En bref : le risque d'arnaque lié à la résurrection d'un domaine expiré
- Domaine expiré, stock vivant : Un nom de domaine de presse expiré n'est pas un actif mort. C'est un stock qui attend un acheteur, et TUAW a été récupéré par un squatteur basé à Hong Kong nommé WebOrange, qui a fait passer les anciennes signatures dans un outil de réécriture par IA avant de les republier sous de nouveaux noms après avoir subi des pressions juridiques.
- Polyfill a suivi le même chemin : Le rachat de Polyfill a entraîné plus de 100 000 sites sur la même voie lorsque son domaine a été acquis et utilisé pour injecter du code malveillant. cside surveille chaque script et chaque lien sortant à l'exécution, y compris ceux que votre site pointe encore vers des marques expirées.
- Auditez les anciens backlinks : Avant de supposer que d'anciens backlinks sont inoffensifs, vérifiez lesquels des domaines qu'ils ciblent existent encore sous leur propriétaire d'origine.
Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.
Lorsque nous avons vu la nouvelle vidéo Fireship hier, nous avons immédiatement pensé à la récente attaque Polyfill. Notre premier article a été repris et cité par la plupart des médias spécialisés en cybersécurité, et une semaine plus tard, nous avons publié notre analyse post-mortem complète.
Lorsque Fireship a ensuite consacré un reportage à Tuaw, « The Unofficial Apple Weblog », que beaucoup de gens lisaient à l'époque, nous avons pensé qu'il était juste d'en parler également.
Un rapide récapitulatif avant d'aborder les éléments troublants :
Tuaw[.]com a été racheté par AOL, mais quelques années plus tard, en 2015, le site a été fermé.
Pourtant, il y a seulement quelques semaines, le site a été remis en ligne. La plupart des anciens articles ont été passés dans un outil de réécriture par IA avant d'être republiés. D'abord en conservant les anciens noms d'auteurs, puis en en renommant plusieurs, comme nous le verrons plus loin.
De nouveaux articles ont également été ajoutés. Un examen plus approfondi révèle qu'ils sont probablement, eux aussi, générés par IA de manière rudimentaire et automatisée.
Une société basée à Hong Kong nommée « WebOrange » a squatté le domaine et en est désormais propriétaire.
Le reportage de Fireship s'arrête là, mais voici pourquoi nous pensons qu'un problème pourrait être en train de se préparer.
Méfiez-vous de Tuaw[.]com
Lors de la récente attaque Polyfill, nous avons constaté qu'un grand nombre de sites référençaient encore dans leur code le domaine Polyfill[.io], entre autres. Une fois ce domaine acquis, il a été utilisé pour insérer du code malveillant redirigeant les utilisateurs vers des sites frauduleux.
Tuaw[.] est d'emblée moins dangereux que Polyfill[.]io. À notre connaissance, ce site n'a jamais diffusé de scripts utilisés par d'autres sites. Mais comme il s'agissait autrefois d'un média d'information très populaire, de nombreux sites contiennent des liens vers ses anciens articles.
Voici un exemple trouvé sur les forums MacRumors :

Ce lien « tuaw[.]com/2011/03/24/wooden-ipad-2-cover-outsmarts-apples-smart-cover/ » redirige vers « tuaw[.]com/ipad/accessories/ ».
Ce qui peut sembler suspect, et pourrait bien être une arnaque en préparation.
LabelCantine a creusé la question un peu plus il y a quelques semaines, et a découvert que Tuaw avait changé le nom de ses anciens journalistes après avoir reçu des menaces d'action en justice :

On observe aussi que les derniers articles publiés l'ont tous été à quelques minutes d'intervalle les uns des autres :



Et, sans que ce soit infaillible, la photo utilisée pour Paul Terpstra est vraisemblablement générée par IA :

Le domaine conserve un fort potentiel SEO et pourra facilement se remettre à bien se classer rapidement. Ce qui signifie que tout cela pourrait n'être qu'une manœuvre de référencement destinée à générer du trafic. La monétisation par la publicité ou les redirections est une conclusion que nous avons déjà vue par le passé.
L'importance de la sécurité côté client
Les risques purement côté client sont faibles avec Tuaw[.]com. Il reste néanmoins important de surveiller ce domaine. Selon LabelCantine (lien ci-dessus), d'autres domaines appartenant à cette société suivent des techniques similaires :
- iLounge[.]com
- Soup[.]io
Si votre site référence l'un de ces domaines, nous vous recommandons de vérifier et de supprimer ces liens.
Pour protéger votre site contre les attaques JavaScript côté client, utilisez cside gratuitement dès maintenant.









