
0x666 - Teknik - Phishing Campaigns “I Paid Twice” Targeting Booking com Hotels and Customers
Mots-clés
Résumé
186 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée : l’épisode détaille un mode opératoire réel et récent, avec des exemples concrets et des explications techniques précises. L’argumentation est solide, appuyée sur une investigation menée par des experts en CTI. Les intervenants expliquent clairement les mécanismes de l’attaque, les techniques utilisées (ClickFix, DLL Side Loading) et la chaîne de valeur criminelle. Ils n’hésitent pas à nuancer leurs propos, par exemple en indiquant que la localisation des attaquants n’est pas certaine. La discussion est structurée et pédagogique, sans être trop simpliste.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est bonne : les intervenants sont des professionnels de la cybersécurité et s’appuient sur leur propre recherche. Ils mentionnent des campagnes documentées par Microsoft, ce qui renforce la crédibilité. Cependant, aucune source externe n’est citée dans la description, et les liens vers le rapport de Sekoia ne sont pas fournis. Le titre est en anglais et correspond bien au contenu, bien qu’il soit un peu long. L’adéquation titre/contenu est bonne, mais le titre pourrait être plus explicite pour un public francophone.
186 mots
Adéquation titre / contenu
Le titre est en anglais et reflète bien le contenu : une campagne de phishing ciblant les hôtels et leurs clients via Booking.com.
Qualité & fiabilité
8/10
Analyse technique détaillée par des experts en CTI, basée sur une investigation réelle. Les propos sont précis et nuancés, avec des références à des campagnes documentées par Microsoft. Quelques incertitudes sur la localisation des attaquants, mais l'ensemble est fiable.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Présentation des intervenants et du sujet : la campagne de phishing 'Double Paiement'.
- Explication du mode opératoire en deux phases : ciblage des hôtels puis des clients.
- Détails sur la première phase : phishing des hôtels avec la technique ClickFix.
- Discussion sur la chaîne d'infection : DLL Side Loading et PureRAT.
- Explication de la revente des accès sur les forums cybercriminels.
- Description de la deuxième phase : fraude bancaire ciblant les clients via WhatsApp ou email.
- Analyse de la professionnalisation de l'écosystème cybercriminel russophone.
- Évolution historique : du mode artisanal à une industrialisation.
- Présentation des indicateurs de compromission et des méthodes de détection.
- Conclusion et remerciements.
Apport & nouveautés
Cet épisode apporte un éclairage concret sur une campagne de phishing récente et sophistiquée, avec une analyse détaillée du mode opératoire et de la chaîne de valeur criminelle. Il met en évidence la professionnalisation de l’écosystème cybercriminel russophone et l’utilisation de techniques avancées comme ClickFix et le DLL Side Loading. L’apport principal est la description précise des deux phases de l’attaque et la mise en lumière de la spécialisation des acteurs.
Pour aller plus loin :
- ClickFix technique — Note de pertinence : la technique ClickFix est référencée dans la matrice MITRE ATT&CK, utile pour comprendre les mécanismes d’exécution de code.
- DLL Side Loading — Note de pertinence : technique d’élévation de privilèges et de persistance utilisée dans la chaîne d’infection.
- PureRAT — Note de pertinence : fiche technique sur le malware PureRAT, proposé comme service dans l’écosystème cybercriminel.
139 mots
Profil radar
Le profil radar montre un contenu équilibré, avec une bonne quantité d'informations, une qualité élevée, un niveau technique intermédiaire et une fiabilité globale solide. La vidéo est donc une ressource fiable pour comprendre les campagnes de phishing ciblant les hôtels.