Aller au contenu
okidok

Spam email demandant de changer le mot de passe

Messages recommandés

Ça semble venir du site GSW (Global Service Way) de Hyundai, le site technique dorĂ©navant payant qui permet de tĂ©lĂ©charger des donnĂ©es techniques sur les vĂ©hicules Hyundai.

Au bout d'un certain temps de non connexion, le site propose systĂ©matiquement de changer son mot de passe. Et c'est bien l’e-mail "[email protected]" qui m'a envoyĂ© un mail de confirmation Ă  chaque fois (lien valable 24 heures).

Tu n'aurais pas tenté une connexion récemment ?

 

En rÚgle générale il vaut toujours mieux aller directement sur le site officiel (ici) que de cliquer sur un lien dans un e-mail, mais là il s'agit de confirmer une demande de changement de mot de passe..

Modifié par Didier_

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 18/02/2025 à 17:21, KLinou a dit :

Ce n'est pas l'adresse de l'expéditeur qui va pouvoir t'aider à déterminer si le mail est du phishing, il faut surtout regarder l'adresse web vers lequel le mail essaie de te rediriger.

En l’occurrence si parce que hyundai.com a protĂ©gĂ© sa messagerie. Ce n'est pas parfait mais si ça arrive en boite de rĂ©ception, c'est que le contrĂŽle est OK.

image.png.8bc2ebaae9b696b8445cbe11fdce167d.png

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 18/02/2025 à 14:31, Didier_ a dit :

Tu n'aurais pas tenté une connexion récemment

Ahhh mais quel idiot, c'est vrai, hier j'ai ouvert cette page, en fait je cherchais le site allemand pour afficher les rappels. Je devais réinitialiser le mot de passe et l'email n'est jamais venu, en fait il est venu longtemps aprÚs, j'étais passé à autre chose.

Pfffff. Bon , il vaut mieux ĂȘtre mĂ©fiant que de cliquer trop vite, j'en reçois tellement.

 

Avez vous le lien du site allemand qui affiche les rappels ? Je ne le trouve plus.

 

Merci

 

 

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Ah ah, j'étais en train d'écrire un post sur ce sujet (SPF and co).

 

Je ne serai pas si catégorique.
Hyundai a intégré O365 dans le SPF, ce qui peut poser soucis (been there, done that).

Aussi le SPF de hyundai.com est non valide strict (trop long).

 

Quant au "le contrĂŽle est OK", c'est OK pour autant qu'il soit fait.
Si si, il reste des gens qui n'ont pas implémenté SPF et/ou DKIM (sans DKIM le spoofing entre domaines O365 c'est open bar).

 

Il y a aussi un soucis possible avec la lecture des mails sur mobile (et/ou certains webmails), l'expĂ©diteur rĂ©el pouvant ne pas ĂȘtre affichĂ©.

Modifié par Klug

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 18/02/2025 à 17:37, Klug a dit :

 l'expĂ©diteur rĂ©el pouvant ne pas ĂȘtre affichĂ©.

Mais son IP ou domaine doit ĂȘtre intĂ©grĂ© dans le SPF justement. Le ~all fait que ce qui n'est pas conforme fini en SPAM au lieu d'une destruction complĂšte (-all).

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Non.

 

Tu peux envoyer un mail depuis "[email protected]" <[email protected]>  et si ton client de messagerie est aux fraises (en particulier sur les mobiles mais pas que), il va afficher le displayName uniquement et pas le champ complet (displayName + adresse mail).

 

Dans mon exemple, le displayName est [email protected], on peut donc penser que c'est un mail lĂ©gitime : on ne verra pas [email protected] (qui est le vrai expĂ©diteur) sauf Ă  aller loin dans les options (dans le screenshot, il n'y a pas de displayName affichĂ© - est-ce la configuration du client mail ou est-il absent du mail d'origine ?).

 

Le SPF/DKIM/whatever qui sera testé par le serveur de réception sera celui de truc.com, qui sera valide (*), donc le mail passera.

 

(*) parce que l'expĂ©rience montre que le compte [email protected] (qui envoie le mail pour de vrai) aura lui mĂȘme Ă©tĂ© phishĂ© un peu plus tĂŽt et utilisĂ© pour envoyer la campagne de spam/phishing suivante...

Modifié par Klug
Mise en forme

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 18/02/2025 à 14:31, Didier_ a dit :

il vaut toujours mieux aller directement sur le site officiel (ici) que de cliquer sur un lien dans un e-mail

Le 18/02/2025 Ă  15:32, ÉlectrochoquĂ© a dit :

Toujours ;) 

 

Sauf que dans le cas présent, il s'agit d'un mail avec un lien à suivre pour confirmer la demande de changement de mot de passe initié par un membre qui fournit une adresse mail valide. Utiliser le lien directe vers le site ne permettra pas la réinitialisation du MdP.

 

Le 18/02/2025 à 17:21, KLinou a dit :

Ce n'est pas l'adresse de l'expéditeur qui va pouvoir t'aider à déterminer si le mail est du phishing, il faut surtout regarder l'adresse web vers lequel le mail essaie de te rediriger.

 Oui, j'aurais dû le préciser, l'adresse web vers lequel pointait le lien fourni dans le mail que j'avais reçu reçu était bien "https://service.hyundai-motor.com/euro5/requestPwd.action?xxxxxxx'

 

Le 18/02/2025 à 17:32, okidok a dit :

Ahhh mais quel idiot, c'est vrai, hier j'ai ouvert cette page, en fait je cherchais le site allemand pour afficher les rappels. Je devais réinitialiser le mot de passe et l'email n'est jamais venu, en fait il est venu longtemps aprÚs, j'étais passé à autre chose.

Pfffff. Bon , il vaut mieux ĂȘtre mĂ©fiant que de cliquer trop vite, j'en reçois tellement.

Avez vous le lien du site allemand qui affiche les rappels ? Je ne le trouve plus.

Merci

 

 

ProblĂšme rĂ©solu, c'est ce qui compte.👍

GSW met en effet pas mal de temps Ă  envoyer le mail de confirmation de changement de MdP.

 

L'adresse du site allemand pour les rappels ici.

 

Modifié par Didier_

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 18/02/2025 à 19:03, sim_v a dit :

ok c'est tordu mais ca passe selon le client !

Tordu mais tout à fait réaliste. Par exemple, sur mon PC, mon opérateur Internet me présente la vraie adresse (au format <...>) derriÚre l'adresse "publique", mais si par exemple tu consultes une boite aux lettres gmail sur ton smartphone, il faudra chercher un peu pour trouver cette vraie adresse....

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 18/02/2025 à 17:21, KLinou a dit :

Ce n'est pas l'adresse de l'expéditeur qui va pouvoir t'aider à déterminer si le mail est du phishing, il faut surtout regarder l'adresse web vers lequel le mail essaie de te rediriger.

Pas forcĂ©ment mais c’est quand mĂȘme une indication que l’e-mail pue, Toute campagne d’awareness pour utilisateur lambda fera vĂ©rifier le from

 

en effet toujours en 2025, mĂȘme si c’est assez simpliste il y a des millions d’admin qui n’ont pas implĂ©mentĂ© SPF, honte Ă  eux, la RFC mĂȘme si expĂ©rimentale date de 2006 quand mĂȘme !

 

Pour le mail O365 (et autre gros provider)

en effet utiliser le TXT record de Microsoft ne garantie aucune sécurité car il est trÚs facile de spoofer un email en utilisant un autre mail server qui est autorisé dans le SPF.

 

DKIM et DMARC sont indispensables pour Ă©viter le spoofing plus d’autres protections complĂ©mentaires dans O365 comme les « domain spoofing prevention rules »

 

Pour compléter ce que disait @Klug

SPF valide le champ envelope-from (la commande mail from au niveau protocole SMTP qui est envoyĂ©e juste avant la commande DATA.) Le champ from que l’on voit sur un client mail c’est un autre champ qui lui  est gĂ©nĂ©rĂ© aprĂšs la commande DATA. Les spammers spoof habituellement le champ from pas le enveloppe-from, c’est pour cela que SPF ne fait rien Ă  ce niveau-lĂ .

Modifié par bi_weiss

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

"SPF is broken by design" - http://www.open-spf.org/FAQ/Forwarding/

SPF casse le principe du forward.

 

 

SPF n'aurait _*jamais*_ dĂ» ĂȘtre validĂ©/dĂ©ployĂ© sans les outils nĂ©cessaires et utilisables pour gĂ©rer les forwards.

Le SRS existe mais ses implémentations sont incomplÚtes (postsrsd en particulier qui ne fonctionne qu'en mono domaine alors que postfix est le MTA le plus utilisé).

 

DKIM ne sert qu'à valider que le mail n'a pas été modifié pendant le transport.
Si je reprends mon exemple, le mail envoyĂ© depuis [email protected] sera signĂ© avec un sĂ©lecteur DKIM de truc.com et passera les tests DKIM. Et DMARC.

Modifié par Klug

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 19/02/2025 à 08:54, Klug a dit :

"SPF is broken by design" - http://www.open-spf.org/FAQ/Forwarding/

SPF casse le principe du forward.

 

 

SPF n'aurait _*jamais*_ dĂ» ĂȘtre validĂ©/dĂ©ployĂ© sans les outils nĂ©cessaires et utilisables pour gĂ©rer les forwards.

Le SRS existe mais ses implémentations sont incomplÚtes (postsrsd en particulier qui ne fonctionne qu'en mono domaine alors que postfix est le MTA le plus utilisé).

 

DKIM ne sert qu'à valider que le mail n'a pas été modifié pendant le transport.
Si je reprends mon exemple, le mail envoyĂ© depuis [email protected] sera signĂ© avec un sĂ©lecteur DKIM de truc.com et passera les tests DKIM. Et DMARC.

Pas tout à fait correct, si le domain alignement est configuré avec DMARC (tags aspf et adkim du DMARC record) le domain du from adresse devra correspondre exactement au domaine validé par SPF et/ou DKIM, qui se base sur le from enveloppe, on peut aussi autoriser pour des sous domaines .Du coup avec une DMARC policy configurée en reject, les mails qui sont une tentative de spoofing ne seront pas acceptés par le MTA qui reçoit 

Modifié par bi_weiss

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 19/02/2025 à 12:37, okidok a dit :

SPF.  DKIM.  DMARC

 

C'est du chinois pour moi, vous ĂȘtes dans l'information je suppose ?

Oui et mĂȘme un peu plus que l’informatique dans la cyber sĂ©curité 

Partager ce message


Lien Ă  poster
Partager sur d’autres sites

Le 19/02/2025 à 13:33, bi_weiss a dit :

Pas tout à fait correct, si le domain alignement est configuré avec DMARC (tags aspf et adkim du DMARC record) le domain du from adresse devra correspondre exactement au domaine validé par SPF et/ou DKIM, qui se base sur le from enveloppe, on peut aussi autoriser pour des sous domaines .Du coup avec une DMARC policy configurée en reject, les mails qui sont une tentative de spoofing ne seront pas acceptés par le MTA qui reçoit 

S'il y a un enregistrement DMARC et qu'il ne sert pas juste Ă  faire joli (et passer les tests "il faut un DMARC").

 

Il a fallu plusieurs années pour voir apparaßtre des enregistrements SPF (tous les domaines ne les ont pas, tous les serveurs ne les gÚrent pas).
DKIM, j'ai l'impression que ça va plus vite (avec une mise en place incomplÚte chez plein de gens qui ne gÚrent que leur serveur principal et pas les serveurs/sites autour).

DMARC, c'est la cerise sur le gĂąteau et on n'y est pas encore (sauf chez les gros ou tendus), je ne parle mĂȘme pas de la non-lecture des rapports...

 

Mais oui, sur un domaine _bien_ configuré, oui, tu as raison.

Partager ce message


Lien Ă  poster
Partager sur d’autres sites







×
×
  • CrĂ©er...
Automobile Propre

Automobile Propre est un site d'information communautaire qui est dédié à tout ce qui concerne l'automobile et l'environnement. Les thématiques les plus populaires de notre blog auto sont la voiture électrique et les hybrides, mais nous abordons également la voiture GNV / GPL, les auto à l'hydrogÚne, les apects politiques et environnementaux liés à l'automobile. Les internautes sont invités à réagir aux articles du blog dans les commentaires, mais également dans les différents forums qui sont mis à leur dispositon. Le plus populaire d'entre eux est certainement le forum voiture électrique qui centralise les discussions relatives à l'arrivée de ces nouveaux véhicules. Un lexique centralise les définitions des principaux mots techniques utilisés sur le blog, tandis qu'une base de données des voitures (commercialisées ou non) recense les voitures électriques et hybrides.