J'ai reçu le phishing le plus triste de l'histoire un dimanche soir. Le gars a oublié de remplir son propre template. J'aurais pu supprimer et passer à autre chose, mais c'était trop beau pour ne pas jouer.
Dimanche 21 juin, 23h15. Je reçois un email "Action requise : Votre domaine capchat.fr expire bientôt", soi-disant envoyé par OVH. Le design est honnêtement pas mal. La date d'échéance est correcte. 2.95€, un montant assez petit pour qu'on paie sans réfléchir.
Sauf que.
Deux détails clochent immédiatement :
Le [Nom_De_Votre_Entreprise] dans le footer, c'est le moment où j'ai ri. Ils ont un outil qui personnalise l'email avec le bon domaine, la bonne date, le bon montant, et ils ont oublié de remplir le nom de leur propre entreprise fictive. C'est le niveau.
L'email est passé par le filtre spam OVH avant d'arriver, si bien que les headers Received: sont strippés par le serveur, donc pas d'IP source directement accessible. Ce qu'on a :
Pas de DKIM-Signature, pas de SPF valide : l'email ne prétend même pas être légitime côté authentification. C'est le filtre spam OVH qui l'a marqué, pas le client mail.
Le corps de l'email est entièrement encodé en base64, une technique classique pour embêter les filtres anti-spam. En théorie c'est malin. En pratique, base64.b64decode() et c'est réglé en 3 secondes.
L'URL contient ?nd=capchat.fr : le domaine est passé en query string. C'est-à-dire qu'il suffit de changer ce paramètre pour cibler n'importe qui. Un kit, des milliers de victimes, personnalisation automatique. Ça au moins, c'est bien foutu.
| Champ | Valeur | Signal |
|---|---|---|
| Registrar | BigRock Solutions Ltd. | hébergeur indien |
| Créé le | 2023-04-12 | ~3 ans d'existence |
| Mis à jour | 2026-03-14 | 3 mois avant l'attaque |
| Registrant | Asheesh Sharma, Ujjain, Inde | données probablement fictives |
| Domain Status | Registered And No Website | relay pur, jamais utilisé comme site |
| IP | 66.116.199.74 | 59 autres sites sur le même serveur |
| Nameservers | ns1-4.ewayitsolutions.com | 60 domaines sur ces NS |
| IP History | 7 IPs sur 3 ans | infrastructure instable, rotation fréquente |
Le domaine n'a jamais hébergé de site web, il existe uniquement pour envoyer des emails frauduleux. C'est l'équivalent d'une boîte aux lettres fantôme. Les 59 autres sites sur la même IP suggèrent que c'est une infrastructure partagée entre plusieurs campagnes du même type.
La page est hébergée sur Vercel, une plateforme d'hébergement gratuite et légitime. La technique est documentée depuis décembre 2025 : créer un compte gratuit, déployer la page de phishing, jeter le sous-domaine une fois détecté, recommencer. C'est du jetable à l'échelle industrielle.
vercel.app est légitime et réputé, ce qui lui permet de contourner de nombreux filtres email et d'inspirer une fausse confiance. Un cadenas SSL ne signifie pas que le site est sûr : il signifie seulement que la connexion est chiffrée avec le criminel.La campagne documentée par INKY compte plus de 6 000 emails bloqués ciblant plus de 2 000 organisations, en trois clusters distincts, tous utilisant des sous-domaines *.vercel.app comme infrastructure.
Signaler un phishing ça prend 5 minutes et ça protège les prochaines victimes. Voici les canaux par ordre de priorité :
Sur la forme, c'est nul. Vraiment nul. Pas de logo OVH, domaine expéditeur sans rapport, placeholder oublié. Et pourtant, une personne pressée, fatiguée, pas habituée à ce genre de chose, elle clique quand même. C'est exactement pour ça que ça vaut la peine d'en parler.
Ce qui est intéressant ici c'est pas l'email, c'est l'infrastructure derrière : un domaine relay fantôme, une rotation d'IP régulière, un abus de la réputation Vercel pour passer les filtres, un paramètre ?nd= pour cibler des milliers de victimes avec un seul kit. L'email est bâclé. Le système, lui, est rodé.