Milk Dragon : le kit de phishing aux fausses promos
Un kit de phishing baptisé Milk Dragon attire les acheteurs en ligne avec de fausses réductions sur des grandes marques, diffusées sur Facebook et TikTok. Il dérobe ensuite leurs données de carte bancaire et leurs mots de passe à usage unique, selon Group-IB.
Le kit, également connu sous le nom de NaiLong, est actif depuis octobre 2025. Les chercheurs l'ont relié à 258 pages de phishing et à des victimes dans 66 pays.
La peur de rater une affaire plutôt que la peur tout court
La plupart des campagnes de phishing cherchent à effrayer les gens pour les pousser à agir vite. Parmi les leurres classiques, on trouve les fausses amendes, les problèmes de livraison de colis ou les alertes bancaires. Les opérateurs de Milk Dragon empruntent un autre chemin. Ils glissent des liens malveillants dans des annonces publiées sur les places de marché des réseaux sociaux et proposent de grosses remises exclusives sur des marques populaires et des biens de consommation.
"Milk Dragon se démarque nettement du scénario classique du phishing", a souligné Group-IB. "Il appâte ses victimes avec une autre forme de peur, celle de rater quelque chose (FOMO)", ont écrit les chercheurs.
Les fausses boutiques usurpent l'identité de 21 marques dans les cosmétiques et la mode, l'alimentation et les boissons, la maison et la puériculture, ainsi que les jouets. Des chaînes de supermarchés régionales figurent aussi sur la liste. LEGO, Calvin Klein et Aeon Malaysia font partie des noms utilisés comme appât.
Selon Group-IB, l'emplacement compte. Les liens se trouvent dans des annonces ordinaires, si bien que les utilisateurs ne se sentent pas visés et ont moins de raisons de se méfier. Les leurres sont conçus pour piéger les gens pendant qu'ils font défiler leur fil sans trop y prêter attention.
Certaines publications proviennent de ce qui ressemble à de faux profils, alimentés par du contenu généré par IA et dont les abonnés ont peut-être été achetés. "Il est difficile de dire pour l'instant si ces comptes sont gérés par les opérateurs eux-mêmes ou par un service de diffusion clandestin", ont indiqué les chercheurs.
Une page de paiement qui transmet chaque frappe
La victime qui clique sur l'annonce ou la publication arrive sur un site WordPress déguisé en boutique en ligne, avec des produits à prix cassés. La boutique tourne sous WooCommerce, une extension de e-commerce légitime. Une extension sur mesure, appelée BytePress, ajoute au moment du paiement une fausse option carte bancaire et une fausse option PayPal.
BytePress maintient aussi une connexion WebSocket permanente entre la page de paiement et le serveur de commande et de contrôle (C2) de l'opérateur. Tout ce que la victime saisit dans le formulaire de paiement parvient à l'opérateur caractère par caractère, avant même l'envoi du formulaire. Le même canal permet à l'opérateur de rediriger l'acheteur vers d'autres pages, d'accepter, de refuser ou de bloquer la carte, et d'afficher des notifications personnalisées.
Une fois les données de carte envoyées, la victime voit s'afficher une fausse page de chargement Turnstile. Pendant ce temps, l'opérateur choisit une page de vérification contrefaite qui reproduit l'authentification à deux facteurs du service de paiement légitime 3D Secure (3DS), le contrôle supplémentaire que de nombreux émetteurs de cartes utilisent pour valider les achats en ligne. Quand la victime saisit le mot de passe à usage unique, l'opérateur le relaie pour valider une transaction frauduleuse ou prendre le contrôle du compte.
La dernière étape est une fausse confirmation de commande. Elle évite que la victime ne se méfie et retarde des réactions comme l'opposition sur la carte.
Des victimes transformées en profils réutilisables
Group-IB a examiné le panneau d'administration du kit et ses extensions sur mesure, qui montrent comment les criminels pilotent leurs campagnes et les font monter en puissance.
"Le tableau de bord offre aux opérateurs une vue centralisée des performances de tous les sites de phishing rattachés au panneau. Pour chaque site, il affiche des indicateurs clés comme le nombre de visiteurs, le total des commandes passées et les paiements finalisés, ce qui permet aux opérateurs d'évaluer d'un coup d'oeil l'efficacité de chaque campagne", ont expliqué les chercheurs.
Pour chaque victime, le panneau conserve les données de carte bancaire, les informations personnelles, les métadonnées de l'appareil et le détail de la commande. Les affiliés peuvent revenir à ces fiches plus tard. Chaque victime devient un profil réutilisable, et les personnes piégées une fois peuvent être ciblées à nouveau.
Les opérateurs reçoivent une alerte dans le navigateur ou via un bot Telegram dès qu'une victime saisit des données. Chaque carte volée est classée par type et par banque émettrice à partir de son BIN, les premiers chiffres du numéro de carte. Une vue en direct de la session montre ce que fait la victime, en parallèle des données qu'elle a saisies.
Les affiliés peuvent aussi créer de fausses pages de vérification adaptées au pays visé par une campagne. Les panneaux examinés par Group-IB contenaient des modèles usurpant l'identité de 36 établissements financiers.
"La gestion des accès par rôles offre aux réseaux d'escrocs un cadre de phishing facile à administrer, sans devoir acheter plusieurs abonnements. Cela abaisse la barrière d'entrée pour les malfaiteurs moins compétents et augmente le nombre de victimes qu'un seul déploiement peut traiter, puisque de multiples victimes sont canalisées vers un unique serveur C2", ont ajouté les chercheurs.
Group-IB conseille aux utilisateurs de se méfier des publicités et des liens tiers sur les réseaux sociaux, et de considérer les remises très fortes ou limitées dans le temps comme un signal d'alerte. Toute personne ayant saisi ses données de carte sur un tel site doit contacter immédiatement sa banque ou l'émetteur de sa carte. Les entreprises, elles, doivent surveiller les domaines imitant le leur, demander rapidement leur suppression et guetter les activités suspectes sur les cartes ainsi que les comportements inhabituels lors du paiement.
Notre analyse
Milk Dragon montre que le phishing n'a pas besoin de faire peur pour fonctionner. Une bonne affaire peut être tout aussi efficace, surtout quand elle apparaît dans un fil auquel on fait déjà confiance. Les réseaux sociaux deviennent de plus en plus des canaux de diffusion pour la fraude, que ce soit à travers des comptes de marques piratés, comme récemment lorsque le compte X de Microsoft a servi à promouvoir un jeton crypto, ou à travers les arnaques d'ingénierie sociale qui touchent désormais les clients des banques dans de nombreux pays.
Le relais en temps réel des mots de passe à usage unique est le détail le plus inquiétant. Il laisse penser que les contrôles 3DS, à eux seuls, n'empêchent pas un opérateur en direct de récupérer le code saisi par la victime. Le modèle d'affiliation du panneau indique aussi que le phishing se vend désormais comme un service clé en main, ouvert à des criminels moins aguerris.
Reste à voir si les plateformes supprimeront ces annonces plus rapidement, et si Group-IB ou d'autres parviendront à établir qui se cache derrière les faux profils.
