<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Puppeteer on CyberVeille</title>
    <link>https://cyberveille.ch/tags/puppeteer/</link>
    <description>Recent content in Puppeteer on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sun, 31 May 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/puppeteer/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Évolution des services PhaaS en langue chinoise : interception temps réel et tokenisation</title>
      <link>https://cyberveille.ch/posts/2026-05-31-evolution-des-services-phaas-en-langue-chinoise-interception-temps-reel-et-tokenisation/</link>
      <pubDate>Sun, 31 May 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-05-31-evolution-des-services-phaas-en-langue-chinoise-interception-temps-reel-et-tokenisation/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🌐 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 25 mai 2026 par le &lt;strong&gt;Google Threat Intelligence Group (GTIG)&lt;/strong&gt;, cet article présente une analyse approfondie de l&amp;rsquo;écosystème &lt;strong&gt;Phishing-as-a-Service (PhaaS) en langue chinoise&lt;/strong&gt;, en pleine expansion face à l&amp;rsquo;écosystème russophone historiquement dominant. GTIG a analysé une douzaine de plateformes actives, toutes considérées comme matures.&lt;/p&gt;
&lt;h2 id=&#34;-caractéristiques-distinctives-de-lécosystème-phaas-chinois&#34;&gt;🎯 Caractéristiques distinctives de l&amp;rsquo;écosystème PhaaS chinois&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Cibles quasi exclusivement non-chinoises&lt;/strong&gt; : les organisations imitées sont étrangères, suggérant que la Chine elle-même est rarement visée&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ciblage opportuniste du grand public&lt;/strong&gt;, contrairement aux PhaaS russophones qui visent les clients de grandes organisations&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Opérations ouvertes&lt;/strong&gt; : faible souci de l&amp;rsquo;OPSEC, publications de photos de style de vie luxueux sur Telegram&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Publicité via Telegram&lt;/strong&gt; plutôt que WeChat ou QQ&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Offre étendue&lt;/strong&gt; : PII, enregistrement de domaines, hébergement VPS, location de serveurs, blanchiment d&amp;rsquo;argent, IMSI catchers, services de spam, données de cartes bancaires volées&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-ttps-notables&#34;&gt;⚙️ TTPs notables&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Livraison via RCS et iMessage&lt;/strong&gt; : exploitation du chiffrement de bout en bout pour contourner les filtres de sécurité des opérateurs SMS ; messages enrichis (accusés de lecture, indicateurs de frappe, images HD) pour maximiser la crédibilité des leurres&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Interception en temps réel&lt;/strong&gt; : panneau d&amp;rsquo;administration live permettant à l&amp;rsquo;attaquant de capturer les OTP en quelques secondes, contournant ainsi le &lt;strong&gt;MFA&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exploitation des wallets numériques&lt;/strong&gt; : provisionnement de la carte de la victime dans un wallet numérique sur un appareil contrôlé par l&amp;rsquo;attaquant via les credentials et OTP volés, permettant paiements sans contact, transactions de haute valeur et retraits ATM&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Automatisation par IA&lt;/strong&gt; : génération de pages de phishing uniques par clonage de sites légitimes (HTML, CSS, JavaScript) via des outils comme &lt;strong&gt;Puppeteer&lt;/strong&gt;, rendant la détection par signature inefficace&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;-cas-détude--yy-lai-yu-yy来鱼&#34;&gt;🔍 Cas d&amp;rsquo;étude : YY Lai Yu (YY来鱼)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Première publicité en &lt;strong&gt;août 2024&lt;/strong&gt;, géré par « YY Lai Yu », « Jeffrey Carrie » et « Very casual »&lt;/li&gt;
&lt;li&gt;Supporte le phishing dans &lt;strong&gt;119 pays&lt;/strong&gt;, avec focus principal sur le &lt;strong&gt;Japon&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Depuis novembre 2025 : &lt;strong&gt;plus de 400 templates de phishing&lt;/strong&gt; ciblant des marques japonaises (Amazon, Apple, DMM, Epos Card, JA Bank, JCB Card, JR, Matsui Securities, Mercari, Monex, Nintendo, Nomura Securities, Orico Card, PayPay, Rakuten Securities, Sagawa Express)&lt;/li&gt;
&lt;li&gt;Leurres culturellement adaptés : expiration de points de fidélité, subvention hivernale d&amp;rsquo;électricité au Japon&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Anti-bot via vérification humaine&lt;/strong&gt; (clic manuel requis avant la page de phishing) pour contrer l&amp;rsquo;analyse automatisée&lt;/li&gt;
&lt;li&gt;Utilisation du service d&amp;rsquo;enregistrement de domaines &lt;strong&gt;Alibaba&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Panel permettant : requête des données phishées, blocklist par numéro BIN, blocklist par pays/territoire, gestion de domaines et d&amp;rsquo;utilisateurs opérateurs&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📊 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Il s&amp;rsquo;agit d&amp;rsquo;une &lt;strong&gt;publication de recherche&lt;/strong&gt; produite par GTIG, visant à documenter l&amp;rsquo;évolution structurelle et technique de l&amp;rsquo;écosystème PhaaS sinophone, ses TTPs émergents et ses capacités de localisation à l&amp;rsquo;échelle mondiale.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
