the WORST phishing email i've ever seen

the WORST phishing email i've ever seen

🎙 John Hammond 👥 2.2M 📅 24 avril 2026 ⏱ 21 min 👁 46K 📄 analyse technique 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

phishingemailMetaFacebookanalyse technique

Résumé

Dans cette vidéo, John Hammond analyse une campagne de phishing ciblant les utilisateurs de Facebook Business Manager. Il montre que les emails sont envoyés depuis de véritables adresses Facebook (no-reply@facebookmail.com ) et exploitent une faille dans le processus de demande de partenariat : le nom de l’entreprise demandeur est utilisé pour insérer un message d’urgence et un lien de phishing dans un email légitime. Il examine ensuite le site de phishing hébergé sur Vercel, qui imite la page de connexion de Meta. Il détaille son fonctionnement : collecte d’informations personnelles, demande de mot de passe et de code 2FA, avec une fausse attente de 30 secondes pour paraître plus crédible. Il décortique le code JavaScript du site, découvre que les données sont chiffrées avec AES et envoyées à une API backend, probablement pour être transmises à Telegram. Il montre comment décrypter les données avec Node.js et CryptoJS. Il conclut en notant que l’email est astucieux mais que le site de phishing est de mauvaise qualité, avec de nombreux liens morts et une validation inexistante. Il recommande de simplement ignorer ces emails.

181 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La vidéo est très instructive pour comprendre les mécanismes du phishing, en particulier l’utilisation de services légitimes pour envoyer des emails frauduleux. L’argumentation est solide, basée sur une analyse technique pas à pas, avec des preuves visuelles et des démonstrations pratiques. L’auteur explique clairement chaque étape, ce qui renforce la crédibilité de son analyse. Il souligne à la fois les points faibles et les points astucieux de l’attaque, offrant une perspective équilibrée.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : l’auteur base son analyse sur des observations directes et des tests pratiques. Il utilise des outils open source et montre les résultats en temps réel. Les sources citées sont principalement des liens vers des ressources de cybersécurité (comme des formations) et des références à des discussions sur Reddit, mais il ne fournit pas de sources académiques ou de rapports de threat intelligence. Le titre est bien choisi, car il reflète le ton humoristique et critique de la vidéo, tout en étant accrocheur. L’adéquation titre/contenu est bonne, même si le titre pourrait laisser penser à une simple critique superficielle, alors que la vidéo est une analyse technique approfondie.

200 mots

Adéquation titre / contenu

Le titre est accrocheur et reflète bien le contenu : l'auteur analyse une tentative de phishing particulièrement maladroite, tout en soulignant l'ingéniosité de l'email lui-même.

Qualité & fiabilité

8/10

Analyse technique détaillée et méthodique d'une campagne de phishing, avec démonstration pratique de l'ingénierie inverse. L'auteur est un expert reconnu en cybersécurité. Les sources sont principalement des observations directes et des outils open source, mais certaines affirmations (comme l'utilisation de Telegram) sont déduites et non vérifiées de manière indépendante.

Moments clés

Sources citées

  • CodeCrafters — Ressource pour apprendre à coder, mentionnée dans la description.
  • CyberDefenders — Formation Blue Team et certifications SOC, mentionnée dans la description.
  • Infosec Map — Carte des événements de cybersécurité, mentionnée dans la description.
  • Newsletter de John Hammond — Newsletter de l'auteur, mentionnée dans la description.
  • OpenVPN — Service VPN, mentionné dans la description.
  • Just Hacking Training — Formation en cybersécurité, mentionnée dans la description.
  • Vanta — Sponsor de la vidéo, plateforme de conformité et de sécurité.

Sources concordantes

  • Reddit - r/cybersecurity - discussion sur cette campagne — L'auteur mentionne une discussion Reddit où d'autres utilisateurs rapportent avoir reçu des emails similaires, confirmant l'ampleur de la campagne.

Apport & nouveautés

La vidéo apporte une analyse pratique et détaillée d’une technique de phishing peu documentée, utilisant les fonctionnalités légitimes de Facebook pour envoyer des emails frauduleux. Elle montre comment les attaquants exploitent les failles des systèmes de notification pour insérer du contenu malveillant. L’analyse technique du site de phishing, y compris le décryptage des données, est un apport original pour la communauté.

Pour aller plus loin :

  • Phishing — Article Wikipédia sur le phishing, pour comprendre les bases.
  • Ingénierie sociale — Article Wikipédia sur l’ingénierie sociale, pertinente pour comprendre la manipulation.
  • OWASP Phishing — Page OWASP sur le phishing, ressource fiable pour approfondir.

102 mots

Profil radar

Le profil radar montre une vidéo équilibrée avec des scores élevés en quantité et qualité d'information, un bon niveau technique, et une fiabilité globale solide. La vidéo est donc une ressource fiable pour comprendre les mécanismes du phishing.

Fiabilité 8/10

💬 Très positif. Sur les 30 commentaires analysés, la majorité exprime de l'amusement et de l'appréciation pour l'analyse détaillée, certains partageant leurs propres expériences avec des emails similaires.