Du phishing ciblé directement dans votre boite aux lettres physique, le cas Ledger
Ne pas prendre sa sécurité à la le(d)ger
Des clients Ledger font de nouveau face à des tentatives de phishing, envoyées directement dans leur boite aux lettres. Un QR code renvoie vers un faux site, qui reprend les codes de Ledger et même des éléments graphiques directement sur son site. Le but ? Dérober votre phrase de récupération. Cette histoire rappelle qu’il faut toujours être prudent, aussi bien dans le monde virtuel que physique.
Le 25 novembre à 15h39
8 min
Sécurité
Next
Les fuites de données personnelles sont extrêmement nombreuses en France ces derniers mois, voire années. Il faut avoir beaucoup de chance pour passer entre les gouttes. Les risques sont toujours un peu les mêmes : des tentatives de phishing pour récupérer encore plus d'informations sur vous, des mots de passe, des identifiants, etc. Dans le cas de fuite de données bancaires avec des RIB/IBAN, il faut également surveiller de près ses comptes.
Du phishing livré directement chez vous, par La Poste
Les attaques se déplacent désormais du monde numérique au monde physique. Les courriers papier sont envoyés en plus des hordes d’emails pour essayer de toucher de nouvelles cibles. Le phénomène n’est pas nouveau, mais un lecteur nous signale avoir reçu un faux courrier postal à son adresse – dans une enveloppe à fenêtre, sans précision de l’expéditeur, mais avec un « joli timbre » comme ceux vendus en bureaux de poste, pas un affranchissement imprimé par une entreprise.
La lettre se fait passer pour une communication de Ledger rappelant que « Transaction Check deviendra bientôt un élément obligatoire de Ledger Live ». C’est évidemment faux, mais nous avons quand même regardé ce qu’il se cache derrière.
Il reste 82% de l'article à découvrir.
Déjà abonné ? Se connecter
Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.
Accédez en illimité aux articles
Profitez d'un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Du phishing ciblé directement dans votre boite aux lettres physique, le cas Ledger
-
Du phishing livré directement chez vous, par La Poste
-
Une lettre bien écrite, sans faute flagrante
-
Scanner le QR code : surtout pas !
-
VM jetable, VPN, gants, ceinture et bretelle : on suit la piste !
-
Un ciblage très précis du site : il faut la bonne URL
-
« Ne partagez jamais les 24 mots de votre phrase de récupération secrète »
-
Rien de neuf, mais un danger toujours présent : soyez prudent !
Commentaires (17)
Le 25/11/2025 à 16h01
Le 25/11/2025 à 16h03
Le 27/11/2025 à 09h43
Changer de nom, de date de naissance ou d'adresse à chaque fuite c'est quand même un poil plus compliqué.
Les sites qui fuitent se foutent de la tête des gens en prétendant que ça n'est pas grave.
Le 25/11/2025 à 22h49
Le 25/11/2025 à 23h20
Le 26/11/2025 à 11h38
Et c'est cette partie "online" qui est attaquée ici. C'est le point faible, puisque si les données ne restent que dans une clé physique, c'est assez difficile de voler les portefeuilles.
Modifié le 26/11/2025 à 08h09
Le 26/11/2025 à 08h47
Le 26/11/2025 à 19h28
quand on reçoit un truc comme ça, l'adresse mèl destinataire qui ne correspond pas fait qu'on peut détruire le mail sans se poser de questions.
j'en ai encore au 2 aujourd'hui donc un de relais colis envoyé à une adresse créée quand j'étais client orange. => poubelle d'office.
Le 26/11/2025 à 20h35
Le 27/11/2025 à 08h10
Le 26/11/2025 à 17h26
Ils ont tenté de m'avoir en me faisant miroiter un accès gratuit au service Ledger Recovery (normalement payant)
Mais avec un mail reçu de leur part directement dans les Spams et des URLs à tout va n'ayant rien à voir avec Ledger, j'ai fini par raccrocher.
Ce qui m'interpelle, c'est que j'ai acheté une Ledger cette année. Donc je ne faisais pas partie des fuites en 2020/2021
Le 26/11/2025 à 17h42
Si je répondais encore au téléphone, j'aimerais bien pouvoir jouer à l'andouille avec un arnaqueur et l'entendre s'empêtrer.
"Diiiites! Pourquoi l'adresse elle correspond paaaaas?"
"Un numéro de carte? J'en ai pas. Je paye tout en liquide. Oui, même en ligne. Pas vous? Ah... Du coup, on fait comment? Vous voulez que je vous scanne un billet de banque, ça peut aller?"
"Vous savez, ça me fait plaisir que vous m'appeliez. Je suis au bout du rouleau là. Ça fait du bien de parler à quelqu'un. Vous pensez qu'une vie meilleure m'attend de l'autre côté?"
"Une princesse en fuite m'a offert 5 millions. Vous pourriez m'aider à les faire transiter? Elle s'appelle Peach, Elle fuit un stalker qui s'appelle Mario. Elle doit rejoindre un roi qu'elle veut épouser, qui s'appelle Bowser."
Modifié le 27/11/2025 à 09h36
Le 27/11/2025 à 16h21
Dommage que je n'ai plus le lien qui expliquait comment faire, mais en gros on inversait la situation, on se mettait en force de proposition et on placait la personne qui nous téléphonait en prospection client, et fallait lui demander s'il faisait beau chez elle, comment elle s'appelait, où elle habitait, si elle avait des enfants/animaux... Et à la fin lui demander si ca ne la gênait pas qu'un inconnu lui pose des questions d'ordre privé
Le 02/12/2025 à 21h34
Le pdf est à une autre date
Le 27/11/2025 à 10h24
Après, j'ai déjà eu des cas de phishing qui se contentaient que de la ligne principale.
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?