Vous ne croirez jamais comment ZeroFont trompe Outlook avec de fausses analyses antivirus !
Les hackers utilisent une nouvelle astuce consistant ร utiliser des polices ร taille zรฉro dans les e-mails pour faire croire que ces e-mails malveillants ont รฉtรฉ scannรฉs en toute sรฉcuritรฉ par les outils de sรฉcuritรฉ de Microsoft Outlook.
Bien que la technique de phishing ZeroFont ait รฉtรฉ utilisรฉe par le passรฉ, c’est la premiรจre fois qu’elle est documentรฉe sous cette forme.
Dans un nouveau rapport de l’analyste Jan Kopriva d’ISC Sans, le chercheur met en garde contre cette astuce qui pourrait faire une รฉnorme diffรฉrence dans l’efficacitรฉ des opรฉrations de phishing. Les utilisateurs doivent รชtre conscients de son existence et de son utilisation.
Les attaques ZeroFont
La mรฉthode d’attaque ZeroFont, documentรฉe pour la premiรจre fois par Avanan en 2018, est une technique de phishing qui exploite les failles dans la faรงon dont les systรจmes d’intelligence artificielle et de traitement du langage naturel (NLP) des plateformes de sรฉcuritรฉ des e-mails analysent le texte.
Elle consiste ร insรฉrer des mots ou des caractรจres cachรฉs dans les e-mails en dรฉfinissant la taille de la police ร zรฉro, rendant le texte invisible pour les destinataires, tout en le rendant lisible par les algorithmes de NLP.
Cette attaque vise ร contourner les filtres de sรฉcuritรฉ en insรฉrant des termes invisibles inoffensifs qui se mรฉlangent avec un contenu visible suspect, faussant l’interprรฉtation du contenu par l’IA et le rรฉsultat des vรฉrifications de sรฉcuritรฉ.
Dans son rapport de 2018, Avanan a averti que ZeroFont contournait la protection avancรฉe contre les menaces (ATP) d’Office 365 de Microsoft, mรชme lorsque les e-mails contenaient des mots-clรฉs malveillants connus.
Cacher les faux scans antivirus
Dans un nouvel e-mail de phishing observรฉ par Kopriva, un acteur malveillant utilise l’attaque ZeroFont pour manipuler les aperรงus de messages sur des clients de messagerie largement utilisรฉs tels que Microsoft Outlook.
Plus prรฉcisรฉment, l’e-mail en question affiche un message diffรฉrent dans la liste des e-mails d’Outlook que dans le volet d’aperรงu.
Comme vous pouvez le voir ci-dessous, le volet de liste des e-mails indique ยซย Scanned and secured by IscยฎAdvanced Threat protection (APT): 9/22/2023T6:42 AMย ยป, tandis que le dรฉbut de l’e-mail dans le volet d’aperรงu affiche ยซย Job Offer | Employment Opportunityย ยป.

Cette diffรฉrence est obtenue en utilisant ZeroFont pour cacher le message de faux scan de sรฉcuritรฉ au dรฉbut de l’e-mail de phishing, de sorte qu’il n’est pas visible pour le destinataire, mais Outlook le rรฉcupรจre toujours et l’affiche en tant qu’aperรงu dans le volet de liste des e-mails.

Source: ISC Sans
L’objectif est d’instiller un faux sentiment de lรฉgitimitรฉ et de sรฉcuritรฉ chez le destinataire.
En prรฉsentant un message de scan de sรฉcuritรฉ trompeur, la probabilitรฉ que la cible ouvre le message et interagisse avec son contenu augmente.
Il est possible qu’Outlook ne soit pas le seul client de messagerie ร rรฉcupรฉrer la premiรจre partie d’un e-mail pour prรฉvisualiser un message sans vรฉrifier si la taille de la police est valide, il est donc conseillรฉ d’รชtre vigilant pour les utilisateurs d’autres logiciels รฉgalement.





Commentaires
Laisser un commentaire