Celle-ci exige de ses victimes le versement de milliers de dollars en faux impôts sur les bénéfices pour débloquer leurs comptes

Paris — mars 16, 2022 —

Sophos, un leader mondial en solutions de cybersécurité de nouvelle génération, publie les résultats d’une enquête au sujet d’une escroquerie internationale intitulée CryptoRom. Celle-ci porte sur l’échange de cryptomonnaie, qui cible les utilisateurs iPhone et Android au moyen d’applications de rencontres populaires, telles que Bumble ou Tinder. Cette nouvelle étude, intitulée « CryptoRom Swindlers Continue to Target Vulnerable iPhone/Android Users » se fonde sur des récits et du contenu de première main fournis par les victimes de cette escroquerie, qui ont contacté Sophos après avoir lu ses précédents rapports sur CryptoRom.

Dans ce nouveau rapport, Sophos explique que lorsque les victimes ont tenté de récupérer les fonds qu’elles avaient investis dans l’escroquerie, celles-ci ont trouvé leurs comptes gelés et se sont vu réclamer des milliers de dollars, correspondant à une fausse « taxe sur les bénéfices » afin d’y avoir de nouveau accès. Selon Sophos, l’opération CryptoRom est de plus en plus organisée et sophistiquée et cible des victimes dans le monde entier.

Des coûts de plus en plus importants

Selon l’un des témoignages recueillis par Sophos, une victime s’est vu demander 625 000 dollars pour accéder de nouveau au million de dollars qu’elle avait investi dans les faux échanges de cryptomonnaies recommandés par une rencontre en ligne. Le ou la prétendu.e « ami.e » du site de rencontre a ensuite affirmé avoir engagé une partie de ses propres fonds afin de porter leur mise commune à 4 millions de dollars. Selon les escrocs, cet investissement aurait rapporté 3,13 millions de dollars, une somme prétendument soumise à un impôt sur les bénéfices de 20 %, soit un total de 625 000 dollars qui devaient être versés à leur tour afin d’accéder au compte pour en retirer des fonds. Dans les faits, ni l’investissement conjoint ni les bénéfices n’étaient réels et « l’ami.e » en ligne participait à l’escroquerie.

« L'escroquerie CryptoRom est une fraude financière centrée sur les relations en ligne qui s’appuie fortement sur des techniques d’ingénierie sociale à presque toutes les étapes, » déclare Jagadeesh Chandraiah, senior threat researcher chez Sophos. « Les escrocs attirent leurs cibles grâce à de faux profils sur des sites de rencontre légitimes, puis tentent de les persuader d’installer une application frauduleuse d’échange de cryptomonnaies et d’y investir leurs fonds. Les applications sont généralement installées sous forme de clips web et sont conçues pour ressembler fortement à des applications légitimes dignes de confiance. »

« Selon les victimes de cette escroquerie qui nous ont contactés après la publication de nos précédents articles, la « taxe sur les bénéfices » de 20 % est uniquement mentionnée lorsque celles-ci tentent de retirer leurs fonds ou de fermer leur compte. Les victimes qui s’efforcent de payer cet impôt se voient proposer une offre de prêt. Il existe même de faux sites Internet qui promettent d’aider les personnes à récupérer leurs fonds lorsqu’elles ont été victimes d’une arnaque. En somme, quelle que soit la voie empruntée par les victimes de plus en plus désespérées pour récupérer leur argent, les escrocs sont déjà présents et les attendent. Certaines victimes auraient perdu les économies d’une vie, voire l’ensemble de leur retraite dans cette escroquerie. »

L’étude de Sophos a également mis en lumière quelques cas où les opérateurs CryptoRom avaient contacté leurs cibles directement sur WhatsApp ou par SMS, probablement grâce à des informations personnelles dérobées.

Nouvelles caractéristiques techniques

L'étude de Sophos détaille également les nouveaux aspects techniques de l’opération CryptoRom. Les escrocs utilisent notamment la fonctionnalité TestFlight d’Apple à des fins malveillantes ; celle-ci permet en effet à un groupe limité de personnes d’installer et d’essayer une nouvelle application iOS passée par un processus de contrôle Apple moins strict. Au cours de l’année 2021, les chercheurs de Sophos avaient déjà constaté que CryptoRom utilisait Super Signature et Enterprise Program d’Apple dans ce même but.

Les chercheurs de Sophos ont également découvert que l’ensemble des sites Internet liés à CryptoRom et utilisés par les escrocs disposaient de structures et de contenus back-end très similaires et que seuls les noms de marques, les icônes et les URL étaient différents. Cela pourrait permettre aux escrocs de modifier rapidement les sites Internet qu’ils utilisent pour leurs arnaques lorsque l’un d’entre eux est détecté et fermé.

Préserver la sécurité des utilisateurs – un problème à l’échelle du secteur

« Le fait que des personnes continuent à tomber dans le piège de ces entreprises criminelles est très inquiétant, en particulier parce que l’utilisation de transactions à l’étranger et l’absence de régulation des marchés de cryptomonnaies font que les victimes ne bénéficient d’aucune protection légale concernant les fonds investis » commente Jagadeesh Chandraiah. « Il s’agit d’un problème qui impacte l’ensemble du secteur et qui n’est pas près de disparaître. Nous devons mettre en place une réponse collective qui inclut la traçabilité des transactions en cryptomonnaies, le fait d’avertir les utilisateurs de l’existence de telles escroqueries et la détection et la suppression rapide des faux profils qui rendent ces fraudes possibles. »

Pour en savoir plus, consultez l’article intitulé « CryptoRom Swindlers Continue to Target Vulnerable iPhone/Android Users».

Sophos a précédemment publié des études portant sur CryptoRom, ainsi que sur d’autres fraudes liées à l’échange de cryptomonnaies. L’entreprise a également mis en ligne des rapports sur d’autres cybermenaces qui concernent les consommateurs et les utilisateurs privés, y compris sur « fleeceware », un malware qui surfacture les utilisateurs de services d’applications mobiles.

À propos de Sophos

Sophos est un leader mondial innovant dans le domaine des solutions de sécurité avancées qui neutralisent les cyberattaques. La Société a fait l’acquisition de Secureworks en février 2025, réunissant ainsi deux pionniers qui ont redéfini l’industrie de la cybersécurité grâce à leurs services, technologies et produits innovants, optimisés par l’intelligence artificielle native. 
Sophos est désormais le plus grand fournisseur spécialisé de services de détection et réponse managées (MDR) protégeant plus de 28,000 organisations à travers et d’autres services, son portefeuille complet comprend les solutions de sécurité de pointe pour les endpoints, les réseaux, les emails et le cloud, qui interagissent et s’adaptent dynamiquement pour assurer une défense efficace via la plateforme Sophos Central.  
Secureworks apporte à cette alliance ses technologies innovantes et leaders sur le marché, notamment Taegis XDR/MDR, la détection et réponse aux menaces sur l’identité (ITDR), des capacités SIEM nouvelle génération, la gestion des risques ainsi qu’un ensemble complet de services de conseil en cybersécurité.  
Sophos commercialise l’ensemble de ces solutions à travers un réseau mondial de revendeurs, de fournisseurs de services managés (MSP) et de fournisseurs de services de sécurité managés (MSSP), protégeant plus de 600 000 entreprises contre le phishing, les ransomwares, le vol de données et d’autres cybermenaces, qu’elles soient quotidiennes ou menées par des Etats-nations.  
Toutes les solutions sont alimentées par des renseignements sur les menaces en temps réel et historiques issus de Sophos X-Ops et de la Counter Threat Unit (CTU) récemment intégrée.  
Le siège social de Sophos est situé à Oxford, au Royaume-Uni. Pour plus d’informations, consultez le site sophos.fr.