Google Docs est un bon outil pour créer et partager des documents en ligne : traitement de texte, tableur, etc. Mais Google Docs est également utilisé de façon habile par certains cybermalfaiteurs, dans le cadre de tentatives d'hameçonnage, visant à récolter les données personnelles (adresses mails, identifiants, mots de passe, etc.) d'un maximum d'internautes. Voici comment ils procèdent.
Pour les cybercriminels, le phishing classique consiste à envoyer des dizaines de milliers d'exemplaires d'un mail, à l'aveugle, à des adresses récoltées sur le web. Ce mail,imitant souvent les traits d'une entreprise ou d'une institution connue (EDF, Visa/Mastercard, PayPal, etc.) invite celui qui le reçoit à se connecter au plus vite sur une page web pour soit-disant "vérifier" ses informations personnelles, sous peine de voir son compte suspendu ou son argent débité. Il s'agit bien entendu d'un leurre destiné à engranger de nouvelles adresses mail, des identifiants de réseaux sociaux, etc.
Si de plus en plus d'internautes deviennent méfiants et détectent le piège, les cybermalfaiteurs évoluent également : la page web destinée à enregistrer les informations personnelles des internautes est souvent louche (adresse URL longue et non-conforme à l'identité affichée), c'est pourquoi de plus en plus de "scammeurs" utilisent des formulaires créés sous Google Docs. A l'origine, les Google Docs permettent à tout détenteur d'un compte Google de réaliser, d'enregistrer, voire de partager des documents en ligne : traitement de texte, tableur, base de données, formulaire, etc.
Voici 3 formulaires piégés, le premier ayant été réalisé par Panoptinet en moins de 5 minutes (pour un exemple en français) :


En quoi un phishing est-il plus efficace avec Google Docs ?
L'utilisation de Google Docs pour piéger les internautes peut en effet s'avérer plus crédible, pour au moins deux raisons :
- L'adresse web (URL) de destination porte clairement le nom de Google, qui peut être un gage de sérieux pour les internautes (en tout cas davantage qu'une adresse inconnue hébergée en Russie…).
- Aucune information sur l'émetteur du formulaire n'est disponible
Que faire si on est invité sur un formulaire Google Docs de phishing ?
Voici dans l'ordre quelques précautions à suivre pour ne pas se faire voler ses informations personnelles :
- Toujours suspecter un mail qui propose un lien douteux, et qui profère des menaces (résiliation d'un compte, destruction d'une carte bancaire, etc.)
- Ne jamais cliquer sur le lien d'un mail suspect
- Si vous avez cliqué sur le lien, ne surtout pas remplir et envoyer le formulaire
- Si vous avez rempli et envoyé le formulaire, connectez-vous à votre compte mail, et changez le mot de passe (choisissez de préférence un mot de passe solide). Si vous utilisez la même combinaison identifiant/mot de passe sur d'autres comptes (ex : réseaux sociaux), changez-la également : les fraudeurs ne manqueront pas de vérifier.
- Dans le cas de formulaire de phishing sur Google Docs, ne pas hésiter à dénoncer la tentative de fraude auprès des services Google, qui feront le nécessaire rapidement. Cela se fait en deux clics : en bas du formulaire cliquer sur "Report Abuse" (l'interface n'est toujours pas traduite en français), et sur la page suivante sélectionnez "Spam, malware or phishing" et cliquez sur "Submit Abuse Report".


Souvenez-vous qu'une page ou qu'un document hébergé par Google n'est pas forcément proposée par Google lui-même, mais plus probablement par un particulier ou une entreprise, et parfois par un fraudeur : les services de la firme de Mountain View sont ouverts à tous.
Source : nakedsecurity.sophos.com



Internet en Wi-Fi dans l’Eurostar en 2013
Des hackers peuvent-ils pirater nos voitures ?