Campagne de phishing ciblant les clients Easy Hebergement

Depuis le début du mois de juillet 2026, une campagne de phishing d’envergure cible les clients du service Easy Hebergement. Les emails, envoyés depuis des infrastructures légitimes compromises (Amazon SES) et signés DKIM, imitent nos communications.
L’objet du message — « Au sujet de [votre-domaine] » — joue sur l’urgence : le domaine du destinataire serait sur le point d’être réservé par un tiers. Une technique classique d’ingénierie sociale qui exploite la peur de perdre un nom de domaine.

● ● ● aperçu du message reçu
Easy Hebergement
Suivi domaine

Bonjour,

Votre domaine exemple.fr risque d’être réservé par une autre personne. Renouvelez-le dès maintenant.

Référence : 28.07.2026.

exemple.fr
Notification
Référence28.07.2026
Domaineexemple.fr
Consulter
⚠ Apparence trompeuse : le logo, la charte graphique et le ton reproduisent fidèlement ceux d’Easy Hebergement. Seul le lien trahit la supercherie.

Anatomie de l’email piégé

L’email est structuré en deux parties : une version texte brut et une version HTML riche. La version HTML immite les codes visuels d’Easy Hebergement — barre sombre en en-tête, bouton d’appel à l’action arrondi, tableau de synthèse — pour inspirer confiance. L’URL de phishing est dissimulée derrière le texte du bouton « Consulter ». Voici le lien vers lequel pointe ce bouton :

URL de destination (NE PAS CLIQUER) https://trc-click-out-c553ba-nonce-d3da5d.vercel.app/?token=cmrb1ov0b005tpvx2nklfc7dc:cms2jwk7y125bpvmtbxkxed7w:BEtRVVBeGwJD:1785118939557&dn=exemple.fr&pid=1298&sp=fr

L’URL utilise la plateforme Vercel (vercel.app), un service légitime d’hébergement serverless, ce qui lui permet de passer inaperçue aux yeux des filtres anti-spam basiques. Le jeton token contient un identifiant unique de victime, prouvant qu’il s’agit d’une campagne ciblée et non d’un envoi de masse aveugle. Les paramètres dn (domain name), pid (product ID) et sp (support language) suggèrent que l’attaquant a préparé une page de destination dynamique adaptée à chaque victime.

Des infrastructures légitimes détournées

Plusieurs éléments techniques rendent cette campagne particulièrement dangereuse. L’email transite par Amazon SES (Simple Email Service), un service d’envoi massif réputé, et les en-têtes DKIM sont correctement signés, ce qui fait que le message passe les contrôles SPF, DKIM et DMARC sans encombre. L’adresse d’expéditeur est noreply@chibakei-crm.com, un domaine qui n’a aucun lien avec Easy Hebergement. Les serveurs SMTP utilisés sont localisés en ap-northeast-1 (Tokyo), ce qui éloigne les traces des enquêteurs européens.

● ● ● en-têtes de l’email (extrait)
Return-Path: <0106019fa1…@send.chibakei-crm.com>
From: Easy Hebergement <noreply@chibakei-crm.com>
DKIM-Signature: v=1; a=rsa-sha256; … PASS
Received: from e234-51.smtp-out.ap-northeast-1.amazonses.com
Authentication-Results: dkim=pass
⚠ DKIM pass : les signatures DKIM sont valides, ce qui rend le filtrage automatique inefficace. La vigilance humaine reste le seul rempart.

Comment protéger vos clients et votre marque

Face à une campagne aussi sophistiquée, la sensibilisation est primordiale. Voici quelques réflexes à adopter :

  • Vérifier l’expéditeur. Easy Hebergement n’envoie jamais d’emails depuis un domaine tiers comme chibakei-crm.com. Les communications officielles proviennent toujours de @easy-hebergement.fr.
  • Ne jamais cliquer sur un lien par urgence. Saisissez manuellement l’URL de votre interface de gestion dans votre navigateur.
  • Survolez les liens (sur desktop) avant de cliquer pour vérifier la destination réelle.
  • Signalez tout email suspect à Easy Hebergement via leur canal officiel.

Les URLs malveillantes identifiées dans cette campagne (présentées à titre informatif, ne pas cliquer) :

URL malveillante #1 https://trc-click-out-c553ba-nonce-d3da5d.vercel.app/?token=cmrb1ov0b005tpvx2nklfc7dc:cms2jwk7y125bpvmtbxkxed7w:BEtRVVBeGwJD:1785118939557&dn=exemple.fr&pid=1298&sp=fr

URL malveillante #2 (variante observée) https://easy-hebergement-verif.surge.sh/login.php?dn=exemple.fr&ref=28.07.2026

Easy Hebergement vous confirme qu’aucune de ces URLs ne fait partie de son infrastructure légitime.Nous recommandons à tous ses clients de changer leur mot de passe immédiatement s’ils ont cliqué sur l’un de ces liens.

Conclusion : la cybersécurité est l’affaire de tous

Cette campagne de phishing illustre une tendance de fond : les attaquants n’ont plus besoin de logiciels malveillants complexes quand un email bien conçu suffit à tromper un utilisateur pressé. L’utilisation de services légitimes (Amazon SES, Vercel) et de signatures DKIM valides rend la détection technique difficile. La meilleure défense reste la formation des collaborateurs et des clients : savoir reconnaître les signes d’un email frauduleux, résister à l’urgence artificielle, et toujours privilégier une connexion directe au site officiel. Easy Hebergement a mis en ligne une page d’information dédiée et renforcé ses dispositifs de surveillance. Restez vigilants.


Article rédigé à titre préventif. Les URLs présentées sont des exemples réels issus de la campagne en cours. Ne pas cliquer. Ne pas partager.

Laisser un commentaire

Votre adresse de messagerie ne sera pas publiée. Les champs obligatoires sont indiqués avec *