L'un des exemples les plus frappants d'ingénierie sociale se trouve dans les centaines de faux centres d'appels en Inde et dans d'autres pays, qui cherchent à tromper des utilisateurs occidentaux sans suffisamment de connaissances techniques. Le « problème » pour ces centres d'appels, c'est qu'ils n'ont pas toujours de la chance : ils tombent parfois sur des experts qui, en plus de reprendre le contrôle de la situation, enregistrent l'échange et le publient sur YouTube…

Le phénomène des YouTubeurs qui trompent les « techniciens » arnaqueurs en ligne
Arnaque

Le scénario classique de l’arnaque

Le processus commence presque toujours de la même manière : l'ordinateur subit une infection partielle ou totale par scareware qui alerte l'utilisateur sur un prétendu problème technique sérieux sous Windows et affiche un numéro de téléphone pour contacter le « service de support Microsoft ». De l'autre côté se trouve un « expert en informatique » qui se prétend John, George, Sean, Michael ou autre, très aimable au premier abord (au début), mais qui parle anglais avec un accent indien si prononcé qu'on comprend à peine ce qu'il essaie de dire. C'est là que les choses varient un peu. Le plus souvent, notre brillant technicien avance dans sa stratégie de la peur et amène l'utilisateur vers des endroits comme l'Observateur d'événements ou les informations système, en suggérant que chaque entrée qui s'y trouve est « une erreur provoquée par une infection de malware ».

L'étape suivante consiste à demander à l'utilisateur de télécharger TeamViewer ou un équivalent direct, puis de partager à la fois l'identifiant et le mot de passe. À partir de là, l'expert devient un attaquant et peut causer toutes sortes de dégâts, à moins que l'utilisateur ne paie ou ne saisisse ses identifiants de crédit/débit/PayPal, etc. sur une page spéciale. Si l'on considère que TeamViewer est gratuit, que les appels Skype sont gratuits et que la terreur est une arme très bon marché, il est facile et relativement peu coûteux de maintenir ces centres d'appels remplis d'escrocs. Cependant…

La revanche des justiciers

les méchants se transforment en victimes, grâce à un groupe d'utilisateurs aux connaissances bien plus avancées. Plusieurs de ces utilisateurs sont aussi des YouTubeurs et ont créé une série de chaînes où ils partagent leurs aventures à gâcher la vie des escrocs. La plupart de ces « techniciens » suivent essentiellement un script et ne sont pas assez habiles pour répondre à une contre-attaque. Si l'on ajoute l'utilisation de vieux terminaux avec des systèmes d'exploitation obsolètes, les justiciers occidentaux peuvent faire des choses comme installer des logiciels RAT, des chevaux de Troie et des keyloggers, effacer leurs « outils » de travail, voire changer le mot de passe du système d'exploitation.

Bien sûr, les propriétaires de ces chaînes ont souvent été accusés de créer de faux appels, vu le niveau d'ignorance déconcertant affiché de l'autre côté, mais ne nous leurrons pas : en ce moment même, un être malveillant est en train d'appeler via Skype pour convaincre une personne de saisir son numéro de carte de crédit dans un navigateur.

La deuxième vidéo est l'une de celles qui illustrent le mieux l'impact de ces escrocs lorsqu'ils trouvent les bonnes victimes. Elle dure plus de 38 minutes et, à la fin, on peut voir qu'ils ont volé près d'un demi-million de dollars. Certains YouTubeurs concentrent leurs efforts sur le remboursement des victimes, mais malheureusement, cela ne fonctionne pas toujours. Dans quelle mesure ce type de fraude est-il durable dans le temps ? Je pense pas très longtemps. Peu à peu, ils prennent conscience de leur nouveau rôle de clowns face au public occidental et des ressources de plus en plus complexes déployées contre eux. Un exemple solide est le cas de The Jolly Roger Telephone Company, qui dispose d'une véritable armée de bots pour saturer les numéros de téléphone.

Comment se protéger ?

Malgré tout, il est évident qu'ils vont presser le citron jusqu'à la dernière goutte, et nous, en tant que communicateurs, devons continuer à alerter sur cette activité. Tous les numéros de téléphone légitimes fournis par Microsoft sont publiés sur ce lien, répartis par pays. Quiconque doit contacter l'entreprise devrait commencer par là.