C'est un truc bon marché à tous les égards, mais il a un impact bien plus fort que prévu. Une subtilité si petite peut faire la différence entre une boîte mail propre et un bombardement de spam, ou pire. Chaque fois qu'un message propose des accès spéciaux ou des portails secrets au nom de services populaires comme Google ou Facebook, il faut examiner très attentivement l'adresse URL…
La règle d'or : en cas de doute, non
«En cas de doute, non» est la recommandation de base de tout administrateur ou utilisateur avancé face à des programmes et des liens suspects. Comme je l'ai déjà dit à plusieurs reprises, lorsqu'on parcourt le territoire de la sécurité informatique, il est préférable de perdre une occasion plutôt que d'inviter le désastre, car les développeurs de malwares s'attendent au contraire, c'est-à-dire que l'utilisateur clique sur le premier lien qu'il voit. Cette fausse sensation d'audace mène à des boîtes remplies de spam, à des attaques de phishing, et j'en passe. Il semble incroyable que le phishing soit encore aussi efficace de nos jours, mais il est vrai qu'il en faut bien moins pour tromper un utilisateur au garde-à-vous. Les derniers rapports arrivent via les utilisateurs de Google Analytics, mais personnellement j'ai vu des exemples sur Facebook et flottant sur Twitter.
Un simple caractère Unicode
À peine une lettre changée. Cela peut être un «g» ou un «e», et je pense qu'il reste encore beaucoup de substitutions à découvrir. Les distributeurs de spam explorent des symboles inconnus de l'utilisateur moyen et les insèrent dans leurs adresses comme camouflage. De cette manière, ils parviennent à créer «ɢoogle.com», «samsunɡ.com», «ɍacebook.com», «appʟe.com» et d'autres domaines encore plus traîtres. Dans le cas spécifique de «ɢoogle.com», ce que l'attaquant a fait, c'est remplacer le premier g de l'adresse par le symbole «Latin Letter Small Capital G», ou Unicode 0262. Je pense qu'il aurait été préférable d'utiliser Unicode 0261, le faux g qui apparaît plus haut dans «samsunɡ.com», mais le spammer a atteint son objectif, qui était de diriger le trafic vers une sorte de campagne russe en faveur du président élu américain Donald Trump.
En résumé : prudence
Aucune entreprise de ce niveau ne vous contactera par courrier électronique à moins que vous ne l'ayez spécifié, et dans plusieurs cas, il ne fait même pas partie de sa politique interne de communiquer avec ses utilisateurs de cette manière (les annonces sont faites sur des blogs et d'autres portails officiels).