnés. Les criminels peuvent déjà connaître le nom de la victime, son adresse e-mail, son numéro de téléphone, son adresse postale ou la marque de son portefeuille grâce à des données clients divulguées. Ils peuvent également déclencher de véritables messages de réinitialisation de mot de passe et usurper des numéros de téléphone officiels. Cette combinaison ne prouve pas que l'appelant travaille pour l'entreprise.
Comment a fonctionné l'attaque d'usurpation d'identité de près de 5 millions de dollars en cryptomonnaies ?
Le chiffre de "5 millions de dollars" fait référence à un cas documenté de phishing vocal dans lequel environ 4,7 millions de dollars de cryptomonnaies ont été volés.
Le journaliste de sécurité Brian Krebs a rapporté que les attaquants avaient d'abord usurpé l'identité du support Google. Ils ont créé une urgence de sécurité de compte crédible et utilisé des notifications d'apparence authentique pour établir la confiance. La victime a ensuite été contactée par une personne se faisant passer pour le support du fournisseur de portefeuille matériel Trezor.
Le deuxième appelant a affirmé qu'une demande avait été faite pour fermer ou compromettre le compte du portefeuille de la victime. La victime a été dirigée vers un site Web Trezor contrefait et persuadée d'entrer la phrase de récupération du portefeuille.
Cette phrase était la véritable cible. Un portefeuille matériel protège les clés privées sur l'appareil, mais sa phrase de récupération peut recréer le portefeuille ailleurs. Une fois la phrase saisie sur le site de phishing, les attaquants n'avaient plus besoin de l'appareil physique.
KrebsOnSecurity a ensuite lié le vol à une opération de phishing vocal qui aurait abusé des systèmes de communication légitimes de Google et Apple tout en utilisant des données provenant de violations liées aux cryptomonnaies pour sélectionner des victimes potentielles.
Le guide de l'usurpation d'identité par faux support
| Étape | Ce que fait l'escroc | Principal signe d'alerte |
|---|---|---|
| Ciblage | Utilise des données clients ou de portefeuille divulguées | L'appelant connaît des détails personnels |
| Alarme | Signale une connexion, un retrait ou une demande de récupération | Le problème nécessite une action immédiate |
| Théâtre d'authentification | Envoie des alertes, des numéros de dossier ou des messages de marque | Ces éléments sont traités comme des preuves |
| Prise de contrôle du compte | Demande un code, une approbation de connexion ou une réinitialisation de mot de passe | Le support vous demande de contourner la sécurité |
| Vol de portefeuille | Vous dirige vers une page de récupération ou un portefeuille sécurisé | Une phrase de récupération, une clé privée ou un transfert est requis |
| Arnaque à la récupération | Revient en tant qu'enquêteur ou société de récupération | Un paiement initial est demandé |
L'opération fonctionne car elle ressemble à un véritable processus de réponse aux incidents. Un appelant identifie un problème, un autre semble escalader le cas, et un site Web d'apparence officielle fournit les instructions finales. Le test essentiel n'est pas la quantité d'informations que l'appelant connaît. C'est ce que l'appelant veut que vous fassiez.
Quelles informations les escrocs essaient-ils d'obtenir ?
Le faux support peut demander plusieurs types d'accès :
- Mots de passe à usage unique ou codes d'authentification à deux facteurs
- Approbation d'une notification de connexion ou de récupération de compte
- Mots de passe d'e-mail, de plateforme d'échange ou de portefeuille
- Phrases de récupération de portefeuille et clés privées
- Accès à distance au bureau ou partage d'écran
- Clés API avec permissions de trading ou de retrait
- Transferts vers un portefeuille "sécurisé", "de vérification" ou "protégé"
Une véritable enquête de sécurité ne nécessite pas le transfert d'actifs vers un portefeuille contrôlé par un agent. Un agent de support ne devrait jamais avoir besoin de la phrase de récupération complète d'un portefeuille auto-géré. Quiconque obtient cette phrase peut être en mesure de reproduire le portefeuille et de déplacer ses actifs.
Pourquoi l'identification de l'appelant et les alertes réelles ne sont pas fiables
L'identification de l'appelant peut être usurpée, permettant à un appel entrant d'afficher un nom ou un numéro d'entreprise reconnaissable. Le FBI a averti que les usurpateurs d'identité du support financier utilisent l'usurpation et des informations personnelles volées pour prendre le contrôle des comptes avant de déplacer rapidement les fonds vers des comptes contrôlés par des criminels, y compris des portefeuilles de cryptomonnaies.
Les attaquants peuvent également initier un véritable processus de réinitialisation de mot de passe ou de récupération. La victime reçoit une notification légitime du service réel, mais elle a été déclenchée par l'attaquant. L'appelant pointe alors vers ce message comme preuve que le compte est attaqué et que l'appel est authentique. L'alerte peut être réelle. L'explication et l'appelant ne le sont pas.
Que faire en cas d'appels de faux support ?
Raccrochez. Ne débattez pas avec l'appelant, ne suivez pas ses instructions et n'utilisez pas les coordonnées qu'il fournit. Ouvrez l'application officielle de l'entreprise ou entrez un domaine précédemment vérifié dans votre navigateur. Vérifiez l'activité du compte et contactez le support via le centre d'aide qui s'y trouve.
- Rejetez toute demande de connexion ou de récupération que vous n'avez pas initiée.
- Ne lisez pas les codes de vérification à voix haute.
- N'installez pas de logiciel d'accès à distance.
- Conservez le numéro de l'appelant, les messages, les liens et les adresses de portefeuille.
- Examinez les sessions actives, les adresses de retrait et les clés API.
- Sécurisez le compte de messagerie connecté si son état est incertain.
L'urgence fait partie de l'attaque. Un problème légitime de plateforme peut toujours être vérifié après avoir raccroché.
Et si vous avez déjà partagé vos identifiants ?
Commencez par le compte de messagerie car il peut contrôler les réinitialisations de mot de passe pour d'autres services. Depuis un appareil propre, changez le mot de passe de votre messagerie, supprimez les sessions inconnues et vérifiez les règles de transfert et les paramètres de récupération.
Ensuite, sécurisez les comptes de plateforme d'échange affectés. Changez les mots de passe, révoquez les sessions et clés API inconnues, réinitialisez l'authentification à deux facteurs et contactez le support officiel.
Si une phrase de récupération ou une clé privée a été compromise, considérez le portefeuille comme définitivement compromis. Créez un nouveau portefeuille en utilisant un logiciel ou du matériel vérifié, stockez sa nouvelle phrase de récupération hors ligne et transférez-y les actifs restants sans suivre les instructions d'appelants non sollicités.
Enregistrez les hachages de transaction, les adresses de destination, les e-mails, les enregistrements d'appels et les captures d'écran. Signalez le vol rapidement à la plateforme concernée et à l'autorité chargée de l'application de la loi. Méfiez-vous de quiconque promet plus tard une récupération garantie.
Conclusion
L'arnaque par appel de faux support n'a pas besoin de casser une blockchain ou un portefeuille matériel. Elle réussit en persuadant le propriétaire de céder l'identifiant que ces systèmes sont conçus pour protéger.
Le cas de près de 5 millions de dollars démontre comment les données divulguées, les notifications authentiques, les appelants coordonnés et un site Web de phishing convaincant peuvent créer un faux sentiment de vérification. Lorsqu'un support inattendu vous contacte, la séquence la plus sûre est simple : mettez fin à la conversation, ouvrez la plateforme officielle indépendamment et vérifiez le problème via un canal de confiance.
Questions Fréquemment Posées
Une plateforme d'échange de cryptomonnaies peut-elle m'appeler pour un problème de sécurité ?
Les politiques des plateformes varient, mais tout appel inattendu exigeant une action immédiate sur le compte doit être considéré comme suspect. Raccrochez et contactez la plateforme d'échange via son application ou son site Web officiel.
Les escrocs peuvent-ils faire apparaître un numéro officiel sur l'identification de l'appelant ?
Oui. Les numéros de téléphone et les noms d'entreprises affichés par l'identification de l'appelant peuvent être usurpés. Le numéro affiché n'est pas une vérification d'identité fiable.
Le support du portefeuille me demandera-t-il jamais ma phrase de récupération ?
Le support légitime du portefeuille ne devrait pas vous demander votre phrase de récupération complète ou votre clé privée. Ne la saisissez pas sur un site Web fourni via un appel ou un message inattendu.
Qu'est-ce qu'un portefeuille sécurisé de cryptomonnaies ?
Dans les arnaques par usurpation d'identité, un "portefeuille sécurisé" est généralement une adresse contrôlée par le criminel. Y transférer des cryptomonnaies ne sécurise ni ne vérifie les actifs.
Les cryptomonnaies volées peuvent-elles être récupérées ?
La récupération est difficile car les transactions blockchain confirmées sont généralement irréversibles. Un signalement rapide peut aider à identifier et potentiellement à bloquer les actifs qui parviennent à un service coopératif, mais la récupération ne peut être garantie.

