Manipulation et diffusion
Particuliers et entreprisesEmpoisonnement des résultats de recherche
SEO poisoning
Un résultat bien placé vous dirige vers une ressource piégée.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Vous cherchez un modèle de contrat ou un outil de conversion. Un résultat bien positionné contient exactement les mots de votre recherche. Le site promet la ressource, mais impose un téléchargement ou une connexion inhabituelle. L’attaquant a travaillé la visibilité de sa page plutôt que de vous envoyer un message.
Comment cela fonctionne
L’empoisonnement du référencement exploite la confiance accordée aux résultats de recherche. Des pages sont créées ou compromises pour apparaître sur des requêtes utiles. Le piège se poursuit ensuite par un faux document, une application ou une demande d’identifiants. Il faut distinguer cette technique des annonces payantes : les deux peuvent coexister, mais leur mode de mise en avant diffère.
- Une recherche précise
Vous cherchez un outil ou un document.
- Un résultat semble idéal
La page a été préparée pour attirer ce clic.
- La ressource est piégée
Le téléchargement ou la connexion est détourné.
Les signes qui doivent attirer l’attention
- La page reprend vos mots-clés mais fournit peu d’informations sur l’auteur.
- Le document attendu est remplacé par une archive, un installateur ou une extension.
- Le site impose une action technique sans rapport avec la simple lecture.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Un modèle de document ne devrait pas vous demander de lancer une commande ou d’installer une extension. Cherchez-le auprès de l’organisme qui le publie.
Si vous êtes responsable du service ou de l’organisation
Indiquez aux équipes où trouver les modèles et logiciels utilisés au travail. Préparez le traitement d’un téléchargement suspect sans demander à la personne de le rouvrir.
Un bon classement dans un moteur indique de la visibilité, pas une certification de sécurité.
À vous de décider
Le premier résultat propose un installateur pour lire un modèle de contrat. Poursuivez-vous ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Ce changement de type de fichier est un signal d’alerte. Le classement dans le moteur n’est pas une validation de sécurité.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Un résultat bien placé propose une copie piégée d’un logiciel
La page arrive en deuxième position dans les résultats de recherche et propose une archive d’installation. Le fichier reçu a le hachage H17, alors que la distribution officielle attendue porte H12. Le bon classement de la page ne garantit ni son appartenance à l’éditeur ni l’intégrité du téléchargement.
La comparaison doit porter sur la même version, la même plateforme et le même canal de distribution. Deux hachages différents peuvent aussi correspondre à deux versions légitimes. Examiner la signature, la provenance et le contenu du paquet avec les informations de l’éditeur. Un installateur signé peut contenir un logiciel indésirable ou être utilisé de façon trompeuse ; la signature n’est pas une appréciation de sécurité.
Dans l’exemple, un lancement est observé après le téléchargement. L’enquête peut donc dépasser la simple exposition au faux site et examiner les processus enfants, la persistance et les communications. Conserver également le terme recherché, l’URL et l’heure : la page de résultats peut changer rapidement et ne plus présenter le même lien lors de l’investigation.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Résultat sélectionné
Moteur de recherche vers Page de téléchargement
Trace requête et position
- Action
Lien vers l’archive
Page de téléchargement vers Stockage / archive
Trace destination finale
- Réponse
Archive reçue
Stockage / archive vers Terminal
Trace membres et hashes
- Action sur place
Extraction
Terminal
Trace provenance conservée
- Action sur place
Exécution H17
Terminal
Trace télémétrie processus
- Action
Comparaison indépendante
Terminal vers Stockage / archive
Trace manifeste officiel
Comment repérer cette attaque
Indices à rechercher
Repérer les téléchargements provenant de domaines extérieurs aux sources approuvées et les écarts de version, de signature ou de hachage du logiciel obtenu.
Éléments à croiser
Établir le lien entre résultat de recherche, site imitant l’éditeur et fichier exécuté. Séparer le rang observé du résultat de la preuve de compromission du poste.
Limites de l’interprétation
Un classement refait aujourd’hui ne prouve pas la position passée du résultat, qui peut varier selon l’utilisateur. Deux empreintes différentes pour deux versions différentes ne sont pas un indice suffisant.
Comment réagir
Isoler les postes où le comportement le justifie, préserver archive et chaîne de téléchargement, puis traiter les actions exécutées. Faire retirer les liens trompeurs via les procédures appropriées et fournir un canal de distribution validé aux utilisateurs.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Vérifier le lien entre membre d’archive et processus exécuté.
- Tester une nouvelle version officielle et son manifeste pour éviter une exclusion arbitraire.
- Contrôler que les liens du catalogue interne pointent vers le canal attendu après redirection.
À vous de raisonner
Le fichier téléchargé n’a pas le même hachage que votre référence, qui date du mois dernier. Faut-il le qualifier immédiatement de malveillant ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Commencez par comparer la même version et la même plateforme depuis une source officielle indépendante. Une mise à jour légitime change aussi le hachage. Si le fichier a été lancé, examinez son comportement ; le rang du résultat et la seule différence de hachage ne permettent pas de trancher.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
position- Rang documenté dans le scénario ; il doit venir d’une observation conservée, pas d’une supposition fondée sur l’historique.
official- Référence éditeur à vérifier pour la même version avant de comparer les empreintes.
Provenance du téléchargement
JournalLe rang affiché est une observation de cette recherche, pas une mesure stable ni une certification.
search query=outil conversion PDF result_position=2 sponsored=false
result title=Télécharger Outil URL=https://outils-demo.example/download
redirect final=https://cdn-demo.example/build/setup.zip
archive member=setup.exe hash=H17 signer=unknown
official_repository release=4.1 artifact_hash=H12
endpoint process_hash=H17 first_execution=10:28Préparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Chrome DevTools — panneau Network du navigateur
- Où les trouver
- Dans une capture déjà conservée, ou sur une reproduction autorisée en environnement de test : ouvrir Network et conserver la navigation avec Preserve log. Examiner Headers et Initiator.
- Quoi relever
- À partir de l’historique ou d’une capture conservée, retrouver le résultat choisi, le domaine et les redirections menant au téléchargement. Conserver une éventuelle capture du classement au moment des faits.
- Accès et prérequis
- La capture doit être active pendant l’observation : elle ne reconstitue pas le passé. Un export HAR peut contenir des données privées, même après retrait des en-têtes sensibles ; le nettoyer avant partage.
Windows — Microsoft Sysmon
- Où les trouver
- Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
- Quoi relever
- Relier création du fichier, empreinte et exécution éventuelle à son processus parent. Comparer au fichier officiel correspondant exactement à la version et à la plateforme annoncées.
- Accès et prérequis
- Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- àGroupeUNC2565
Repères de nommage : Opérations GOOTLOADER
Un résultat de recherche mène à un faux document
Des sites compromis et bien référencés attirent des personnes cherchant des documents professionnels. Le téléchargement proposé contient GOOTLOADER et ouvre la voie à d’autres logiciels malveillants. Le classement dans un moteur ne garantit donc pas l’origine d’un fichier.
Ce qu’établit la source. Mandiant suit cet ensemble d’activité sous le nom UNC2565. GOOTLOADER est le logiciel distribué, pas le nom d’une personne.
Consulter le rapport Welcome to Goot Camp: Tracking the Evolution of GOOTLOADER OperationsMandiant / Google Cloud · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Conservez l’adresse du résultat et la référence du fichier téléchargé.
- Faites examiner le poste si un programme ou une commande a été exécuté.
- Signalez le résultat malveillant et avertissez les collègues utilisant la même ressource.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- MITRE ATT&CK — Drive-by Compromise — attack.mitre.org
- MITRE ATT&CK — User Execution — attack.mitre.org
- MITRE ATT&CK — SEO Poisoning — attack.mitre.org
- Microsoft — signatures Authenticode — learn.microsoft.com


