Skip to main content
Blog
Blog

Comment les domaines expirés mènent à des cyberattaques

En 2018, British Airways a été attaquée par l'exploitation d'un package JavaScript tiers exécuté sur son site.

Jul 08, 2024 10 min read
Comment les domaines expirés mènent à des cyberattaques, des origines de confiance livrées aux attaquants
Table des matières

En bref : le domaine baways.com de la brèche British Airways revendu sur un registre public

  • Domaine de brèche en vente : Tout le monde imagine que l'infrastructure d'une brèche est enterrée après un takedown, mais le domaine qui a écopé 22 lignes de données de carte chez British Airways était disponible sur un registre public, et cside possède baways.com aujourd'hui parce que nous l'avons simplement tapé dans la barre de recherche.
  • cside croise le DNS : L'agent JavaScript first-party de cside observe le comportement à l'exécution de chaque script tiers dans le navigateur sur 100 % des sessions et croise l'historique DNS avec la dérive WHOIS, ce qui est précisément ce qui permettrait de signaler un domaine de brèche ressuscité qu'un scanner se limitant aux sources raterait sur 95 % des scripts, faute de protection contre le détournement DNS.
  • Surveillez les dépendances héritées : British Airways a payé une amende d'abord fixée à 183 millions de livres puis réduite à 20 millions, donc la question n'est pas de savoir s'il faut renouveler un domaine hérité, mais si chaque dépendance tierce historique de votre site est encore surveillée de la même manière que votre propre code.

Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.

En 2018, British Airways a été attaquée par l'exploitation d'un package JavaScript tiers exécuté sur son site. Le script a été compromis, et les attaquants ont ajouté des lignes de code qui copiaient automatiquement toutes les données de cartes de crédit et de transactions des clients vers un nouveau domaine : baways.com. Ce domaine avait été astucieusement acheté par les attaquants quelques jours avant l'opération.

cside possède actuellement baways.com. Si vous visitez le site, vous y trouverez une explication de l'attaque, du début à la fin. Le domaine est aujourd'hui totalement sûr et sert à des fins pédagogiques.

Cependant, la question que nous posons est la suivante : Comment avons-nous pu obtenir un domaine précédemment utilisé dans une cyberattaque ?

Comment nous avons acquis baways.com

Lorsque l'attaque a eu lieu, le domaine était hébergé en Roumanie par un fournisseur d'hébergement lituanien, qui proposait des serveurs virtuels à des tarifs abordables.

Aujourd'hui, cside peut détecter ce type d'anomalies et prévenir des problèmes similaires. Malheureusement, nous n'existions pas encore à l'époque. Vous pouvez en savoir plus sur le déroulement de cette attaque en lisant l'article complet sur baways.com.

Le bruit autour de cette attaque s'est apaisé après octobre 2020, lorsque British Airways a reçu une amende record pour violation de données. D'abord fixée à 183 millions de livres, elle a ensuite été réduite à 20 millions de livres. Après juillet 2021, l'affaire a été close par un règlement avec les clients concernés.

À mesure que la couverture médiatique de l'incident s'est tarie, le monde est passé à autre chose.

Alors, comment avons-nous réussi à acquérir le domaine utilisé dans la plus grande attaque de ce genre à l'époque ?

Nous aimerions pouvoir raconter une histoire rocambolesque, faite de recherches dans des forums douteux et de négociations dans l'ombre, mais la vérité est en réalité plus troublante. Nous l'avons acheté sur un registre public.

Quelques semaines avant la création officielle de cside, notre fondateur a publié le tweet suivant :

Tweet du fondateur Simon Wijckmans à propos de l'achat du domaine de la brèche British Airways

En parcourant les recherches qui allaient finalement donner naissance à cside, il a examiné des articles sur la violation de données de British Airways. Au cours de cette recherche, le domaine en question a attiré son attention. À sa grande surprise, il était disponible et n'importe qui pouvait le revendiquer.

Registre public montrant le domaine baways.com disponible à l'achat

Acheter un domaine expiré ayant servi lors d'une cyberattaque est préoccupant pour plusieurs raisons :

Accès aux données

Prendre le contrôle d'un domaine ayant eu un usage antérieur peut donner accès aux données les plus privées.

Inti De Ceukelaire, un expert en cybersécurité belge, a publié cet article de blog en mai 2024. Il avait acheté plusieurs domaines expirés, précédemment détenus par des services de police locaux et des institutions sociales en Belgique.

Capture d'écran des domaines expirés acquis par le chercheur en sécurité Inti De Ceukelaire

Il a fini par acheter plus de 100 domaines, et a rapporté ce qui suit :

« Pour les 848 adresses e-mail que j'ai pu identifier en une semaine, j'ai réussi à obtenir les e-mails de réinitialisation de mot de passe de 80 comptes Dropbox, 142 comptes Google Drive, 57 comptes Microsoft / OneDrive / SharePoint, et une douzaine de comptes Smartschool et Doccle. J'ai réalisé qu'en achetant ces domaines, j'avais obtenu l'accès à des tonnes d'informations sensibles sur des citoyens, stockées dans les comptes cloud liés à ces adresses e-mail. »

Ainsi que :

« Ce n'étaient pas les seuls e-mails que j'ai commencé à recevoir. De façon choquante, des années après l'abandon de ces adresses e-mail, elles recevaient encore des informations extrêmement sensibles […]. Des informations judiciaires confidentielles, des informations concernant des détenus libérés et des avocats commis d'office, des rappels de paiement pour des personnes endettées, des e-mails liés à la santé ou à la situation sociale de personnes vulnérables, des invitations à des comités spéciaux, […] »

Vous pouvez lire son enquête complète ici.

Perte de confiance envers votre marque

Royal Mail, au Royaume-Uni, utilise des domaines à l'apparence inhabituelle qui peuvent nuire à la confiance. Cela ressort d'un autre tweet (publication X) que nous avons publié après avoir été confrontés nous-mêmes à ce problème. Si nous sommes peut-être plus vigilants face à ce type de situation, nous sommes convaincus de ne pas être les seuls à hésiter avant de cliquer sur de tels liens.

Tweet du fondateur Simon Wijckmans à propos d'un domaine imitant Royal Mail

Ce qui a aggravé la situation, c'est que leur propre service d'assistance a répondu en affirmant qu'il s'agissait d'un texte de phishing. Or c'était inexact. Un ancien tweet de Royal Mail, ci-dessous, utilisait ce même domaine comme raccourcisseur d'URL. Cela sape la confiance des utilisateurs attentifs et montre que les entreprises perdent parfois la trace de leurs propres noms de domaine.

Ancien tweet Royal Mail réutilisant un domaine de raccourcisseur de liens désormais expiré

Prenons HubSpot comme dernier exemple. L'entreprise possède des dizaines de domaines, avec des niveaux de structure variés. Ces domaines sont utilisés dans différents scripts et sur différentes plateformes :

  • hubspot.com
  • hs-scripts.com
  • hs-banner.com
  • hs-analytics.net
  • hubapi.com
  • hsforms.com
  • hscollectedforms.net
  • ...

Le risque ici est que les gens rencontrent ces domaines dans des scripts et ne leur fassent pas confiance, ou qu'il devienne plus facile pour un acteur malveillant d'acheter un domaine ayant l'air légitime parce qu'il suit un format similaire aux autres domaines.

Des domaines utilisés dans d'anciens scripts tiers

Nous avons récemment rendu compte de l'attaque Polyfill. Un domaine utilisé par un projet open-source a été racheté. Ce domaine a ensuite été surpris en train d'injecter du code malveillant. Ce code générait dynamiquement des charges utiles en fonction des en-têtes HTTP, ne s'activant que sur certains appareils, échappant à la détection, évitant les utilisateurs administrateurs et retardant son exécution.

Dans certains cas, les utilisateurs reçoivent des fichiers JavaScript altérés, incluant un domaine typosquatté, googie-anaiytics[.]com/gtags.js. Ce lien redirige les utilisateurs vers divers sites de paris sportifs et pour adultes selon leur région. Mais s'agissant de JavaScript, il pourrait à tout moment introduire de nouvelles attaques telles que le formjacking, le clickjacking et un vol de données plus large.

Dans l'attaque Polyfill, le service était obsolète et, pour l'essentiel, n'était plus nécessaire. Pourtant, le domaine est resté actif sur des milliers de sites web.

Même sans rachat direct du domaine, des outils peuvent faire faillite, être abandonnés ou cesser de recevoir des mises à jour. Quand cela arrive, certains sites web ne suppriment pas ces scripts obsolètes de leur code. Si l'ancien domaine ou script d'une entreprise disparue est ensuite racheté, il se retrouve automatiquement intégré à des milliers de sites web, ouvrant une voie d'attaque facile.

Beaucoup d'outils de sécurité ne vérifient que les sources des scripts, ce qui, dans les cas mentionnés, ne suffirait pas. Les attaques passeraient tout simplement inaperçues. En savoir plus sur ce sujet ici.

La nécessité de surveiller vos scripts

C'est l'une des raisons pour lesquelles PCI DSS 4.0 imposera, d'ici mars 2025, la surveillance et l'analyse des scripts sur les portails de paiement. cside le fait automatiquement, en sécurisant même les scripts tiers à chaque chargement de page par un utilisateur. Cela s'applique à l'ensemble de votre site, pas seulement aux portails de paiement, ce qui va même au-delà de leurs recommandations. Lisez cet article pour comprendre pourquoi c'est essentiel à la sécurité de votre site web.

Comment résoudre la menace des domaines expirés

Il s'agit d'un problème à plusieurs facettes. Le simple fait d'acheter un domaine expiré n'est pas illégal. Cependant, si un nom de domaine est une marque déposée, son achat (connu sous le nom de cybersquatting) pourrait enfreindre le droit d'auteur. Mais cela ne dissuadera pas les attaquants, qui restent généralement anonymes et inaperçus.

Obtenir l'accès à des e-mails envoyés à un domaine précédemment détenu par quelqu'un d'autre (ou une autre entreprise) relève d'une zone grise, tant sur le plan légal qu'éthique. Si certains pays ont des lois interdisant d'ouvrir le courrier physique adressé à autrui, l'application de ces lois aux e-mails reste souvent sujette à débat.

Les lois relatives à la communication électronique interdisent généralement l'interception d'échanges entre des participants non consentants ou non informés. Cependant, dans le cas d'e-mails envoyés à un domaine expiré, on pourrait soutenir que le destinataire est le propriétaire légitime du nom de domaine, et donc le destinataire prévu.

Les lois sur la vie privée interdisent également le partage et le traitement de données personnelles sans consentement. Ainsi, en envoyant du contenu à une adresse e-mail expirée, l'expéditeur pourrait en réalité violer indirectement les droits à la vie privée du destinataire, faute d'une vérification suffisante de cette adresse. Un tout autre problème en soi.

Comme vous pouvez le constater, c'est une question qu'il vaut mieux éviter complètement, si possible.

En tant qu'entreprise ou propriétaire de site web, efforcez-vous de conserver les domaines ayant un usage antérieur, en particulier ceux utilisés pour créer des comptes et transférer des données. Il convient également d'envisager d'acquérir des domaines similaires afin d'empêcher les attaquants de s'en emparer (c'est ce qu'on appelle le cybersquatting), même si cela peut engendrer des coûts annuels non désirés.

Si ce n'est pas possible, ou lors d'un changement de domaine ou d'adresse e-mail, il est important de prévoir une période d'ajustement raisonnable pour les personnes concernées. Si possible, renforcez les mesures de sécurité et configurez des notifications de réponse automatique pour ceux qui tenteraient de vous contacter pendant et après cette transition.

Pour protéger votre site des actes malveillants provoqués par des scripts tiers et les domaines qu'ils utilisent, cside est là. Nous mettons en proxy tous les scripts tiers de votre site et vérifions chaque session avant que le code ne soit exécuté dans le navigateur de vos utilisateurs.

Vous pouvez commencer gratuitement et consulter nos niveaux tarifaires ici.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Quand une entreprise laisse expirer un domaine, même un raccourcisseur de liens de courte durée ou une URL de campagne, n'importe qui peut le réenregistrer. Le nouveau propriétaire hérite de tout le trafic, des e-mails de réinitialisation de mot de passe et des signaux de confiance qui continuent d'affluer vers ce domaine.

Nous avons acheté baways.com sur un registre public. Cet unique achat montre comment des attaquants peuvent prendre le contrôle de domaines historiquement sensibles sans accès particulier et exploiter cette autorité héritée pour du phishing, du vol d'identifiants ou du skimming.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau