221369582142
academy
Sécurité
Confidentialité
Performances
Français

Phantom Deal : dans les coulisses d’une arnaque à l’imposteur ciblant un employé d’Avast

En ciblant un employé d’Avast dans le cadre d’une attaque d’ingénierie sociale sophistiquée, les arnaqueurs s’en sont pris à la mauvaise personne. Ils ont fini par révéler bien plus d’informations sur eux-mêmes qu’ils n’ont jamais réussi à en dérober. Les chercheurs en menaces de Gen, la société derrière Avast, ont joué le jeu des arnaqueurs en analysant leurs actions pour recueillir des informations. Dans leur analyse technique, nos chercheurs ont surnommé cette arnaque à l’imposteur « Phantom Deal ». Le stratagème reposait sur l’usurpation d’identité de dirigeants, la falsification de documents juridiques et l’utilisation de canaux de communication non officiels, le tout dans le cadre d’une acquisition confidentielle exigeant un virement de montant élevé. Découvrez ce que nous avons appris.

academy-phantom-deal-hero
Écrit par Luis Corrons
Rédigé par

Publié le septembre 9, 2026
Cette article contient
Cette article contient

    Points clés

    • Phantom Deal est une arnaque à l’imposteur ciblée de type fusion-acquisition, construite autour de noms réels, d’un historique d’entreprise réel et d’un faux accord de confidentialité.

    • L’arnaque fonctionne en isolant la cible, en l’éloignant des canaux habituels et en exerçant une pression pour obtenir un virement urgent.

    • Nos chercheurs en menaces ont retrouvé le même modèle et les mêmes empreintes documentaires chez quatre autres cibles, dans plusieurs secteurs d’activité.

    Anatomie de Phantom Deal

    Phantom Deal est une campagne d’arnaque à l’imposteur qui utilise une acquisition d’entreprise impliquant un accord de confidentialité comme prétexte pour inciter un employé à effectuer un paiement important.

    L’arnaque repose fortement sur l’ingénierie sociale : une tentative de manipulation psychologique visant à pousser une victime à révéler des informations confidentielles ou à faire quelque chose qu’elle ne devrait pas faire. Elle fait également appel à d’autres tactiques d’arnaque : spear phishing, communication en dehors des canaux officiels et une aura de secret entourant les accords de confidentialité, autant d’éléments essentiels de ce stratagème.

    Découvrez comment cette arnaque s’est déroulée, et ce que nous avons appris sur la campagne Phantom Deal.

    Illustration du déroulement des arnaques Phantom Deal.

    1. Un employé d’Avast reçoit un appel d’un « collègue de confiance »

    Tout a commencé par un message WhatsApp envoyé par une personne se faisant passer pour un dirigeant de Gen (la société derrière Avast) basé à Dublin, à destination d’un employé que nous appellerons David.

    Le message, qui affichait le nom, la photo et l’indicatif téléphonique irlandais d’un véritable dirigeant de Gen que nous appellerons Edwin, semblait innocent au premier abord. Il n’y avait ni urgence artificielle, ni fautes d’orthographe ou de grammaire suspectes, des signes typiques d’une arnaque. Simplement « Bonjour David, j’espère que vous allez bien. »

    Capture d’écran d’un message WhatsApp envoyé par un faux dirigeant

    Mais ensuite, l’appel téléphonique est arrivé.

    L’arnaqueur avait copié l’identité du dirigeant, mais, point essentiel, pas sa voix. David connaissait le dirigeant personnellement et a immédiatement compris que l’appelant était un imposteur.

    Plutôt que de raccrocher, il a joué le jeu, a contacté nos chercheurs en menaces, et est passé du statut de cible à celui d’enquêteur.

    « Edwin » a exposé la situation. Une acquisition majeure était en cours, et le secret était essentiel.

    2. Un « consultant » entre en scène

    Ensuite, un deuxième personnage s’est présenté. Philippe se disait consultant chez PwC, rattaché à l’affaire confidentielle.

    Là encore, les arnaqueurs avaient emprunté l’identité d’une personne réelle, si bien qu’une simple recherche Google du nom et du poste du consultant n’aurait pas nécessairement soulevé de doutes.

    Capture d’écran d’un message WhatsApp envoyé par une personne se faisant passer pour un consultant de PwC.Le « consultant » a demandé à David d’utiliser une adresse e-mail personnelle, expliquant que la nature sensible de l’affaire nécessitait de déplacer les communications hors des canaux officiels.

    Pour les arnaqueurs, il s’agissait d’un point décisif. Passer à un environnement non surveillé leur permettait de contourner le contrôle habituel, réduisant ainsi les chances que quelqu’un du service juridique, financier ou du développement d’entreprise ne remarque une anomalie.

    3. Un accord de confidentialité définit les règles du jeu

    Les arnaqueurs ont ensuite envoyé un faux accord de confidentialité soigné, aux couleurs de PwC. En plus de renforcer l’apparence de légitimité d’une arnaque déjà convaincante, l’accord de confidentialité définissait les règles du jeu : le secret était juridiquement contraignant.

    Dans un langage juridique convaincant, le document précisait qui pouvait être informé des détails de l’affaire et à quel moment elle serait rendue publique. Discuter de l’acquisition en dehors de ce cercle restreint, ou via les canaux officiels de l’entreprise, était strictement interdit.

    4. Les arnaqueurs demandent un virement et une preuve d’envoi

    Une fois la fausse affaire mise en place, les arnaqueurs sont passés à l’action. Ils ont demandé à David d’envoyer 626 735,45 € (plus de 722 000 $ au moment de la rédaction) à une société basée à Hong Kong, au titre d’une avance sur honoraires pour des services professionnels.

    Ils demandaient également des preuves.

    Les arnaqueurs ont demandé à plusieurs reprises un SWIFT MT103, preuve officielle qu’un virement international avait été exécuté, ainsi que le numéro UETR utilisé pour suivre le paiement au sein du réseau SWIFT.

    Captures d’écran WhatsApp d’un consultant PwC usurpé réclamant des preuves d’un virement.

    Ce qu’ont fait ensuite nos chercheurs en menaces

    La demande de documentation officielle a offert une opportunité à nos chercheurs en menaces. Pour en savoir plus sur les arnaqueurs, ils ont préparé un faux relevé de compte indiquant le paiement demandé, puis envoyé un faux e-mail de confirmation bancaire contenant un lien traçable vers les prétendus détails de la transaction. Ce lien contenait un canary token, c’est-à-dire une URL leurre qui enregistre le moment où quelqu’un l’ouvre.

    Nos chercheurs en menaces ont même réussi à convaincre les arnaqueurs de désactiver leur réseau privé virtuel (VPN) après qu’ils se soient plaints que le lien ne s’ouvrait pas. D’autres tentatives d’accès ont suivi quelques minutes plus tard, fournissant à notre équipe des empreintes réseau supplémentaires, bien que cela n’ait pas suffi à déterminer la localisation réelle des attaquants.

    Le token dissimulé dans le lien a permis à nos chercheurs d’observer, de manière contrôlée, comment les arnaqueurs interagissaient avec lui, sans envoyer d’argent réel ni d’informations bancaires.

    Capture d’écran d’une fausse confirmation de transaction émise par Citibank.

    Ce que nous avons appris de ce stratagème d’arnaque

    Après avoir filtré le bruit de fond, l’analyse des requêtes vers le faux lien a confirmé ce que nos chercheurs en menaces soupçonnaient déjà. Les visites répétées correspondaient au comportement d’une personne vérifiant à plusieurs reprises si le virement à six chiffres était arrivé.

    Nos chercheurs en menaces n’ont pas pu identifier précisément où se trouvaient les fraudeurs, mais ils ont tout de même pu recueillir des informations importantes. Les détails du faux accord de confidentialité les ont menés vers d’autres personnes ciblées par l’arnaque Phantom Deal et leur ont permis de tirer des conclusions importantes.

    Phantom Deal est une vaste campagne

    L’enquête de nos chercheurs en menaces a relié le faux accord de confidentialité à quatre autres cibles dans plusieurs secteurs d’activité, notamment l’énergie, la finance industrielle, l’exploitation minière, le capital-investissement et les ventes. Les noms, les entreprises, les conseillers et les détails des transactions changeaient (certains mentionnaient KPMG ou Ogier plutôt que PwC), mais les documents conservaient la même structure, le même langage juridique et d’autres identifiants. Cela indique un modèle de fraude réutilisable et une campagne d’arnaque plus large.

    Les arnaques Phantom Deal sont hautement personnalisées

    Les attaquants ont passé du temps à se renseigner sur de véritables dirigeants et conseillers, sur l’historique des entreprises et sur des relations commerciales crédibles afin de rendre leur histoire convaincante. Cela rend les arnaques Phantom Deal comparables au spear phishing, où les auteurs de phishing ciblent des individus précis. Dans le cas d’Avast, ils se sont même appuyés sur l’historique réel d’acquisitions reliant Avast, NortonLifeLock et Gen.

    Aucun exploit technique n’est nécessaire

    Les arnaqueurs de Phantom Deal n’ont pas besoin d’être des pirates, ni de voler des identifiants de connexion ou d’installer un malware. Leur objectif est plutôt de manipuler leur cible pour l’amener à enfreindre les procédures normales. Ils exploitent l’autorité, le secret, l’urgence et la familiarité pour faire paraître obligatoire un comportement risqué, une caractéristique typique de l’ingénierie sociale.

    Pourquoi les arnaques ciblées comme Phantom Deal sont si dangereuses

    Les arnaques comme Phantom Deal sont efficaces parce que les cybercriminels investissent du temps à se renseigner sur leurs cibles, ce qui leur permet d’élaborer des prétextes plus convaincants. Ils peuvent connaître des détails auxquels on ne s’attendrait pas.

    Dans le cadre de Phantom Deal, les attaquants ont usurpé l’identité de dirigeants et de conseillers connus, fait référence à un historique d’entreprise réel et utilisé des documents juridiques falsifiés pour rendre la demande crédible. Ces détails familiers peuvent faire baisser la vigilance d’une cible et rendre une demande inhabituelle plausible.

    De même, les prétextes de confidentialité et d’urgence peuvent pousser les employés à ne pas consulter leurs collègues, à déplacer les conversations vers des comptes personnels et à contourner les contrôles établis. Au moment où l’argent est demandé, la cible peut déjà se sentir engagée à protéger une transaction prétendument sensible.

    Un accord de confidentialité peut limiter les personnes informées d’une transaction. Il ne devrait jamais empêcher la vérification de cette transaction. Tout changement de canal de communication, en particulier des systèmes de l’entreprise vers des comptes privés, devrait déclencher un examen plus approfondi. - Luis Corrons, évangéliste de la sécurité chez Avast

    Comment éviter de tomber dans le piège de Phantom Deal et de virer des sommes à six chiffres dans le vide

    Les arnaques à l’imposteur ont coûté aux consommateurs américains plus de 3,5 milliards de dollars en 2025, selon les données de la FTC. Pour éviter de devenir une statistique de plus, voici quelques mesures pratiques pour réduire les risques.

    • Vérifier les demandes inattendues : les accords de confidentialité peuvent limiter ce qui peut être partagé, mais ils ne devraient jamais vous empêcher d’utiliser les canaux officiels pour confirmer une demande.

    • Signaler toute anomalie : n’hésitez pas à impliquer le service juridique, le service financier, la sécurité ou votre supérieur direct si quelque chose vous semble suspect.

    • Maintenir les communications sur les plateformes officielles : considérez toute demande visant à déplacer une transaction vers WhatsApp ou une adresse e-mail personnelle comme un signal d’alerte.

    • Ne jamais contourner les contrôles habituels : l’urgence ou la confidentialité ne justifient jamais de contourner des étapes d’approbation. Utilisez les canaux de paiement et de signalement établis par l’entreprise, même pour des transactions sensibles.

    • Utiliser un logiciel de cybersécurité : en tant que consommateur, vous pouvez installer un logiciel antivirus dédié, comme Avast One, pour vous aider à repérer les arnaques et vous protéger contre les malwares.

    Plus d’articles sur la sécurité

    Phantom Deal : dans les coulisses d’une arnaque à l’imposteur ciblant un employé d’Avast

    Mercari est-il fiable ? Guide pour des achats sécurisés

    Qu’est-ce que le nouvel Avast One ?

    Le nouveau et l’ancien Avast One : ce qui a changé

    Qu’est-ce que l’application Monkey et est-elle sûre ?

    WeTransfer est-il sûr ?

    Poshmark est-il légitime ?

    Apple Pay est-il sûr ?

    Windows 10 est-il toujours pris en charge ? Il l’est par Avast

    Comment contourner le verrouillage d’activation Apple (et les méthodes à éviter)

    Guide de connexion au routeur : Comment accéder aux paramètres du routeur

    Pourquoi votre iPhone ne se met pas à jour et 10 façons d’y remédier

    Conseils de sécurité
    Sécurité
    Luis Corrons
    9-09-2026