Site security and violations

Ingénierie sociale et tromperie

Ask AI about this page

6 views 3 min de lecture

L’ingénierie sociale est une tromperie visant à extorquer de l’argent ou des données sensibles — coordonnées bancaires, identifiants, numéros de téléphone — aux utilisateurs. C’est la catégorie la plus grave de cette liste, car Yandex peut afficher un avertissement concernant le site directement dans les résultats de recherche.

Les trois tactiques décrites par Yandex

  • Obtenir le clic. Titres putaclic et contenu trompeur : sites de fausses actualités, imitation de services de rencontre ou de loteries, offres de produits gratuits ou absurdement bon marché, prix et plateformes d’argent facile.
  • Fabriquer la confiance. Usurper l’identité d’un site officiel via des domaines similaires, des éléments d’interface et du contenu ; publier de faux avis positifs ou de fausses informations.
  • Collecter des données. Fausses pages de paiement demandant des coordonnées bancaires ; faux formulaires de connexion et de récupération de compte ; formulaires promettant l’accès à du contenu en échange d’un numéro de téléphone ou d’une carte sans jamais le fournir — y compris les formulaires qui activent discrètement un abonnement payant à renouvellement automatique dont l’utilisateur ne voit jamais les conditions.

L’hypothèse que Yandex fait à votre sujet

Les conseils de remédiation sont notables pour ce qu’ils supposent : si votre site est suspecté d’ingénierie sociale, il peut avoir été compromis par des attaquants. La première instruction est de vérifier la présence de code malveillant, et non de revoir votre marketing. Des pages de phishing sont régulièrement hébergées sur des sites légitimes piratés — dans un sous-répertoire oublié, sur un sous-domaine inutilisé, dans un dossier de téléchargement — sans que le propriétaire ne les voie jamais.

Où chercher sur un site que vous pensez sain

  • Fichiers ajoutés ou modifiés récemment dans les répertoires accessibles en écriture, en particulier les téléchargements.
  • Sous-domaines et répertoires que personne ne maintient : anciennes campagnes, copies de staging, CMS désaffecté.
  • Pages dans les rapports d’index de la console que vous ne reconnaissez pas — Yandex les a explorées, ce qui signifie qu’elles existent.
  • Comptes administrateur que vous n’avez pas créés et extensions que personne ne se souvient avoir installées.

La version « site légitime » de cette violation

Deux modèles peuvent être totalement involontaires : un abonnement dont les conditions de renouvellement sont divulguées ailleurs qu’au moment du paiement, et un formulaire de lead promettant quelque chose que l’utilisateur ne reçoit pas réellement. Les deux correspondent à la description de la collecte de données sous de faux prétextes, quelle que soit l’intention initiale. Indiquer les conditions à côté du bouton plutôt que dans un document lié ne coûte rien et lève toute ambiguïté.

Alien Road

Comment nous l'appliquons

When this violation appears on a site whose owner is plainly not a fraudster, we start from Yandex’s own assumption and search for pages the owner does not know about. Every case we have handled was hosted content in a directory nobody had opened in years. The audit that finds it is the console’s own page list: if Yandex crawled a URL and nobody on the team recognises it, that is the thread to pull.

Services associés

Partager

© Copyright 2026 Alien Road. All rights reserved.