Fraudes et atteintes aux personnes

Particuliers et entreprises

Arnaque au faux support technique

Tech support scam

Une fausse alerte sert de prétexte pour prendre le contrôle de votre appareil.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : arnaque au faux support technique.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Une page affiche une alerte sonore : votre ordinateur serait infecté. Un numéro invite à joindre immédiatement un technicien. Au téléphone, celui-ci demande d’installer un outil de prise en main et de payer une intervention. La peur de perdre vos fichiers transforme une fausse alerte de navigateur en véritable accès à votre machine.

Comment cela fonctionne

Le faux support invente ou exagère un problème pour vendre une intervention, obtenir un paiement ou contrôler l’appareil. Les messages d’alerte peuvent utiliser le nom d’un éditeur connu. Un site web ordinaire ne sait pas diagnostiquer intégralement votre ordinateur simplement parce que vous le visitez. L’outil distant employé peut être parfaitement légitime : c’est son utilisation par l’imposteur qui est dangereuse.

Comment le piège fonctionne
  1. Une alerte fait peur

    La page invente un incident urgent.

  2. Un faux technicien intervient

    Il obtient paiement ou accès distant.

  3. L’accès peut durer

    Les données et paramètres deviennent exposés.

Les signes qui doivent attirer l’attention

  • Une page bloque la navigation et impose un numéro d’assistance.
  • Un interlocuteur vous demande de payer pour supprimer une menace qu’il vient lui-même d’annoncer.
  • Il réclame un accès distant ou l’ouverture de votre banque pendant la session.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Fermez la fausse alerte et contactez votre assistance habituelle. N’appelez pas le numéro affiché dans la page et ne donnez pas la main à cet interlocuteur.

Si vous êtes responsable du service ou de l’organisation

Rendez les coordonnées du vrai support faciles à retrouver. Limitez les outils de prise en main aux solutions et intervenants autorisés, avec une trace des interventions.

Le détail qui change toutUne idée reçue à corriger

Un logiciel de téléassistance connu ne rend pas le technicien légitime.

À vous de décider

Le technicien utilise un logiciel de téléassistance connu. Cela prouve-t-il qu’il est légitime ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Un escroc peut utiliser un vrai logiciel. Il faut vérifier l’intervenant et la demande, pas seulement le nom de l’outil.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Une fausse alerte aboutit à une prise en main et à un paiement

La page affiche une alerte en plein écran et demande d’appeler un support. L’apparence d’un avertissement système ne signifie pas que le navigateur a détecté une infection. Une page peut imiter des messages alarmants pour pousser la personne à agir.

Dans le cas présenté, l’appel est suivi d’une session de téléassistance R7, de l’activation d’un accès sans surveillance et d’un paiement de 249 €. Ces étapes ont des conséquences différentes : fermer la page met fin à l’affichage, mais ne supprime pas l’agent distant et n’annule pas le paiement.

Retrouver ce qui a été installé, les commandes ou transferts enregistrés et les comptes utilisés pendant la session. Les journaux de téléassistance ne décrivent pas toujours tout ce qui a été affiché à l’écran. Il faut demander à la personne si elle a ouvert sa banque, son gestionnaire de mots de passe ou des documents sensibles. Vérifier ensuite les comptes depuis un appareil sûr et traiter le paiement avec l’établissement concerné.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Page d’alerteInterface fabriquée
InterlocuteurSupport allégué
Agent distantAccès au poste
PaiementTransaction P8
  1. Action

    Numéro proposé

    Page d’alerte vers Interlocuteur

    Trace origine web

  2. Action

    Installation demandée

    Interlocuteur vers Agent distant

    Trace tenant external17

  3. Action sur place

    Accès sans surveillance

    Agent distant

    Trace session R7

  4. Action

    Paiement demandé

    Interlocuteur vers Paiement

    Trace marchand M17

  5. Réponse

    Transaction capturée

    Paiement vers Interlocuteur

    Trace référence P8

  6. Refus / blocage

    Retrait et test de reconnexion

    Agent distant

    Trace accès refusé

Comment repérer cette attaque

Indices à rechercher

Rechercher l’enchaînement alerte web, appel et installation d’un outil distant sans demande de support reconnue, ainsi que les accès sans surveillance et opérations non autorisées.

Éléments à croiser

Relier alerte du navigateur, appel, session distante et paiement à partir des heures, justificatifs et journaux disponibles. Vérifier séparément si un accès sans présence subsiste dans la configuration de l’outil.

Limites de l’interprétation

Un journal de connexion ne révèle pas tout ce qui a été vu ou copié. Si aucune télémétrie ne couvrait la session, indiquer ce qui reste inconnu au lieu de conclure que le poste est intact.

Comment réagir

Couper l’accès distant, préserver les références et vérifier les persistances. Sécuriser les comptes accessibles depuis le poste et contacter l’établissement de paiement par son canal officiel pour les opérations contestées. Reprendre le diagnostic depuis un environnement fiable.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Vérifier que l’agent ne peut plus se reconnecter après redémarrage.
  2. Contrôler les facteurs, comptes et réglages modifiés pendant R7.
  3. Distinguer dans le bilan paiement confirmé, accès distant confirmé et données seulement potentiellement vues.

À vous de raisonner

La fausse alerte a disparu, mais un outil de téléassistance a été installé pendant l’appel. Quel accès faut-il encore vérifier ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Vérifiez que l’agent et son accès permanent ne permettent plus de reconnexion. Fermer la page ne les retire pas. Examinez aussi les comptes utilisés pendant la prise en main et traitez le paiement séparément : chaque étape a son propre effet.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

unattended
Réglage d’accès persistant à vérifier dans l’outil ; ce n’est pas déductible de la seule durée d’une session.
captured
Paiement indiqué comme encaissé par la pièce du scénario, distinct de l’autorisation d’accès distant.

Trois systèmes de preuve

Journal

Aucun contenu de session privée ; les références permettent de demander les pièces complètes aux acteurs concernés.

browser origin=alerte-demo.example fullscreen=true displayed_phone=NUM_A
remote_agent installed=10:14 tenant=external17 session=R7
remote_audit R7 unattended_enabled=true file_transfer=unknown
payment reference=P8 merchant=M17 amount=249.00 status=captured
endpoint malware_verdict=none collection_scope=partial
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. TeamViewer — connexions entrantes

    Où les trouver
    Si cet outil est impliqué : Connections_incoming.txt dans le dossier TeamViewer. Le journal applicatif détaillé peut compléter les heures et partenaires des connexions réussies.
    Quoi relever
    Sur le poste assisté, retrouver heure, durée et partenaire de la connexion si TeamViewer est l’outil installé. Relever aussi le produit et sa version pour demander le bon journal, sans supposer que tous les agents utilisent ce fichier.
    Accès et prérequis
    Accès au poste ou export autorisé par son administrateur. Un autre outil possède son propre format. L’existence d’une connexion ne fournit pas l’enregistrement de l’écran ni toutes les actions effectuées.
    Documentation : TeamViewer — connexions entrantes
  2. Windows — Microsoft Sysmon

    Où les trouver
    Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
    Quoi relever
    Si le poste était équipé, rechercher installation et exécution de l’agent, processus enfants et connexions. Comparer les éléments observés à ce que l’utilisateur dit avoir autorisé.
    Accès et prérequis
    Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
    Documentation : Windows — Microsoft Sysmon

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. à
    GroupeScattered Spider / Octo Tempest

    Le support et les identités comme portes d’entrée

    Des attaquants usurpent des interlocuteurs de confiance, appellent l’assistance et détournent des numéros de téléphone. Ils combinent hameçonnage, interception de connexions et pression sur les validations MFA pour prendre le contrôle de comptes.

    Ce qu’établit la source. Microsoft décrit Octo Tempest comme un périmètre recoupant Scattered Spider, 0ktapus et UNC3944. Ces noms de suivi ne sont pas nécessairement des synonymes exacts.

    Consulter le rapport Octo Tempest crosses boundaries to facilitate extortion, encryption, and destruction

    Microsoft · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Si seule la page a été affichée, fermez-la ; une fausse alerte ne prouve pas une infection.
  2. Si un accès distant a été accordé, interrompez-le, déconnectez le poste du réseau et faites vérifier ses modifications.
  3. Depuis un appareil fiable, sécurisez les comptes utilisés pendant l’accès et contactez la banque si un paiement ou des données bancaires sont concernés.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir