[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/global-smishing-campaign/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/global-smishing-campaign/)
* [French](https://unit42.paloaltonetworks.com/fr/global-smishing-campaign/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/global-smishing-campaign/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/ "Recherche sur les menaces")
* [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)

# Un déluge de smishing : Une campagne chinoise inonde le monde de SMS frauduleux

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 minutes de lecture  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/fr/product-category/advanced-dns-security-fr/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Reethika Ramesh](https://unit42.paloaltonetworks.com/fr/author/reethika-ramesh/)
  * [Daiping Liu](https://unit42.paloaltonetworks.com/fr/author/daiping-liu/)
  * [Chi-Wei Liu](https://unit42.paloaltonetworks.com/fr/author/chi-wei-liu/)
  * [Shehroze Farooqi](https://unit42.paloaltonetworks.com/fr/author/shehroze-farooqi/)
  * [Moe Ghasemisharif](https://unit42.paloaltonetworks.com/fr/author/moe-ghasemisharif/)
  * [Zhanhao Chen](https://unit42.paloaltonetworks.com/fr/author/zhanhao-chen/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:23 octobre 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Malware](https://unit42.paloaltonetworks.com/fr/category/malware-fr/)
  * [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/)
  * [Smishing](https://unit42.paloaltonetworks.com/fr/tag/smishing-fr/)
  * [Social engineering](https://unit42.paloaltonetworks.com/fr/tag/social-engineering-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/global-smishing-campaign/?pdf=download&lg=fr&_wpnonce=7c3dfffa8c "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/global-smishing-campaign/?pdf=print&lg=fr&_wpnonce=7c3dfffa8c "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Un%20déluge%20de%20smishing%20:%20Une%20campagne%20chinoise%20inonde%20le%20monde%20de%20SMS%20frauduleux&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fglobal-smishing-campaign%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fglobal-smishing-campaign%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fglobal-smishing-campaign%2F&title=Un%20déluge%20de%20smishing%20:%20Une%20campagne%20chinoise%20inonde%20le%20monde%20de%20SMS%20frauduleux "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fglobal-smishing-campaign%2F&text=Un%20déluge%20de%20smishing%20:%20Une%20campagne%20chinoise%20inonde%20le%20monde%20de%20SMS%20frauduleux "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fglobal-smishing-campaign%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Un%20déluge%20de%20smishing%20:%20Une%20campagne%20chinoise%20inonde%20le%20monde%20de%20SMS%20frauduleux%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fglobal-smishing-campaign%2F "Share in Mastodon")

## Résumé exécutif

Nous attribuons une campagne de smishing (hameçonnage par SMS) en cours, basée sur de fausses notifications d'infraction de péage et d'échec de livraison de colis, à un groupe largement connu sous le nom de "Smishing Triad". Notre analyse indique que cette campagne constitue une menace bien plus étendue et complexe que ce qui avait été rapporté précédemment. Les attaquants ont usurpé des services internationaux dans un large éventail de secteurs critiques.

Les attaquants ciblent les résidents américains dans cette campagne depuis avril 2024. L'acteur de la menace fait évoluer ses tactiques en étendant sa portée à l'échelle mondiale et en améliorant les tactiques d'ingénierie sociale utilisées dans le smishing lié aux livraisons.

L'acteur de la menace élargit également la gamme de services qu'il usurpe pour inclure de nombreux services internationaux dans des secteurs critiques, tels que :

* Services bancaires
* Plateformes de cryptomonnaies
* Plateformes d'e-commerce
* Soins de santé
* Forces de l'ordre
* Médias sociaux

La campagne est hautement décentralisée, dépourvue d'un point de contrôle unique, et utilise un grand nombre de domaines ainsi qu'un ensemble diversifié d'infrastructures d'hébergement. C'est un avantage pour les attaquants, car le renouvellement de milliers de domaines chaque semaine rend la détection plus difficile.

Grâce à notre cadre de renseignement (intelligence framework), nous avons identifié plus de 194 000 domaines malveillants liés à cette opération depuis le 1er janvier 2024. Bien que ces domaines soient enregistrés via un bureau d'enregistrement basé à Hong Kong (registrar) et utilisent des serveurs de noms (nameservers) chinois, l'infrastructure d'attaque est principalement hébergée sur des services cloud américains populaires.

Cette campagne utilise les SMS pour l'ingénierie sociale afin de créer un sentiment d'urgence et d'inciter les victimes à une action immédiate. L'échelle mondiale de la campagne, son infrastructure complexe et ses pages d'hameçonnage réalistes suggèrent fortement qu'elle est alimentée par une opération de type PhaaS (Phishing-as-a-Service) d'envergure et dotée de ressources importantes. Cela pose une menace généralisée pour les individus à l'échelle mondiale. Ces pages d'hameçonnage visent à collecter des informations sensibles telles que les numéros d'identification nationaux (comme les numéros de sécurité sociale), les adresses postales, les détails de paiement et les identifiants de connexion.

Les clients de Palo Alto Networks bénéficient d'une protection renforcée contre cette activité grâce aux produits et services suivants :

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) et[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)

Si vous pensez avoir été compromis ou si vous avez une question urgente, contactez[l'équipe d'Intervention sur Incident de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Sujets Unit 42 associés** | [Hameçonnage (Phishing)](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/),[SMS](https://unit42.paloaltonetworks.com/tag/sms/) |
|-----------------------------|---------------------------------------------------------------------------------------------------------------------------------------|

## Analyse technique de la campagne étendue de "Smishing Triad"

Plus tôt cette année, nous avons publié des posts de renseignement sur les menaces (threat intelligence) en temps opportun, rapportant notre découverte de plus de[10 000 domaines impliqués dans des arnaques par smishing](https://www.linkedin.com/feed/update/urn:li:ugcPost:7303805644812271616/). Par la suite, nous avons trouvé et[bloqué plus de 91 500 domaines impliqués](https://www.linkedin.com/feed/update/urn:li:ugcPost:7321235269012078593/) dans la même arnaque. Depuis la publication de ces informations, nous avons continué à suivre et analyser les acteurs de la menace et les domaines derrière ces escroqueries par smishing.

Le fournisseur de sécurité[Resecurity attribue ces attaques](https://www.resecurity.com/blog/article/Smishing-Triad-Impersonates-Emirates-Post-Target-UAE-Citizens) à la[Smishing Triad](https://malpedia.caad.fkie.fraunhofer.de/actor/smishing_triad), signalant que le groupe partage des kits d'hameçonnage sur Telegram et d'autres services. Cette découverte est[corroborée par des rapports de suivi](https://www.silentpush.com/blog/smishing-triad/) de Silent Push. Cependant, notre analyse révèle que la portée de la campagne est beaucoup plus large et évolue plus rapidement qu'on ne le savait auparavant.

De nombreux indicateurs suggèrent que la campagne est en constante évolution.[Un article de Fortinet](https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures) a souligné le fait que les acteurs de la menace utilisent des fonctionnalités "email-to-SMS". Cet article note que des adresses email arbitraires peuvent être utilisées pour envoyer des messages via iMessage. Cependant, nous avons observé que des messages de smishing plus récents ont commencé à utiliser des numéros de téléphone.

Beaucoup de ces messages sont reçus depuis des numéros de téléphone commençant par l'indicatif international des Philippines (+63). Cependant, un nombre croissant de messages de cette campagne est également reçu depuis des numéros de téléphone américains (+1).

Suivre tous les domaines de cette campagne est difficile en raison de sa nature décentralisée. Les domaines d'attaque ont une vie courte et sont constamment renouvelés, avec des milliers d'enregistrements quotidiens. L'évolution rapide de la campagne souligne que le suivi des domaines racine en utilisant uniquement des schémas lexicaux (lexical patterns) n'est pas suffisant.

Nous avons développé un cadre de renseignement à multiples facettes pour suivre cette campagne. Il synthétise les données des sources suivantes :

* Métriques de réputation WHOIS et DNS passif (pDNS)
* Évolution des schémas de domaines (domain patterns)
* Regroupement visuel (visual clustering) de captures d'écran
* Analyse d'infrastructure basée sur les graphes

En utilisant notre cadre de renseignement à multiples facettes, nous avons trouvé un total de 194 345 noms de domaine complets ([FQDN](https://www.cloudns.net/blog/fqdn-fully-qualified-domain-name/)) répartis sur 136 933 domaines racine associés à cette campagne. Ces domaines racine ont été enregistrés à partir du 1er janvier 2024.

La majorité de ces domaines est enregistrée via Dominet (HK) Limited, un bureau d'enregistrement basé à Hong Kong, et utilise des serveurs de noms chinois. Bien que l'enregistrement des domaines et l'infrastructure DNS proviennent de Chine, l'infrastructure d'attaque (les adresses IP d'hébergement) est concentrée aux États-Unis, en particulier au sein de services cloud populaires.

Nous constatons que les domaines de cette campagne usurpent des services mondiaux dans de nombreux secteurs, notamment :

* Services critiques : Banque, santé et forces de l'ordre (par exemple, des sociétés multinationales de services financiers et d'investissement, des forces de police de villes du Moyen-Orient)
* Services largement utilisés : E-commerce, médias sociaux, jeux en ligne et plateformes d'échange de cryptomonnaies (par exemple, plusieurs marchés d'e-commerce et plateformes d'échange de cryptomonnaies basés en Russie)
* Services précédemment signalés : Péages et services postaux et de livraison de colis étatiques mondiaux, s'étendant au-delà des États-Unis (par exemple, Israël, Canada, France, Allemagne, Irlande, Australie, Argentine)

Les attaquants créent des messages SMS pour diffuser ces URL. Ceux-ci sont hautement personnalisés pour les victimes afin de les contraindre à une action immédiate. L'utilisation de techniques d'ingénierie sociale crée un sentiment d'urgence. En employant des informations personnelles ciblées et en incorporant un jargon technique ou juridique, ils peuvent paraître plus légitimes. Ces éléments, combinés à l'étendue des services imités, suggèrent qu'une vaste opération de PhaaS est à l'origine de cette campagne.

## L'Écosystème clandestin du Phishing-as-a-Service (PhaaS)

Dans cette section, nous discutons de l'écosystème clandestin du PhaaS et examinons le canal Telegram de la "Smishing Triad". Au cours des six derniers mois, le canal est passé d'un marché dédié aux kits d'hameçonnage à une communauté très active qui rassemble divers acteurs de la menace au sein de l'écosystème PhaaS.

La Figure 1 montre des historiques de discussion de différents participants au sein du canal. La plupart des messages font la publicité de divers services clandestins tels que l'enregistrement de domaines, la vente de données et la livraison de messages. Soulignant la concurrence intense au sein de cet écosystème, de multiples acteurs de la menace rivalisent pour offrir les mêmes services, en particulier la livraison de messages RCS (Rich Communication Services) et IM (Instant Message).
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-940837-162200-1.png) Figure 1. Historique des discussions Telegram de différents acteurs de la menace dans l'écosystème PhaaS.

La Figure 2 illustre ci-dessous les différents rôles actifs sur le canal Telegram de la "Smishing Triad" et leurs interactions.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/FR_Phaas-eco-458x440.png) Figure 2. L'écosystème PhaaS de la "Smishing Triad".

Les acteurs de la menace se spécialisent dans différentes étapes de la chaîne d'approvisionnement (supply chain) du smishing, ce qui leur permet de lancer des attaques de manière plus efficace et à plus grande échelle :

* Amont
  * Courtier en données (Data broker) : Vend des numéros de téléphone cibles
  * Vendeur de domaines : Enregistre des domaines jetables pour héberger des sites web d'hameçonnage
  * Fournisseur d'hébergement : Fournit des serveurs pour exécuter les backends d'hameçonnage
* Intermédiaire
  * Développeur de kits d'hameçonnage : Construit les sites web d'hameçonnage (frontend et backend) et maintient la plateforme PhaaS, y compris les tableaux de bord pour récolter et gérer les identifiants volés
* Aval
  * Spammeur SMS/RCS/IM : Délivre des messages d'hameçonnage à grande échelle pour diriger les victimes vers les sites d'hameçonnage
* Support
  * Scanner de vivacité (Liveness scanner) : Vérifie quels numéros de téléphone cibles sont valides et actifs
  * Scanner de listes de blocage (Blocklist scanner) : Vérifie les domaines d'hameçonnage par rapport aux listes de blocage pour déclencher la rotation des actifs

## Domaines impliqués dans la campagne

Une majorité des domaines racine impliqués dans cette campagne a été créée avec une série de chaînes de caractères séparées par des tirets, suivie d'un domaine de premier niveau (TLD) (par exemple, \[string1\]-\[string2\].\[TLD\])​​Dans cette section, nous décrivons la partie avant le premier tiret comme un préfixe. En conjonction avec un sous-domaine bien connu, ces préfixes pourraient potentiellement tromper les victimes. Par exemple, une inspection rapide du domaine irs.gov-addpayment\[.\]info pourrait faire croire aux gens qu'ils naviguent vers irs\[.\]gov.

La Figure 3 montre les préfixes les plus populaires des noms de domaine utilisés dans les 136 933 domaines racine que nous avons trouvés dans cette campagne.
![Chart](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/chart-4.png) Figure 3. Les 10 préfixes les plus populaires des domaines racine trouvés dans cette campagne.

Bien que ces domaines soient enregistrés via divers bureaux d'enregistrement, une majorité significative (68,06 % soit 93 197) des domaines racine est enregistrée sous Dominet (HK) Limited, un bureau d'enregistrement basé à Hong Kong. Les bureaux d'enregistrement suivants les plus populaires sont Namesilo avec 11,85 % (16 227) et Gname avec 7,94 % (10 873) des domaines racine.

### Tendances d'enregistrement des domaines

Les dates de création WHOIS montrées dans la Figure 4 révèlent un changement intéressant. Nous avons sélectionné les 10 préfixes de domaine les plus populaires de cette campagne. Les domaines avec le préfixe com- étaient les plus couramment enregistrés dans cette campagne jusqu'en mai 2025. Cependant, au cours des trois derniers mois, nous avons observé une augmentation significative de l'enregistrement des domaines gov- par rapport aux domaines com-. Cela indique que la campagne évolue pour s'adapter aux types de services qu'elle usurpe.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-952995-162200-4.png) Figure 4. Dates de création WHOIS pour les domaines appartenant à cette campagne.

### Durée de vie des domaines

Nous avons également évalué la durée de vie des domaines utilisés dans cette campagne à l'aide des données pDNS. La durée de vie d'un domaine est la durée entre ses premiers ("first seen") et derniers ("last seen") horodatages.

Comme détaillé dans la Figure 5, 39 964 (29,19 %) domaines ont été actifs pendant deux jours ou moins. Nous avons vu que 71,3 % de ces domaines étaient actifs pendant moins d'une semaine et 82,6 % avaient une durée de vie de deux semaines ou moins.

Moins de 6 % des domaines restent actifs au-delà des trois premiers mois de leur enregistrement. Ce renouvellement (churn) rapide démontre clairement que la stratégie de la campagne repose sur un cycle continu de domaines nouvellement enregistrés pour échapper à la détection.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-955698-162200-5.png) Figure 5. Distribution de la durée de vie des domaines à partir des données pDNS.

## Infrastructure réseau

Comme mentionné précédemment, les domaines impliqués dans ces campagnes sont hautement décentralisés. Dans cette section, nous examinons l'infrastructure réseau de la campagne.

### Infrastructure DNS

Les 194 345 FQDN de cette campagne se résolvent en un ensemble vaste et diversifié d'environ 43 494 adresses IP uniques. La campagne utilise une majorité d'adresses IP américaines hébergées sur le Système Autonome AS13335, en particulier dans le sous-réseau 104.21.0\[.\]0/16.

En revanche, l'infrastructure des serveurs de noms (nameservers) est plus concentrée, avec seulement 837 domaines racine de serveurs de noms uniques. Une grande majorité des FQDN utilise seulement deux fournisseurs : AliDNS (45,6 %) et Cloudflare (34,6 %). Cette centralisation suggère que si l'hébergement web de la campagne est largement distribué, sa gestion DNS est consolidée sous quelques services clés.

### Graphe de l'infrastructure de la campagne

Dans la Figure 6, nous présentons un exemple de graphe illustrant cette campagne. Nous voyons qu'il y a 90 domaines racine différents pointant vers un ensemble d'adresses IP dans le sous-réseau 104.21.0\[.\]0/16 appartenant à AS13335. Il existe plusieurs clusters localisés de ce type pour chaque adresse IP et serveur de noms.

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-958346-162200-6.png) Figure 6. Graphe de la campagne illustrant 90 domaines racine différents pointant vers un ensemble d'adresses IP dans le sous-réseau 104.21.0\[.\]0/16. Le service postal des États-Unis (USPS) est le service le plus usurpé avec 28 045 FQDN. La catégorie plus large des services de péage est la catégorie la plus usurpée dans cette campagne, avec près de 90 000 FQDN d'hameçonnage dédiés.

Nous présentons des exemples de domaines qui se font passer pour différents types de services dans la section Marques et Services Usurpés.

### Géolocalisation de l'infrastructure des domaines d'attaque

Les domaines d'attaque sont hébergés sur différentes adresses IP qui sont géolocalisées dans divers pays. Pour identifier les domaines générant le plus de trafic, nous avons analysé la distribution des requêtes pDNS pour trouver le volume de requêtes DNS pour tous les domaines de la campagne.

Nous avons agrégé le nombre de réponses DNS par domaine et géolocalisé les adresses IP dans ces réponses. Les requêtes vers des domaines situés aux États-Unis représentent plus de la moitié du volume des requêtes, comme le montre la Figure 7. L'infrastructure d'attaque pour les domaines générant le plus grand volume de trafic était située aux États-Unis, suivis de la Chine et de Singapour.
![Chart](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/chart-5.png) Figure 7. Distribution des requêtes DNS vers les domaines d'attaque par géolocalisation des adresses IP.

## Marques et services usurpés

Une grande partie de l'infrastructure d'attaque que nous avons observée était basée aux États-Unis, et les services usurpés reflétaient cela. Cependant, nous avons également identifié des attaquants usurpant des services dans d'autres pays.

### Forte concentration sur les États-Unis

La campagne cible les individus. Elle envoie des messages qui se font passer pour diverses organisations commerciales ainsi que des bureaux gouvernementaux étatiques et fédéraux américains, tels que :

* Services postaux et de livraison de colis commerciaux et étatiques
* Agences nationales des véhicules et des permis de conduire
* Services ou agences fiscales étatiques et fédérales

Nous avons également trouvé des mentions de noms d'États américains et de leurs abréviations à deux lettres dans les FQDN.

### Marques et services mondiaux

* Services critiques : Cette campagne comprend souvent des messages qui imitent ceux qui pourraient provenir de services critiques tels que les services postaux, les services de paiement de péage, les forces de l'ordre et les banques dans plusieurs pays :
* Les États-Unis (banques, services postaux et de livraison, péages)
  * L'Allemagne (services postaux et de livraison, banques d'investissement et caisses d'épargne)
  * Les Émirats arabes unis (forces de police de plusieurs villes)
  * Le Royaume-Uni (services publics)
  * La Malaisie, le Mexique (banques)
  * L'Argentine, l'Australie, le Canada, la France, l'Irlande, Israël, la Russie (péages électroniques, ainsi que services postaux et de livraison).
* Services généraux : La campagne implique l'usurpation de messages provenant de nombreux services généraux tels que :
* Applications de covoiturage
  * Plateformes en ligne de partage de logements et de services d'hospitalité
  * Sites de médias sociaux populaires
* Typosquatting : Nous avons observé plusieurs FQDN utilisés dans cette campagne qui font du typosquatting de services populaires, y compris des applications de technologie financière et des services de cloud personnel.
  * Plateformes d'e-commerce et de paiement en ligne : Cette campagne usurpe également plusieurs grandes plateformes d'e-commerce en :
* Russie
  * Pologne
  * Lituanie
  * Autres pays à l'international
* Plateformes d'échange de cryptomonnaies : Nous avons découvert que la campagne usurpe également des plateformes d'échange de cryptomonnaies, des portefeuilles (wallets) et des plateformes Web3.
  * Lié aux jeux vidéo : Nous avons trouvé des FQDN utilisés dans cette campagne liés à des jeux en ligne et à de faux marchés pour des skins de jeu (in-game skins).

## Quel contenu est hébergé ?

### Hameçonnage usurpant des banques et des services populaires

La page de destination (landing page) la plus courante que nous avons observée contenait du contenu d'hameçonnage usurpant le service indiqué par le FQDN. La Figure 8 présente des exemples de pages d'hameçonnage conçues pour ressembler à la connexion et à la vérification d'identité d'une entreprise d'électronique grand public (5 078 FQDN) et d'une importante société de services financiers (769 FQDN). Celles-ci visent potentiellement à extraire les informations de connexion des victimes et d'autres informations sensibles telles que les numéros de sécurité sociale.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-969388-162200-8.jpeg) Figure 8. Pages de destination pour les domaines usurpant des banques et des fournisseurs de services populaires.

### Hameçonnage usurpant des agences gouvernementales

Nous avons observé des pages d'hameçonnage usurpant des services gouvernementaux tels que l'IRS (Internal Revenue Service) et les départements des véhicules des États américains, ainsi que d'autres agences liées aux transports.

Ces pages de destination mentionnent souvent des frais de péage impayés et d'autres frais de service. Elles visent potentiellement à extraire des identifiants de connexion, des détails personnels et des informations de paiement.

La Figure 9 montre des exemples de pages de destination de domaines usurpant des services de péage électronique spécifiques à certains États. Ils utilisent les noms des États et de leurs services dans les noms de sous-domaines et utilisent les logos et emblèmes des États dans les pages d'hameçonnage.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-972461-162200-9.jpeg) Figure 9. Pages de destination pour les domaines usurpant des services de péage électronique spécifiques à certains États.

La Figure 10 montre des exemples de pages de destination usurpant des agences gouvernementales américaines telles que l'IRS (128 FQDN). La page contient une fausse page CAPTCHA conçue pour manipuler les utilisateurs afin qu'ils exécutent des scripts malveillants sur leur machine.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-975625-162200-10.png) Figure 10. Pages de destination pour les domaines usurpant des agences gouvernementales.

### Échecs de livraison et faux frais de douane

La Figure 11 montre plusieurs exemples de pages de destination contenant de faux avis d'échec de livraison, d'infraction de péage, de frais de douane internationaux associés à des services postaux et de livraison de colis populaires, et des services de péage. Celles-ci visent potentiellement à extraire des informations personnelles telles que les adresses postales, les coordonnées et les informations de paiement des victimes.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-979509-162200-11.jpeg) Figure 11. Pages de destination montrant de faux échecs de livraison et de faux frais de douane.

## Conclusion

Nous avons découvert que la campagne de smishing usurpant les services de péage américains n'est pas isolée. Il s'agit au contraire d'une campagne à grande échelle, de portée mondiale, usurpant de nombreux services dans différents secteurs. La menace est hautement décentralisée. Les attaquants enregistrent et renouvellent (churning) des milliers de domaines quotidiennement.

Pour suivre cette activité en évolution rapide, nous avons développé un cadre de renseignement à multiples facettes qui synthétise les données des enregistrements WHOIS, du pDNS, des schémas de domaines en évolution, du regroupement visuel (visual clustering) des pages de destination et de l'analyse d'infrastructure basée sur les graphes.

Nous conseillons au public de faire preuve de vigilance et de prudence. Les gens doivent traiter avec suspicion tout message non sollicité provenant d'expéditeurs inconnus. Nous recommandons de vérifier toute demande exigeant une action urgente en utilisant le site web ou l'application officielle du fournisseur de services. Cela doit être fait sans cliquer sur aucun lien ni appeler aucun numéro de téléphone inclus dans le message suspect.

### Protection et atténuation par Palo Alto Networks

Les clients de Palo Alto Networks bénéficient d'une protection renforcée contre les menaces discutées ci-dessus grâce aux produits suivants :

[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) et[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifient les domaines et URL connus associés à cette activité comme malveillants.

Si vous pensez avoir été compromis ou si vous avez une question urgente, contactez[l'équipe d'Intervention sur Incident de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) ou appelez :

* Amérique du Nord : Numéro gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44.20.3743.3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81.50.1790.0200
* Australie : +61.2.4062.7950
* Inde : 00080005045107

Palo Alto Networks a partagé ces découvertes avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA utilisent ces renseignements pour déployer rapidement des protections à leurs clients et pour perturber systématiquement les cyberacteurs malveillants. En savoir plus sur la[Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicateurs de compromission (IoC)

* icloud.com-remove-device\[.\]top
* flde-lity.com-lg\[.\]icu
* michigan.gov-etczhh\[.\]cc
* utah.gov-etcfr\[.\]win
* irs.gov-tax\[.\]cfd
* irs.org.gov-tax\[.\]icu
* anpost.com-pay\[.\]online
* kveesh6.il-363\[.\]com
* dhl.de-yiore\[.\]store
* usps.com-posewxts\[.\]top
* e-zpass.com-etcha\[.\]win
* usps.com-isjjz\[.\]top
* flde-lity.com-jw\[.\]icu
* e-zpass.com-tollbiler\[.\]icu
* e-zpassny.com-pvbfd\[.\]win
* e-zpass.com-statementzz\[.\]world
* e-zpass.com-emea\[.\]top
* pikepass.com-chargedae\[.\]world
* e-zpass.com-etcoz\[.\]win
* e-zpassny.com-kien\[.\]top
* e-zpassny.com-xxai\[.\]vip
* sunpass.com-hbg\[.\]vip
* usps.com-hzasr\[.\]bid
* e-zpassny.gov-tosz\[.\]live
* michigan.gov-imky\[.\]win
* e-zpass.org-yga\[.\]xin
* e-zpass.org-qac\[.\]xin
* ezpass.org-pvwh\[.\]xin
* ezpassnj.gov-mhmt\[.\]xin
* e-zpassny.gov-hzwy\[.\]live
* irs.gov-addpayment\[.\]info
* irs.gov-mo\[.\]net
* israeipost.co-ykk\[.\]vip
* canpost.id-89b98\[.\]com
* anpost.id-39732\[.\]info

## Ressources supplémentaires

* [Internet Crime Complaint Center (IC3) | Escroquerie par smishing concernant une dette pour services de péage routier](https://www.ic3.gov/PSA/2024/PSA240412) -- Annonce de service public du FBI, Numéro d'alerte : I-041224-PSA
* [Plus de 10 000 domaines enregistrés pour du smishing usurpant des services de péage et de livraison de colis](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-06-IOCs-for-smishing-activity.txt) -- Unit 42 Timely Threat Intelligence, GitHub
* [Mise à jour sur l'activité de smishing](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-04-23-IOCs-for-smishing-activity-update.txt) -- Unit 42 Timely Threat Intelligence, GitHub
* [Smishing Triad (Acteur de la menace)](https://malpedia.caad.fkie.fraunhofer.de/actor/smishing_triad) -- Malpedia
* [Démêler les arnaques par smishing des péages routiers américains](https://blog.talosintelligence.com/unraveling-the-us-toll-road-smishing-scams/) -- Blog, Cisco Talos
* [Smishing Triad : Un groupe d'eCrime chinois cible plus de 121 pays, introduit un nouveau kit d'hameçonnage bancaire](https://www.silentpush.com/blog/smishing-triad/) -- Silent Push
* [Des arnaques par SMS ciblant le DMV (Department of Motor Vehicles) avec de faux avertissements de contravention : Ce que vous devez faire](https://www.fox9.com/news/scam-texts-mn-agencies-increasing-june-2025) -- FOX 9 KMSP
  Retour en haut de page

### Étiquettes

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")
* [Smishing](https://unit42.paloaltonetworks.com/fr/tag/smishing-fr/ "smishing")
* [Social engineering](https://unit42.paloaltonetworks.com/fr/tag/social-engineering-fr/ "social engineering")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantJingle Thief : Au cœur d'une campagne de fraude à la carte-cadeau centrée sur le cloud](https://unit42.paloaltonetworks.com/fr/cloud-based-gift-card-fraud-campaign/ "Jingle Thief : Au cœur d'une campagne de fraude à la carte-cadeau centrée sur le cloud")

### SOMMAIRE

* 

### Sur le même thème

* [Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "article - table of contents")
* [Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "article - table of contents")

## Associé Malware Ressources

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 avril 2026 [#### Bulletin sécurité : Hausse du cyber-risque lié à l'Iran en 2026 (mis à jour le 17 avril)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/fr/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/fr/tag/ddos-attacks-fr/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/iranian-cyberattacks-2026/ "Bulletin sécurité : Hausse du cyber-risque lié à l’Iran en 2026 (mis à jour le 17 avril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 1 avril 2026 [#### Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/fr/tag/api-attacks-fr/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "Briefing sécurité : répercussions majeures de l’attaque contre la supply chain d’Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 31 mars 2026 [#### Quand les remparts deviennent des armes : l'attaque multi-étapes de TeamPCP contre l'infrastructure de sécurité](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/fr/tag/github-fr/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/ "Quand les remparts deviennent des armes : l’attaque multi-étapes de TeamPCP contre l’infrastructure de sécurité")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 24 mars 2026 [#### Briefing sécurité : un stratagème de recrutement usurpe l'identité de l'équipe d'acquisition des talents de Palo Alto Networks](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/fr/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/fr/tag/recruiter/ "recruiter")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/phishing-attackers-pose-as-panw-recruiters/ "Briefing sécurité : un stratagème de recrutement usurpe l’identité de l’équipe d’acquisition des talents de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 11 février 2026 [#### Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/fr/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/fr/tag/dll-sideloading/ "DLL Sideloading")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/ "Des acteurs étatiques exploitent la chaîne d'approvisionnement de Notepad++")  
  ![Pictorial representation of the shadow campaigns. Digital graphic showing a networked globe with various data points and connectivity lines, symbolizing global digital communication and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 5 février 2026 [#### Les Campagnes de l'ombre : Révélation d'un espionnage mondial](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/)

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [Government](https://unit42.paloaltonetworks.com/fr/tag/government/ "Government")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/shadow-campaigns-uncovering-global-espionage/ "Les Campagnes de l'ombre : Révélation d'un espionnage mondial")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 22 janvier 2026 [#### La prochaine évolution des attaques par assemblage à l'exécution : exploiter les LLM pour générer des scripts JavaScript d'hameçonnage en temps réel](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/fr/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/fr/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/real-time-malicious-javascript-through-llms/ "La prochaine évolution des attaques par assemblage à l’exécution : exploiter les LLM pour générer des scripts JavaScript d’hameçonnage en temps réel")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 2 janvier 2026 [#### Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection](https://unit42.paloaltonetworks.com/fr/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/fr/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/fr/tag/infostealer-fr/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/fr/tag/python-fr/ "Python")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/vvs-stealer/ "Le VVS Discord Stealer utilise Pyarmor pour l'offuscation et l'évasion de détection")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Groupes cybercriminels](https://unit42.paloaltonetworks.com/fr/category/threat-actor-groups-fr/) 11 décembre 2025 [#### Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/fr/tag/ashen-lepus-fr/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/fr/tag/espionage-fr/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/fr/tag/wirte-fr/ "WIRTE")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, un groupe affilié au Hamas, cible des entités diplomatiques du Moyen-Orient avec AshTag, sa nouvelle suite de malwares")  
  ![Pictorial representation of the npm packages supply chain attack. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/06_Malware_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 25 novembre 2025 [#### Attaque de la supply chain : le ver \<\< Shai-Hulud \>\> frappe l'écosystème npm (Mis à jour le 26 novembre)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/)

* [Cloud Security](https://unit42.paloaltonetworks.com/fr/tag/cloud-security-fr/ "Cloud Security")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/fr/tag/credential-harvesting-fr/ "Credential Harvesting")

* [JavaScript](https://unit42.paloaltonetworks.com/fr/tag/javascript-fr/ "JavaScript")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/npm-supply-chain-attack/ "Attaque de la supply chain : le ver « Shai-Hulud » frappe l’écosystème npm (Mis à jour le 26 novembre)")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
