Phishing via AppSheet: comment des cybercriminels abusent d’une plateforme Google pour voler vos comptes Facebook

Un nouveau type d’arnaque circule en ce moment et il est particulièrement redoutable: des cybercriminels parviennent à envoyer des courriels de phishing depuis une adresse officielle de Google, ce qui les rend presque impossibles à détecter pour la plupart des filtres de sécurité. Voici tout ce que vous devez savoir pour ne pas tomber dans le piège.

AppSheet: une vraie plateforme Google détournée à des fins criminelles

AppSheet est une plateforme no-code appartenant à Google. Elle permet à n’importe qui de créer des applications mobiles et web sans écrire une seule ligne de code. C’est un outil légitime, utilisé par des milliers d’entreprises dans le monde entier.

Le problème vient de sa fonctionnalité d’automatisation: AppSheet permet d’envoyer des courriels automatiques depuis l’adresse [email protected]. Des cybercriminels, liés à un groupe vietnamien dans le cadre d’une campagne baptisée « AccountDumpling », ont trouvé le moyen d’exploiter cette fonction pour diffuser des messages de phishing à grande échelle.

Pourquoi ces courriels sont si dangereux

Ce qui rend cette arnaque particulièrement efficace, c’est que les courriels frauduleux passent toutes les vérifications de sécurité habituelles. Concrètement, le message part réellement de [email protected], une adresse appartenant à Google. Les protocoles SPF, DKIM et DMARC, qui servent normalement à authentifier l’expéditeur d’un courriel, valident donc le message sans aucun problème.

Résultat: ces courriels arrivent directement dans la boîte de réception principale, que vous utilisiez Gmail, Outlook ou n’importe quel autre service de messagerie. Aucune alerte, aucun filtre anti-spam ne les intercepte. Pour un utilisateur ordinaire, tout semble parfaitement normal.

Comment fonctionne l’arnaque, étape par étape

Le scénario est toujours sensiblement le même. Le courriel se présente comme un message officiel de Meta Support (le support de Facebook et Instagram). Il prétend que votre compte publicitaire Facebook Ads ou votre compte Business Manager est concerné par l’un des problèmes suivants:

  • Votre compte est temporairement limité et risque d’être suspendu.
  • Une plainte pour violation de droits d’auteur a été déposée contre votre page.
  • Votre compte sera définitivement supprimé si vous ne réagissez pas rapidement.

Le message contient ensuite un bouton bien visible, avec un libellé du type « Soumettre un appel », « Vérifier mon compte » ou « Voir les détails ». Ce bouton crée un sentiment d’urgence et pousse la victime à agir vite, sans réfléchir.

En cliquant sur ce lien, l’utilisateur est redirigé vers une fausse page de connexion Facebook, visuellement identique à la vraie. Dès que la victime entre son identifiant et son mot de passe, ces informations sont transmises directement aux pirates. Et si un code d’authentification à deux facteurs (2FA) est demandé, la fausse page le capture également en temps réel.

Un bilan déjà lourd: plus de 30 000 comptes compromis

La campagne AccountDumpling a déjà causé des dégâts considérables. On estime que plus de 30 000 comptes Facebook Business et Facebook Ads ont été compromis à ce jour. Une fois en possession de ces comptes, les cybercriminels les utilisent de deux façons principales:

  • Lancer des campagnes publicitaires frauduleuses aux frais des victimes, en utilisant les moyens de paiement enregistrés sur le compte.
  • Revendre les accès sur des marchés clandestins à d’autres groupes criminels.

Pour les entreprises et les créateurs qui dépendent de la publicité en ligne, les conséquences peuvent être très graves: pertes financières directes, réputation endommagée, et accès perdu à des années de données et de configurations publicitaires.

Comment reconnaître ce type de courriel

Même si ces messages sont conçus pour tromper, certains indices doivent vous mettre la puce à l’oreille:

  • L’adresse de l’expéditeur est [email protected] et non une adresse officielle de Meta ou de Facebook. Meta ne vous contactera jamais depuis une adresse AppSheet.
  • Le message crée une urgence artificielle: délai très court, menace de suppression imminente, ton alarmiste.
  • Le bouton ou le lien ne pointe pas vers facebook.com ou business.facebook.com, mais vers un domaine suspect ou une URL raccourcie.
  • La mise en page peut sembler parfaite, mais des fautes de français ou des formulations maladroites peuvent trahir l’origine étrangère du message.

Que faire si vous avez reçu ce courriel

Si un tel message atterrit dans votre boîte de réception, voici la marche à suivre:

  • Ne cliquez sur aucun lien et n’entrez aucun identifiant, même si le message semble urgent ou officiel.
  • Pour vérifier l’état de votre compte, rendez-vous directement sur business.facebook.com en tapant l’adresse manuellement dans votre navigateur, ou ouvrez l’application Facebook officielle.
  • Signalez le courriel comme phishing dans votre messagerie pour aider les filtres à apprendre à bloquer ces messages.

Vous avez cliqué sur le lien? Agissez immédiatement

Si vous avez déjà cliqué sur le lien et entré vos identifiants, chaque minute compte. Voici ce que vous devez faire sans attendre:

  • Changez votre mot de passe Facebook immédiatement depuis les paramètres de sécurité de votre compte.
  • Rendez-vous dans la section « Sécurité et connexion » de Facebook et vérifiez toutes les sessions actives. Déconnectez toutes celles que vous ne reconnaissez pas.
  • Ouvrez votre Business Manager et révoquez tous les accès suspects ou inconnus dans la gestion des utilisateurs.
  • Activez ou renforcez votre authentification à deux facteurs avec une application d’authentification (plutôt qu’un SMS, plus vulnérable).
  • Prévenez votre équipe si vous gérez un compte Business partagé, afin que chacun vérifie ses propres accès.

La leçon à retenir

Cette arnaque illustre une tendance de fond dans le monde de la cybercriminalité: l’utilisation de plateformes légitimes et réputées pour contourner les défenses traditionnelles. Le fait qu’un courriel provienne d’une adresse Google ne signifie pas qu’il est sûr. La vigilance reste votre meilleure protection. En cas de doute, ne cliquez jamais sur un lien reçu par courriel: allez toujours directement sur le site officiel concerné.