Man gets six years for hacking 750 womens Snapchat accounts
Mis à jour :
Condamnation pour piratage de masse et sextorsion via Snapchat
Un habitant de l’Illinois a été condamné à 76 mois de prison pour avoir compromis plus de 750 comptes Snapchat de femmes entre 2020 et 2021. L’individu utilisait des techniques d’ingénierie sociale pour usurper l’identité de l’entreprise Snap Inc. et soutirer des codes d’accès à ses victimes. Une fois les comptes piratés, il activait l’authentification à deux facteurs pour verrouiller l’accès aux propriétaires légitimes, dérobant ainsi des photos intimes qu’il revendait ou échangeait en ligne, tout en diffusant du matériel pédopornographique.
Points clés :
- Mode opératoire : Phishing ciblé par téléphone, usurpation d’identité de support technique et monétisation de contenu volé.
- Étendue des dégâts : Plus de 4 500 personnes ciblées, 750 comptes compromis et 517 comptes effectivement piratés.
- Implication de tiers : Le pirate fournissait ses services à des clients tiers, notamment un ancien coach sportif universitaire condamné pour cyberharcèlement et sextorsion.
Vulnérabilités exploitées :
- Facteur humain : L’attaque reposait exclusivement sur l’ingénierie sociale (phishing) pour contourner les contrôles d’accès, et non sur une faille logicielle spécifique (aucune CVE applicable).
- Gestion de l’authentification : L’usage détourné de l’authentification à deux facteurs (2FA) par l’attaquant pour verrouiller les victimes démontre une exploitation de la confiance dans les mécanismes de sécurité standards.
Recommandations :
- Méfiance envers les communications non sollicitées : Ne jamais partager de codes de vérification ou de réinitialisation, même si l’interlocuteur prétend représenter une plateforme officielle.
- Authentification renforcée : Utiliser des applications d’authentification (TOTP) ou des clés de sécurité physiques plutôt que des SMS pour le 2FA, afin d’éviter les interceptions.
- Sécurisation des comptes : En cas de doute sur une activité suspecte, contacter directement le support via les canaux officiels identifiés sur l’application elle-même, et non via les coordonnées fournies par l’appelant.
