Cap'Chat
research/writeups/writeup_003 ← retour au bureau
Analyse Phishing · Writeup #003 · Résolu

Fausse facture OVH,
kit pas fini, analyse quand même

J'ai reçu le phishing le plus triste de l'histoire un dimanche soir. Le gars a oublié de remplir son propre template. J'aurais pu supprimer et passer à autre chose, mais c'était trop beau pour ne pas jouer.

Phishing Email Fraud Vercel Abuse Domain Spoofing Résolu, page down Signalé
01_contexte.sh
×
Ce que j'ai reçu

Dimanche 21 juin, 23h15. Je reçois un email "Action requise : Votre domaine capchat.fr expire bientôt", soi-disant envoyé par OVH. Le design est honnêtement pas mal. La date d'échéance est correcte. 2.95€, un montant assez petit pour qu'on paie sans réfléchir.

Sauf que.

Deux détails clochent immédiatement :

Expéditeur : info@propertyclub365.com
Footer : [Nom_De_Votre_Entreprise]

Le [Nom_De_Votre_Entreprise] dans le footer, c'est le moment où j'ai ri. Ils ont un outil qui personnalise l'email avec le bon domaine, la bonne date, le bon montant, et ils ont oublié de remplir le nom de leur propre entreprise fictive. C'est le niveau.

Note : Tout ce qui suit a été fait sans jamais cliquer sur le lien. Analyse statique uniquement.
02_analyse_email.sh
×
Dissection du .eml

Headers

L'email est passé par le filtre spam OVH avant d'arriver, si bien que les headers Received: sont strippés par le serveur, donc pas d'IP source directement accessible. Ce qu'on a :

From OVH <info@propertyclub365.com>
To contact@capchat.fr
Date Sun, 21 Jun 2026 23:15:02 +0200
Msg-ID <4a0eeb68-5f9a-b5a8-d7c4-14f7e89d4202@propertyclub365.com>
Encodingbase64 ← body encodé pour bypass filtres

Pas de DKIM-Signature, pas de SPF valide : l'email ne prétend même pas être légitime côté authentification. C'est le filtre spam OVH qui l'a marqué, pas le client mail.

Body, le base64

Le corps de l'email est entièrement encodé en base64, une technique classique pour embêter les filtres anti-spam. En théorie c'est malin. En pratique, base64.b64decode() et c'est réglé en 3 secondes.

$ python3 -c "import email,base64; ..."
URLs extraites :
https://mcf-two.vercel.app/recover.html?nd=capchat.fr
Placeholder oublié :
[Nom_De_Votre_Entreprise]
MD5 body : cb264222dbf6ca4ff8d4c4a5044e5390

L'URL phishing

L'URL contient ?nd=capchat.fr : le domaine est passé en query string. C'est-à-dire qu'il suffit de changer ce paramètre pour cibler n'importe qui. Un kit, des milliers de victimes, personnalisation automatique. Ça au moins, c'est bien foutu.

Ne jamais cliquer. Toute analyse d'URL inconnue se fait via urlscan.io, any.run, ou VirusTotal, jamais directement depuis votre machine.
03_infrastructure.sh
×
Qui est derrière

propertyclub365.com, le domaine d'envoi

ChampValeurSignal
RegistrarBigRock Solutions Ltd.hébergeur indien
Créé le2023-04-12~3 ans d'existence
Mis à jour2026-03-143 mois avant l'attaque
RegistrantAsheesh Sharma, Ujjain, Indedonnées probablement fictives
Domain StatusRegistered And No Websiterelay pur, jamais utilisé comme site
IP66.116.199.7459 autres sites sur le même serveur
Nameserversns1-4.ewayitsolutions.com60 domaines sur ces NS
IP History7 IPs sur 3 ansinfrastructure instable, rotation fréquente

Le domaine n'a jamais hébergé de site web, il existe uniquement pour envoyer des emails frauduleux. C'est l'équivalent d'une boîte aux lettres fantôme. Les 59 autres sites sur la même IP suggèrent que c'est une infrastructure partagée entre plusieurs campagnes du même type.

mcf-two.vercel.app, la page de phishing

La page est hébergée sur Vercel, une plateforme d'hébergement gratuite et légitime. La technique est documentée depuis décembre 2025 : créer un compte gratuit, déployer la page de phishing, jeter le sous-domaine une fois détecté, recommencer. C'est du jetable à l'échelle industrielle.

Pourquoi Vercel ? Le domaine vercel.app est légitime et réputé, ce qui lui permet de contourner de nombreux filtres email et d'inspirer une fausse confiance. Un cadenas SSL ne signifie pas que le site est sûr : il signifie seulement que la connexion est chiffrée avec le criminel.

La campagne documentée par INKY compte plus de 6 000 emails bloqués ciblant plus de 2 000 organisations, en trois clusters distincts, tous utilisant des sous-domaines *.vercel.app comme infrastructure.

04_timeline.sh
×
Chronologie
2023-04-12
Enregistrement de propertyclub365.com
Via BigRock Solutions, Inde. Aucun site web déployé, domaine relay uniquement.
2025-12-xx
Début de la campagne vercel.app documentée
Premier cluster détecté par INKY. Plus de 6 000 emails bloqués sur 2 000+ organisations.
2026-03-14
Mise à jour de propertyclub365.com
3 mois avant l'envoi, probablement une rotation d'infrastructure, un changement de nameservers ou de configuration email.
2026-06-21 · 23:15
Réception de l'email
Marqué [SPAM] par OVH. Expéditeur : info@propertyclub365.com. URL : mcf-two.vercel.app.
2026-06-22 · 11:59
Analyse WHOIS + urlscan
Scan urlscan.io : ERR_NAME_NOT_RESOLVED : la page est déjà down.
2026-06-22
Page phishing hors ligne
mcf-two.vercel.app ne résout plus. Vercel a probablement agi suite à des signalements antérieurs.
05_iocs.sh
×
Indicateurs de compromission
Domaine expéditeur propertyclub365.com
Adresse d'envoi info@propertyclub365.com
Message-ID 4a0eeb68-5f9a-b5a8-d7c4-14f7e89d4202
URL phishing https://mcf-two.vercel.app/recover.html?nd=capchat.fr
Paramètre ?nd= [domaine cible]
MD5 body HTML cb264222dbf6ca4ff8d4c4a5044e5390
IP serveur envoi 66.116.199.74
Nameservers ns1-4.ewayitsolutions.com
Registrant apparent Asheesh Sharma, Ujjain IN
Statut page DOWN, ERR_NAME_NOT_RESOLVED
06_signalement.sh
×
Où et comment signaler

Signaler un phishing ça prend 5 minutes et ça protège les prochaines victimes. Voici les canaux par ordre de priorité :

PHAROS priorité 1
Plateforme nationale de signalement de contenu illicite en ligne. Gérée par la police nationale.
→ internet-signalement.gouv.fr
Signal Spam priorité 1
Association française anti-spam. Les signalements alimentent les filtres des FAI et hébergeurs français.
→ signal-spam.fr
Vercel Abuse priorité 2
Signalement direct à Vercel pour suspension du sous-domaine phishing.
→ vercel.com/help/abuse
OVH Abuse priorité 2
Informer OVH que leur identité est usurpée dans une campagne active.
→ ovhcloud.com/fr/abuse
Google Safe Browsing priorité 2
Fait blacklister l'URL dans Chrome, Firefox et Safari via leur base partagée.
→ safebrowsing.google.com
PhishTank priorité 2
Base de données collaborative d'URLs phishing, utilisée par de nombreux outils de sécurité.
→ phishtank.com
Signalement PHAROS en pratique : tu peux joindre le .eml directement. Sélectionne "Escroquerie / Phishing" puis "Usurpation d'identité d'une entreprise". Le dossier sera transmis aux services compétents.
07_conclusions.sh
×
Ce qu'on retient

Sur la forme, c'est nul. Vraiment nul. Pas de logo OVH, domaine expéditeur sans rapport, placeholder oublié. Et pourtant, une personne pressée, fatiguée, pas habituée à ce genre de chose, elle clique quand même. C'est exactement pour ça que ça vaut la peine d'en parler.

Ce qui est intéressant ici c'est pas l'email, c'est l'infrastructure derrière : un domaine relay fantôme, une rotation d'IP régulière, un abus de la réputation Vercel pour passer les filtres, un paramètre ?nd= pour cibler des milliers de victimes avec un seul kit. L'email est bâclé. Le système, lui, est rodé.

Ne jamais cliquer sur un lien de renouvellement par email
Aller directement sur l'espace client OVH via l'URL tapée à la main.
Vérifier le domaine expéditeur, pas juste le nom affiché
"OVH" peut s'afficher avec n'importe quelle adresse derrière.
Un cadenas SSL ne garantit pas la légitimité du site
Il garantit seulement que la connexion est chiffrée, même avec un criminel.
Signaler systématiquement
PHAROS + Signal Spam. Ça prend 5 minutes et ça protège les prochaines victimes.