🔍 Contexte
Publié le 5 août 2026 par Cybernews, cet article rapporte la découverte par l’équipe de recherche de Cybernews, le 19 juin, d’un serveur publiquement accessible hébergeant une opération de phishing à grande échelle usurpant l’identité du Crédit Agricole, l’une des plus grandes institutions financières coopératives au monde.
🎯 Mécanisme de l’attaque
Les attaquants ont mis en place une chaîne d’attaque multi-étapes :
- Collecte d’infrastructure : scan de buckets Amazon S3 non protégés à la recherche de fichiers d’environnement, sauvegardes de bases de données, fichiers de configuration Python et fichiers swap Vim contenant des clés SendGrid et AWS SES
- Exploitation des clés volées : 149 clés API SendGrid et 3 comptes AWS compromis, offrant une capacité d’envoi combinée d’environ 7 000 emails par jour via une infrastructure légitime
- Construction de la liste de cibles : départ d’une liste de 220 000 adresses IP, expansion à 250 000 nouvelles IP via scan de sous-réseaux, enrichissement par DNS lookups, logs SSL Certificate Transparency et le top 1 million de domaines mondiaux
- Filtrage anti-honeypot : suppression des plateformes d’hébergement cloud, IP statiques d’entreprises et VPS génériques
💰 Monétisation et collecte de données
Le panel de phishing collectait automatiquement depuis les comptes compromis :
- Solde restant
- Nom de l’agence locale
- Nom du conseiller bancaire
Ces données servaient à des appels de vishing (ingénierie sociale téléphonique) se faisant passer pour des employés du Crédit Agricole. À la date de l’investigation : 912 victimes avaient soumis leurs identifiants et 83 paiements avaient été effectués aux escrocs.
🏆 Organisation interne
Le panel de phishing supportait 7 opérateurs avec un système de classement compétitif (leaderboard), la récompense pour le plus performant étant fixée à 3 000 €.
🤖 Second article : vol de tokens AI
L’article couvre également un rapport de Unit 42 (Palo Alto Networks) sur une économie souterraine de revente d’accès aux modèles d’IA (Claude, GPT, Gemini) via des plateformes proxy appelées “transfer stations” (ex : amutes[.]com, abb1[.]life). Les tokens sont obtenus via phishing, malwares, dépôts de code exposés et supply chain NPM (campagnes Shai-Hulud, Miasma). Un cas documenté a généré près d'1 million de dollars de charges avant détection.
📰 Nature de l’article
Article de presse spécialisée à double sujet : analyse technique d’une campagne de phishing bancaire découverte par Cybernews, et synthèse d’un rapport Unit 42 sur le vol de tokens AI. But principal : documenter des opérations cybercriminelles actives avec détails techniques.
🧠 TTPs et IOCs détectés
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1598.002 — Phishing for Information: Spearphishing Attachment (Reconnaissance)
- T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
- T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1530 — Data from Cloud Storage (Collection)
- T1598 — Phishing for Information (Reconnaissance)
- T1657 — Financial Theft (Impact)
- T1534 — Internal Spearphishing (Lateral Movement)
- T1078 — Valid Accounts (Defense Evasion)
IOC
Malware / Outils
- Shai-Hulud (other)
- Miasma (other)
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ cybernews.com — source non référencée (0pts)
- ✅ 17459 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/2 IOCs confirmés externellement (0pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://cybernews.com/security/bizarre-credit-agricole-phishing-scam/