Campagne de phishing mondiale exploitant l'infrastructure Google comme proxy de confiance
🔍 Contexte Analyse publiée le 4 septembre 2026 par le KnowBe4 Threat Lab (analystes Prabhakaran Ravichandhiran et Jeewan Singh Jalal). Il s’agit d’une campagne de phishing active à grande échelle, ciblant des organisations dans les secteurs manufacturier, gouvernemental, financier et associatif à l’échelle mondiale. ⚙️ Mécanisme d’attaque La campagne repose sur une chaîne de redirections multi-sauts exploitant exclusivement des services Google légitimes avant d’atteindre l’infrastructure attaquante : meet.google.com/linkredirect (open redirect via paramètre dest=) www.google.com/url?q= (open redirect Google Search) adservice.google.com.ph/ddm/clk/ (DoubleClick Marketing Manager, ccTLD Philippines) cse.google.com/url (Custom Search Engine open redirect) images.google.com.bd / images.google.dj (variantes ccTLD Google Image Search) googletagmanager.com/debug/clearcookies?url= (endpoint debug GTM) analytics.google.com avec paramètre dl= (endpoint Analytics détourné) L’adresse email de la victime est encodée en base64 dans le fragment URL (#), invisible aux logs serveur et aux scanners d’URL. ...