Actualité

Une nouvelle arnaque par mail cible les utilisateurs de X (Twitter)

Des mails de phishing reproduisent à l'identique les alertes de sécurité envoyées par X et peuvent donner accès à votre compte en quelques clics. Explications pour les repérer avant qu'il ne soit trop tard.

Sources utilisées :

Un e-mail arrive, il contient le logo de X, vous avertit qu'une connexion suspecte a été détectée depuis un nouvel appareil, quelque part en Europe de l'Est. Deux boutons : « Changer mon mot de passe » ou « Vérifier les applications connectées », vous cliquez, et vous venez de donner les clés de votre compte à un escroc.

Cette arnaque par phishing se propage actuellement sur X (ex-Twitter). Elle reproduit au pixel près les vrais mails de sécurité de la plateforme. Jake Moore, conseiller en cybersécurité chez ESET, alerte : les deux boutons du mail renvoient vers de faux sites. L'un vole votre mot de passe et l'autre fait pire encore.

Pourquoi X est devenu une cible privilégiée

X compte des centaines de millions d'utilisateurs actifs chaque jour. Journalistes, entrepreneurs, particuliers : beaucoup y ont construit une audience ou une communauté, parfois même une activité professionnelle. Un compte piraté, c'est potentiellement des années de contenu perdues, une réputation abîmée, ou pire : une tribune offerte aux escrocs.

Et soyons honnêtes : la plateforme envoie régulièrement de vraies alertes de connexion par mail. Chaque notification « Était-ce vous ? » nous entraîne à cliquer machinalement. Les escrocs l'ont bien compris et reproduisent exactement ce réflexe. Vous voyez un e-mail d'alerte, vous cliquez, comme vous l'avez fait dix fois avant avec de vrais mails. Sauf que cette fois, le lien ne mène pas chez X...

Comment fonctionne l'arnaque

Jake Moore décrit deux scénarios distincts.

Le premier est classique : le lien vous dirige vers une fausse page de connexion qui ressemble trait pour trait à celle de X. Vous saisissez votre identifiant et votre mot de passe et l'escroc les récupère.

Le second est plus pernicieux : le lien vous demande d'autoriser une application tierce à accéder à votre compte. Une fois que vous validez, cette application prend le contrôle de votre profil sans même avoir besoin de votre mot de passe. Elle peut publier à votre place, envoyer des messages privés ou modifier vos paramètres.

Le propriétaire ne se rend compte de rien tant que l'escroc n'a pas commencé à publier. Les comptes piratés servent ensuite à diffuser des arnaques aux cryptomonnaies, à lancer d'autres campagnes de phishing ou à propager de la désinformation. Votre compte devient alors un outil au service de l'arnaque.

Comment identifier l'arnaque ?

  • L'adresse de l'expéditeur est le premier indice. X n'envoie des mails que depuis @x.com ou @e.x.com. Tout autre domaine est un faux.
  • Les liens sont le second. Survolez un bouton sans cliquer : l'URL de destination s'affiche en bas de votre navigateur. Si elle ne pointe pas vers x.com, ne cliquez pas.
  • Les faux mails restent vagues.

 

Quelques conseils génériques

L'IA facilite la production de ces arnaques. Les outils génératifs permettent de fabriquer des modèles visuellement identiques à l'original à grande échelle. Les fraudes assistées par deepfake ont progressé de 3 000 % depuis 2023. Veillez donc à ne jamais cliquer sur un lien dans un e-mail. Si vous recevez une notification suspecte, ouvrez votre navigateur, tapez x.com manuellement, puis connectez-vous et vérifiez vos paramètres depuis votre tableau de bord.

Activez l'authentification à deux facteurs (2FA). Même si un escroc obtient votre mot de passe, il ne pourra pas se connecter sans le second code. Privilégiez une application d'authentification plutôt que les SMS, plus facilement interceptables.

Vérifiez régulièrement les applications connectées à votre compte. Rendez-vous dans Paramètres > Sécurité et accès au compte > Applications et sessions. Révoquez tout ce que vous ne reconnaissez pas.

Logo Cyber Trankil

Cette actualité vous a alerté ?

Je vous aide à évaluer vos risques et à mettre en place les bons réflexes. Premier échange gratuit, sans engagement.

Me contacter