Une campagne de phishing a touché Equifax, une société qui permet aux citoyens américains d’obtenir leur credit score ainsi que leur dossier de crédit personnel complet en quelques minutes. Les données personnelles de 143 millions de clients ont été volées.
Plusieurs poursuites ont été intentées contre Equifax au sujet de cette fuite de données. L’une d’entre elles est celle déposée par la Federal Trade Commission. Suite à cela, l’organisation a obtenu 620 millions d’euros. Ce chiffre comprend un fonds de plus de 384 millions d’euros destiné à couvrir les demandes d’indemnisation des personnes victimes d’une atteinte à leur vie privée.
En effet, les clients d’Equifax qui ont été touché par la violation de leurs données personnelles ont le droit de présenter des réclamations. Compte tenu du nombre élevé de victimes, les fraudeurs avaient plus de chance de réussir leurs actes d’escroquerie.
Pour déposer leurs réclamations, les victimes doivent visiter un site web mis sur pied par Equifax, à savoir equifaxbreachsettlement.com. Mais les cybercriminels ont créé une pléthore de faux sites qui ressemblent de près à ce site web authentique d’Equifax, avec des noms de domaine tout aussi factices, mais réalistes.
Lorsque le demandeur soumet une demande de règlement sur le site web authentique, il doit entrer ses coordonnées et présenter sa demande. Il peut choisir de recevoir le paiement par carte prépayée ou par chèque envoyé via la poste. Pourtant, il ne doit en aucun cas entrer un numéro de sécurité sociale, des renseignements sur son compte bancaire ou sur sa carte de crédit.
Des campagnes de spam à grande échelle ont été menées pour inviter les victimes de l’infraction à soumettre leur réclamation et à recevoir leurs indemnisations. Des hyperliens ont été intégrés dans les messages malveillants qui les renvoient à de fausses pages web d’Equifax pour qu’ils puissent déposer leurs demandes d’indemnisation.
Après avoir accédé à ces pages web de phishing, les utilisateurs sont guidés lorsqu’ils passent par une série d’étapes. Ils doivent entrer leurs coordonnées et d’autres renseignements de nature délicate pour confirmer leur identité. En outre, ils doivent fournir des renseignements sur leurs comptes bancaires pour traiter les remboursements par virement direct.
Après avoir entré toutes ces informations, la réclamation est soumise, et l’utilisateur ignore que ses informations sensibles ont été volées.
Tout e-mail relatif au règlement d’Equifax sur l’atteinte à la protection des données devrait en effet être traité comme potentiellement suspect. Quiconque veut faire une demande d’indemnisation devrait également visiter le site equifaxbreachsettlement.com.