Des dizaines dâinternautes ont Ă©tĂ© alertĂ©s aprĂšs avoir constatĂ© que leur compte Vinted avait Ă©tĂ© piratĂ©. Voici les mĂ©thodes employĂ©es par les hackers malveillants pour vous faire chanter !
Le printemps est là , les oiseaux voleurs (coucous) sont de sortie, tout comme les pirates informatiques ! Depuis quelques jours, plusieurs clients et vendeurs de la boutique en ligne Vinted (23 millions de Français y ont commercé au moins une fois) ont été alarmés en voyant leur compte « vendeur » infiltré. Deux cas ont été identifiés.
Dans le premier cas, les hackers malveillants ont modifié les informations bancaires et ont effectué des prélÚvements bancaires sur les cagnottes.
Chaque utilisateur de Vinted peut constituer une cagnotte, en gardant une partie de lâargent provenant de ses ventes pour acquĂ©rir de nouveaux vĂȘtements dâoccasion. Les pirates ont rapidement compris quâil sâagissait dâune tirelire facile Ă atteindre et nâont pas hĂ©sitĂ© Ă sâen emparer !
Un pirate recherchait, il y a peu, des accĂšs VINTED en « URGENCE ». â zataz.com
Dans le second cas, certains utilisateurs ont constatĂ© la prĂ©sence dâimages malveillantes sur leur compte. Plusieurs possibilitĂ©s sont envisageables : il peut sâagir de plaisantins en quĂȘte de sensations fortes, de pirates testant les propriĂ©taires de compte pour voir Ă quelle vitesse ils se rendent compte de lâinfiltration de leur boutique, dâun test de Vinted pour retirer les documents, ou encore dâun chantage : « Si tu veux rĂ©cupĂ©rer ton compte, tu dois me payer, sinon je diffuse des images inappropriĂ©es et tu seras banni de ton compte« . Il va sans dire que lâimage de marque du vendeur a Ă©galement Ă©tĂ© gravement atteinte.
Les comptes piratĂ©s Vinted peuvent se vendre jusquâĂ 15⏠piĂšce.
Mais comment opĂšrent les pirates ?
La cyberattaque subie par les clients de Vinted a Ă©tĂ© minutieusement prĂ©parĂ©e. Les pirates ont agi en France, en Italie et en Espagne. Comme je lâai montrĂ© dans lâĂ©mission cyber de ZATAZ, avant que la presse ne sâempare de lâaffaire, la mĂ©thode des pirates est malheureusement trĂšs simple.
En octobre 2022, un pirate a vendu plusieurs milliers de comptes piratĂ©s Vinted. â zataz.com
Tout dâabord, ils rĂ©cupĂšrent des millions dâadresses Ă©lectroniques. Ces adresses seront utilisĂ©es pour envoyer des emails de phishing, des emails qui tentent de rĂ©cupĂ©rer les identifiants de connexion (adresse email et mot de passe) en utilisant de faux sites web aux couleurs de Vinted.
Une fois ces informations collectĂ©es, les pirates les fusionnent avec dâautres paquets dâidentifiants. Pour cela, ils achĂštent ou trouvent des combos sur le marchĂ© noir, des fichiers texte pouvant contenir des centaines de millions dâidentifiants de connexion.
Début mars, je vous montrais une découverte du Service Veille ZATAZ : un pirate diffusait pas moins de 3 millions de données appartenant à des Français. ou encore ces 2 millions de données bancaires offertes par un pirate pour vanter sa boutique en ligne de vente de données bancaires.
Une fois cette collecte terminĂ©e, le pirate nâa plus quâĂ tester les accĂšs possibles Ă Vinted, mais aussi Ă dâautres sites web. Le pirate espĂšre que ses victimes utilisent le mĂȘme email et le mĂȘme mot de passe sur plusieurs sites. « Quitte Ă avoir un pigeon, autant le plumer jusquâau bout ! » mâa confiĂ© un pirate que jâai rencontrĂ© rĂ©cemment sur un forum pirate hispanique.
Il existe Ă©galement des logiciels qui automatisent la recherche dâespaces clients accessibles Ă partir des accĂšs piratĂ©s.
Pour Vinted, entre les emails de phishing et les combos, les pirates nâont plus quâĂ se rĂ©galer comme je vous le montre, le 23 mars, dans le 20 heures de France 2.
Certaines boutiques pirates [blackmarket] se sont spĂ©cialisĂ©s dans le « cagnottage ». â zataz.com
Comment se protéger ?
Câest aussi simple que 1 + 1 = 2. Il est recommandĂ© dâutiliser un mot de passe diffĂ©rent pour chaque site web que vous utilisez. Si possible, utilisez Ă©galement une adresse email diffĂ©rente pour chaque compte. Changez rĂ©guliĂšrement vos mots de passe, au moins une fois tous les trois mois. Soyez vigilant en ce qui concerne les courriels, les SMS et les appels tĂ©lĂ©phoniques que vous pouvez recevoir. Les entreprises ne vous demanderont jamais, par exemple, un code de double authentification. Elles nâen ont pas besoin. Si vous souhaitez vous rassurer, ZATAZ vous propose son service de veille, qui vous alerte en cas de fuite de donnĂ©es passĂ©es, mais aussi en cas de problĂšmes dans le futur.
Source: ZATAZ » Piratage de comptes Vinted : une histoire de combos