je viens d'être la cible du phishing le + sophistiqué de l'histoire informatique
- je reçois par email une prétendue alerte qui m'indique que j'aurais généré un accès tiers à mon compte Google pour un utilisateur
@gmail que je ne connais pas
- l'email de l'émetteur no-reply@accounts•google•com a tout d'un mail officiel
@Google et Gmail ne mentionne pas la moindre alerte de suspicion
- je clique sur le lien, car le site de phishing hébergé sur le domaine google•com semble 100% legit, il fait même semblant de faire des vérifs de sécurité avec un CAPTCHA
- même mon password manager me propose de remplir l'email/pwd car j'ai un vrai compte sur sites•google•com (c'est Google qui offre l'hébergement de sites web)
- si je remplis les champs email/pwd, le hacker les récupère instantanément pour se loguer et récupérer tous mes accès Google/YouTube
cette attaque va faire mal, j'ai report à Google
comment j'ai compris que c'était du phishing ?
1 : le bouton d'action des emails Google est sensé être le gros bouton bleu, pas un lien juste au dessus
2 : en allant voir dans les détails le sender [mailed-by] est fwd•privateemail•com et non *bounces•google•com