Fausse page impôts, amende ou colis sur votre nom de domaine
Impôts, amende, colis, « votre compte sera clos » : les kits tournent. L'URL exacte sert aux signalements. On coupe, on prévient l'hébergeur, puis les marques usurpées et Safe Browsing. Le texte change ; la procédure ressemble à la page bancaire, les interlocuteurs non.
Les kits d'hameçonnage tournent. L'URL exacte sert aux signalements. Coupez, prévenez l'hébergeur, puis les marques usurpées et Safe Browsing.
Ce que ces kits ont en commun
Urgence, logo officiel, formulaire (paiement, RIB, identifiants impots.gouv, suivi colis). Hébergés chez vous pour le cadenas et la « confiance » du nom de domaine. L'exception coupe-d'abord s'applique comme pour la page bancaire.
Les packs se recyclent : un dossier, dix variantes (amende + colis + impôts). Cherchez le dossier parent, pas une seule `amende.html`.
Ce n'est pas un « bug de traduction » ni un plugin d'expédition mal réglé. Si vous n'avez pas mis ces pages, elles n'ont rien à faire en 200. L'exception coupe-d'abord s'applique dès la première capture client : chaque minute en 200, c'est un identifiant ou un RIB possible. La copie de preuve se fait hors ligne publique, pas « le temps de zipper encore une heure ».
Impôts, amende, colis : trois décors
Impôts : imitation impots.gouv.fr, parfois FranceConnect visuel. Les victimes donnent plus qu'une carte : un accès administratif. Signalement et ton de communication interne plus prudents.
Amende / ANTing / trésor public : petit montant, pression. Souvent un tunnel CB. Croisez skimmer vs page isolée.
Colis (transporteurs, douane, « frais de livraison ») : le plus banal. Beaucoup de hits, peu de ticket unitaire. Le volume d'URL dans les mails peut être énorme. L'URL de votre domaine dans ces mails brûle la réputation même si peu de gens paient.
Couper l'URL, noter la campagne e-mail
410 le path, hors webroot. Demandez à ceux qui vous alertent une copie de l'e-mail (source). L'enveloppe, le `From`, les liens : parfois c'est votre SMTP, parfois une usurpation SPF. Deux traitements. Voir phishing depuis le domaine.
Notez l'heure des premiers mails vs la mtime du dossier. Ça dit si le kit a attendu ou s'il a servi tout de suite.
Si les mails partent encore, coupez SMTP / `mail()` dans la même heure. Sinon vous coupez la page et arrosez encore le lien. Demandez le journal d'envoi à l'hébergeur le jour J : il date si c'est votre uid ou une usurpation SPF. Deux traitements, un seul écran « amende » pour la victime. Voir mon site envoie du spam si la file part de chez vous.
- Path en 410, tous les hôtes.
- Source d'un e-mail de campagne.
- File d'envoi coupée si c'est vous.
Signaler aux bons guichets (pas tous les réseaux)
impots.gouv et les ministères ont des pages de signalement phishing. Les transporteurs aussi (souvent un abuse@). L'URL, la date, que le site est le vôtre et compromis. Un post LinkedIn n'est pas un signalement.
Phishing.gouv.fr, Signal Spam. Hébergeur : ticket factuel. Marques : leur formulaire, pas un DM Twitter.
Vous n'avez pas à prévenir « toutes les banques de France ». Les logos présents sur le kit, oui.
Ce que vos clients ont reçu
Si la liste newsletter a servi, c'est une violation potentielle de la liste plus l'hameçonnage. Calibrez. Si ce sont des inconnus (spam sortant vers le monde), vos clients métier n'ont pas tous reçu le mail — votre nom, si.
Un bandeau sur le vrai site : « si vous avez reçu un mail amende / impôts, ce n'est pas nous, ne cliquez pas, l'URL frauduleuse est hors ligne ». Court, sans détail du kit (tutoriel).
Le support va être appelé. Une phrase unique pour toute l'équipe évite les « on a été piratés tout est volé ».
Le domaine dans le corps du mail, pas seulement l'URL
Parfois le lien va ailleurs et votre marque est citée. Vous n'hébergez pas le kit. Traitement : site cité dans des spam, pas un retrait de dossier. Vérifiez quand même `site:` et les paths.
Parfois les deux : mail depuis chez vous + page chez vous. Priorité page (victimes), puis SMTP.
DMARC `rua` aide à voir l'usurpation hors serveur. Après l'urgence.
Nettoyer l'atelier, pas seulement l'affiche
Dossier, générateur, cron, admin, FTP. Un kit impôts est rarement « un fichier oublié » sans porte. La tournée habituelle.
Cherchez d'autres décors dans le même pack (banque, colis). `site:` et listing par date.
Secrets lus : rotaez. Un kit n'a pas besoin de `wp-config`, mais le même accès l'a peut-être pris.
Après la 404 : délais et message public
Gardez le bandeau le temps que les mails cessent de circuler (jours). Puis retirez-le : il devient lui-même un mot-clé anxiogène dans Google.
Réexamen une fois, propre. Pas toutes les heures. Positions SEO : une autre horloge, plus longue, si l'index a avalé les titres « amende ». Safe Browsing : 24 à 72 h après plus aucun 200 dangereux, y compris les jumeaux colis / impôts dans le même pack. `site:` le nom de l'amende : s'il reste des extraits, 410 + préfixe, pas un second réexamen SB.
Vous pouvez déclarer le site. L'URL + la capture mail, c'est le bon ticket d'entrée. Coupez avant de remplir le formulaire.
- 410 immédiat, campagne mail stoppée.
- Signalements factuels (URL, date).
- Réexamen après live 404.
- Porte fermée, jumeaux cherchés.