Skip to main content
Blog
Blog

Tuaw est-il une arnaque en préparation ?

Quand nous avons vu la nouvelle vidéo Fireship, nous avons repensé à la récente attaque Polyfill. Notre premier article a été repris par des médias spécialisés en cybersécurité.

Aug 02, 2024 5 min read
Illustration pour l'article sur le risque d'arnaque lié à la relance de TUAW

En bref : le risque d'arnaque lié à la résurrection d'un domaine expiré

  • Domaine expiré, stock vivant : Un nom de domaine de presse expiré n'est pas un actif mort. C'est un stock qui attend un acheteur, et TUAW a été récupéré par un squatteur basé à Hong Kong nommé WebOrange, qui a fait passer les anciennes signatures dans un outil de réécriture par IA avant de les republier sous de nouveaux noms après avoir subi des pressions juridiques.
  • Polyfill a suivi le même chemin : Le rachat de Polyfill a entraîné plus de 100 000 sites sur la même voie lorsque son domaine a été acquis et utilisé pour injecter du code malveillant. cside surveille chaque script et chaque lien sortant à l'exécution, y compris ceux que votre site pointe encore vers des marques expirées.
  • Auditez les anciens backlinks : Avant de supposer que d'anciens backlinks sont inoffensifs, vérifiez lesquels des domaines qu'ils ciblent existent encore sous leur propriétaire d'origine.

Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.

Lorsque nous avons vu la nouvelle vidéo Fireship hier, nous avons immédiatement pensé à la récente attaque Polyfill. Notre premier article a été repris et cité par la plupart des médias spécialisés en cybersécurité, et une semaine plus tard, nous avons publié notre analyse post-mortem complète.

Lorsque Fireship a ensuite consacré un reportage à Tuaw, « The Unofficial Apple Weblog », que beaucoup de gens lisaient à l'époque, nous avons pensé qu'il était juste d'en parler également.

Un rapide récapitulatif avant d'aborder les éléments troublants :

Tuaw[.]com a été racheté par AOL, mais quelques années plus tard, en 2015, le site a été fermé.

Pourtant, il y a seulement quelques semaines, le site a été remis en ligne. La plupart des anciens articles ont été passés dans un outil de réécriture par IA avant d'être republiés. D'abord en conservant les anciens noms d'auteurs, puis en en renommant plusieurs, comme nous le verrons plus loin.

De nouveaux articles ont également été ajoutés. Un examen plus approfondi révèle qu'ils sont probablement, eux aussi, générés par IA de manière rudimentaire et automatisée.

Une société basée à Hong Kong nommée « WebOrange » a squatté le domaine et en est désormais propriétaire.

Le reportage de Fireship s'arrête là, mais voici pourquoi nous pensons qu'un problème pourrait être en train de se préparer.

Méfiez-vous de Tuaw[.]com

Lors de la récente attaque Polyfill, nous avons constaté qu'un grand nombre de sites référençaient encore dans leur code le domaine Polyfill[.io], entre autres. Une fois ce domaine acquis, il a été utilisé pour insérer du code malveillant redirigeant les utilisateurs vers des sites frauduleux.

Tuaw[.] est d'emblée moins dangereux que Polyfill[.]io. À notre connaissance, ce site n'a jamais diffusé de scripts utilisés par d'autres sites. Mais comme il s'agissait autrefois d'un média d'information très populaire, de nombreux sites contiennent des liens vers ses anciens articles.

Voici un exemple trouvé sur les forums MacRumors :

Fil de discussion du forum MacRumors renvoyant vers un ancien article de TUAW

Ce lien « tuaw[.]com/2011/03/24/wooden-ipad-2-cover-outsmarts-apples-smart-cover/ » redirige vers « tuaw[.]com/ipad/accessories/ ».

Ce qui peut sembler suspect, et pourrait bien être une arnaque en préparation.

LabelCantine a creusé la question un peu plus il y a quelques semaines, et a découvert que Tuaw avait changé le nom de ses anciens journalistes après avoir reçu des menaces d'action en justice :

Capture d'écran montrant que TUAW a renommé les signatures de ses anciens journalistes après des pressions juridiques

On observe aussi que les derniers articles publiés l'ont tous été à quelques minutes d'intervalle les uns des autres :

Article TUAW récent publié à quelques minutes d'intervalle d'autres articles

Troisième article TUAW du lot publié à quelques minutes d'intervalle seulement

Un autre article TUAW publié à quelques minutes d'intervalle des autres

Et, sans que ce soit infaillible, la photo utilisée pour Paul Terpstra est vraisemblablement générée par IA :

Le détecteur AI-Or-Not signalant une photo de profil comme probablement générée par IA

Le domaine conserve un fort potentiel SEO et pourra facilement se remettre à bien se classer rapidement. Ce qui signifie que tout cela pourrait n'être qu'une manœuvre de référencement destinée à générer du trafic. La monétisation par la publicité ou les redirections est une conclusion que nous avons déjà vue par le passé.

L'importance de la sécurité côté client

Les risques purement côté client sont faibles avec Tuaw[.]com. Il reste néanmoins important de surveiller ce domaine. Selon LabelCantine (lien ci-dessus), d'autres domaines appartenant à cette société suivent des techniques similaires :

  • iLounge[.]com
  • Soup[.]io

Si votre site référence l'un de ces domaines, nous vous recommandons de vérifier et de supprimer ces liens.

Pour protéger votre site contre les attaques JavaScript côté client, utilisez cside gratuitement dès maintenant.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La marque TUAW, expirée, a été rachetée et relancée avec des photos d'auteurs générées par IA et des dizaines d'articles publiés à quelques minutes d'intervalle. Ce schéma correspond à une opération de SEO black-hat qui recycle une ancienne marque d'information de confiance pour générer des revenus publicitaires ou d'affiliation.

Considérez tout nouvel article TUAW comme peu fiable tant que la question de la propriété du site n'est pas clarifiée. Les anciens contributeurs doivent vérifier si leurs signatures ont été réutilisées sans leur accord et envisager de demander leur retrait.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau