Les chiffres
🕵️Le mécanisme, étape par étape
Les attaquants enregistrent des noms de domaine récents, proches du nom d'une banque, puis appliquent des techniques de référencement classiques pour remonter sur des recherches ciblées comme « connexion espace client [nom de banque] » ou « carte bancaire bloquée ». La page ne se comporte pas de la même façon selon qui arrive : consultée directement ou par un scanner de sécurité, elle affiche une page morte ou hors ligne ; consultée depuis un clic sur un vrai résultat de recherche, elle affiche une copie convaincante du site bancaire. C'est cette différence de comportement selon la provenance qui rend la technique difficile à repérer automatiquement.
Source : Fortra (FIRE), via Help Net Security.Ce que ça change pour vous
Le réflexe qui protège ici est simple mais va à l'encontre d'une habitude courante : ne jamais chercher le site de sa banque via un moteur de recherche, même en tapant son nom exact. Un site en tête de résultats n'est pas nécessairement le bon — le classement peut être manipulé. Utilisez un signet déjà enregistré, l'application officielle, ou tapez l'adresse complète vous-même. Selon Fortra, ces faux sites ne s'arrêtent pas au mot de passe : ils demandent aussi les réponses aux questions secrètes, exploitables ensuite pour contourner une double authentification.
Questions fréquentes
Comment un faux site peut-il apparaître avant le vrai sur Google ?
Par des techniques de référencement classiques appliquées à un nom de domaine récent — un abus des mêmes règles que suit un site légitime, pas une faille de Google.
Pourquoi ces sites échappent-ils aux scanners de sécurité ?
Ils affichent un contenu différent selon la provenance du visiteur : hors ligne pour un scanner, actif pour un vrai visiteur venu de la recherche.
Que font ces faux sites une fois le mot de passe saisi ?
Ils demandent aussi les réponses aux questions secrètes, exploitables pour contourner l'authentification à deux facteurs.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Faux sites bancaires : ils trompent Google et vos réflexes », egidio.app/laboratoire/empoisonnement-seo-faux-sites-bancaires/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.