Manipulation et diffusion

Particuliers et entreprises

Empoisonnement des résultats de recherche

SEO poisoning

Un résultat bien placé vous dirige vers une ressource piégée.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : empoisonnement des résultats de recherche.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Vous cherchez un modèle de contrat ou un outil de conversion. Un résultat bien positionné contient exactement les mots de votre recherche. Le site promet la ressource, mais impose un téléchargement ou une connexion inhabituelle. L’attaquant a travaillé la visibilité de sa page plutôt que de vous envoyer un message.

Comment cela fonctionne

L’empoisonnement du référencement exploite la confiance accordée aux résultats de recherche. Des pages sont créées ou compromises pour apparaître sur des requêtes utiles. Le piège se poursuit ensuite par un faux document, une application ou une demande d’identifiants. Il faut distinguer cette technique des annonces payantes : les deux peuvent coexister, mais leur mode de mise en avant diffère.

Comment le piège fonctionne
  1. Une recherche précise

    Vous cherchez un outil ou un document.

  2. Un résultat semble idéal

    La page a été préparée pour attirer ce clic.

  3. La ressource est piégée

    Le téléchargement ou la connexion est détourné.

Les signes qui doivent attirer l’attention

  • La page reprend vos mots-clés mais fournit peu d’informations sur l’auteur.
  • Le document attendu est remplacé par une archive, un installateur ou une extension.
  • Le site impose une action technique sans rapport avec la simple lecture.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Un modèle de document ne devrait pas vous demander de lancer une commande ou d’installer une extension. Cherchez-le auprès de l’organisme qui le publie.

Si vous êtes responsable du service ou de l’organisation

Indiquez aux équipes où trouver les modèles et logiciels utilisés au travail. Préparez le traitement d’un téléchargement suspect sans demander à la personne de le rouvrir.

Le détail qui change toutUne idée reçue à corriger

Un bon classement dans un moteur indique de la visibilité, pas une certification de sécurité.

À vous de décider

Le premier résultat propose un installateur pour lire un modèle de contrat. Poursuivez-vous ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Ce changement de type de fichier est un signal d’alerte. Le classement dans le moteur n’est pas une validation de sécurité.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Un résultat bien placé propose une copie piégée d’un logiciel

La page arrive en deuxième position dans les résultats de recherche et propose une archive d’installation. Le fichier reçu a le hachage H17, alors que la distribution officielle attendue porte H12. Le bon classement de la page ne garantit ni son appartenance à l’éditeur ni l’intégrité du téléchargement.

La comparaison doit porter sur la même version, la même plateforme et le même canal de distribution. Deux hachages différents peuvent aussi correspondre à deux versions légitimes. Examiner la signature, la provenance et le contenu du paquet avec les informations de l’éditeur. Un installateur signé peut contenir un logiciel indésirable ou être utilisé de façon trompeuse ; la signature n’est pas une appréciation de sécurité.

Dans l’exemple, un lancement est observé après le téléchargement. L’enquête peut donc dépasser la simple exposition au faux site et examiner les processus enfants, la persistance et les communications. Conserver également le terme recherché, l’URL et l’heure : la page de résultats peut changer rapidement et ne plus présenter le même lien lors de l’investigation.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Moteur de rechercheRésultat observé
Page de téléchargementIdentité alléguée
Stockage / archiveArtefacts livrés
TerminalExécution H17
  1. Action

    Résultat sélectionné

    Moteur de recherche vers Page de téléchargement

    Trace requête et position

  2. Action

    Lien vers l’archive

    Page de téléchargement vers Stockage / archive

    Trace destination finale

  3. Réponse

    Archive reçue

    Stockage / archive vers Terminal

    Trace membres et hashes

  4. Action sur place

    Extraction

    Terminal

    Trace provenance conservée

  5. Action sur place

    Exécution H17

    Terminal

    Trace télémétrie processus

  6. Action

    Comparaison indépendante

    Terminal vers Stockage / archive

    Trace manifeste officiel

Comment repérer cette attaque

Indices à rechercher

Repérer les téléchargements provenant de domaines extérieurs aux sources approuvées et les écarts de version, de signature ou de hachage du logiciel obtenu.

Éléments à croiser

Établir le lien entre résultat de recherche, site imitant l’éditeur et fichier exécuté. Séparer le rang observé du résultat de la preuve de compromission du poste.

Limites de l’interprétation

Un classement refait aujourd’hui ne prouve pas la position passée du résultat, qui peut varier selon l’utilisateur. Deux empreintes différentes pour deux versions différentes ne sont pas un indice suffisant.

Comment réagir

Isoler les postes où le comportement le justifie, préserver archive et chaîne de téléchargement, puis traiter les actions exécutées. Faire retirer les liens trompeurs via les procédures appropriées et fournir un canal de distribution validé aux utilisateurs.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Vérifier le lien entre membre d’archive et processus exécuté.
  2. Tester une nouvelle version officielle et son manifeste pour éviter une exclusion arbitraire.
  3. Contrôler que les liens du catalogue interne pointent vers le canal attendu après redirection.

À vous de raisonner

Le fichier téléchargé n’a pas le même hachage que votre référence, qui date du mois dernier. Faut-il le qualifier immédiatement de malveillant ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Commencez par comparer la même version et la même plateforme depuis une source officielle indépendante. Une mise à jour légitime change aussi le hachage. Si le fichier a été lancé, examinez son comportement ; le rang du résultat et la seule différence de hachage ne permettent pas de trancher.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

position
Rang documenté dans le scénario ; il doit venir d’une observation conservée, pas d’une supposition fondée sur l’historique.
official
Référence éditeur à vérifier pour la même version avant de comparer les empreintes.

Provenance du téléchargement

Journal

Le rang affiché est une observation de cette recherche, pas une mesure stable ni une certification.

search query=outil conversion PDF result_position=2 sponsored=false
result title=Télécharger Outil URL=https://outils-demo.example/download
redirect final=https://cdn-demo.example/build/setup.zip
archive member=setup.exe hash=H17 signer=unknown
official_repository release=4.1 artifact_hash=H12
endpoint process_hash=H17 first_execution=10:28
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Chrome DevTools — panneau Network du navigateur

    Où les trouver
    Dans une capture déjà conservée, ou sur une reproduction autorisée en environnement de test : ouvrir Network et conserver la navigation avec Preserve log. Examiner Headers et Initiator.
    Quoi relever
    À partir de l’historique ou d’une capture conservée, retrouver le résultat choisi, le domaine et les redirections menant au téléchargement. Conserver une éventuelle capture du classement au moment des faits.
    Accès et prérequis
    La capture doit être active pendant l’observation : elle ne reconstitue pas le passé. Un export HAR peut contenir des données privées, même après retrait des en-têtes sensibles ; le nettoyer avant partage.
    Documentation : Chrome DevTools — panneau Network du navigateur
  2. Windows — Microsoft Sysmon

    Où les trouver
    Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
    Quoi relever
    Relier création du fichier, empreinte et exécution éventuelle à son processus parent. Comparer au fichier officiel correspondant exactement à la version et à la plateforme annoncées.
    Accès et prérequis
    Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
    Documentation : Windows — Microsoft Sysmon

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. à
    GroupeUNC2565

    Repères de nommage : Opérations GOOTLOADER

    Un résultat de recherche mène à un faux document

    Des sites compromis et bien référencés attirent des personnes cherchant des documents professionnels. Le téléchargement proposé contient GOOTLOADER et ouvre la voie à d’autres logiciels malveillants. Le classement dans un moteur ne garantit donc pas l’origine d’un fichier.

    Ce qu’établit la source. Mandiant suit cet ensemble d’activité sous le nom UNC2565. GOOTLOADER est le logiciel distribué, pas le nom d’une personne.

    Consulter le rapport Welcome to Goot Camp: Tracking the Evolution of GOOTLOADER Operations

    Mandiant / Google Cloud · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Conservez l’adresse du résultat et la référence du fichier téléchargé.
  2. Faites examiner le poste si un programme ou une commande a été exécuté.
  3. Signalez le résultat malveillant et avertissez les collègues utilisant la même ressource.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir