Piratage domestique : les six portes d’entrée qu’on retrouve dans presque tous les cas

0
3

Quand on intervient après un piratage chez un particulier ou dans une très petite entreprise, la
question du client est toujours la même : « comment ils sont entrés ? ». La réponse, elle, est
rarement spectaculaire. Il n’y a presque jamais de faille exotique ni d’attaque ciblée. Il y a six
portes, toujours les mêmes, et elles étaient ouvertes avant l’incident.

Voici ce qu’on retrouve, dans l’ordre de fréquence, et ce que ça change pour la remise en état.

1. Un mot de passe réutilisé, fuité ailleurs

C’est de loin le premier chemin. Le mot de passe de la boîte mail n’a pas été « cassé » : il a fuité
chez un marchand en ligne, un forum, un service oublié depuis des années, et il servait aussi
ailleurs. L’attaquant ne devine rien, il essaie une combinaison qui existe déjà dans une base
revendue.

Le signe qui ne trompe pas, pendant l’audit : la connexion suspecte s’est faite du premier coup,
sans série d’échecs avant. Un accès obtenu sans tâtonnement, c’est un identifiant valide, pas une
attaque par force brute.

Conséquence pratique : changer le mot de passe du compte visé ne suffit jamais. Il faut le changer
partout où il servait, en commençant par l’adresse de messagerie — c’est elle qui permet de
réinitialiser tous les autres comptes.

2. Une règle de transfert laissée dans la messagerie

Une fois dans la boîte mail, l’intrus fait rarement du bruit. Il crée une règle : « déplacer les
messages contenant *facture*, *banque* ou *mot de passe* vers la corbeille, et les transférer à telle
adresse ». Puis il ressort.

Résultat : le propriétaire ne voit jamais les alertes de sa banque ni les demandes de
réinitialisation, parce qu’elles n’arrivent plus dans sa boîte de réception. On a vu des règles
actives depuis des mois sur des comptes dont le mot de passe avait pourtant été changé entre-temps.

Changer le mot de passe ne supprime pas les règles. C’est le point que presque tout le monde
oublie, y compris des utilisateurs avertis. Après une reprise de compte, la liste des règles, des
adresses de récupération et des applications autorisées doit être relue ligne par ligne.

3. Un accès distant installé « par le support »

L’arnaque au faux support technique laisse une trace matérielle : un outil de prise en main à
distance, installé volontairement par la victime pendant l’appel, et resté en place après. Parfois
configuré pour démarrer avec la machine, parfois avec un mot de passe d’accès fixé par l’appelant.

Pendant l’audit, ce sont les programmes les plus faciles à trouver — et les plus révélateurs sur la
chronologie : leur date d’installation donne l’heure exacte de l’incident, ce qui permet ensuite de
relire les journaux du système autour de ce point.

4. Une extension de navigateur installée en même temps qu’autre chose

Peu spectaculaire, très répandu. Une extension qui promet une conversion de PDF, un bloqueur, un
« optimiseur » — et qui lit le contenu des pages visitées, réécrit les résultats de recherche ou
injecte des redirections. Souvent installée en accompagnement d’un logiciel gratuit, sans que
l’utilisateur s’en aperçoive.

C’est une porte discrète mais large : une extension qui a l’autorisation de lire toutes les pages
voit aussi ce qu’on tape dedans.

5. Le système et les logiciels pas à jour

Non pas parce que l’utilisateur refuse les mises à jour, mais parce qu’une seule a échoué il y a huit
mois et que plus rien ne s’est installé depuis. La machine affiche « à jour », la dernière mise à
jour réussie date d’il y a trois quarts d’année.

C’est un cas qu’on ne trouve qu’en regardant l’historique des mises à jour, pas l’écran d’état. Il
vaut la peine d’y jeter un œil sur les machines familiales : c’est silencieux et ça dure.

6. La sauvegarde branchée en permanence

Celle-là ne fait pas entrer l’attaquant : elle transforme un incident en catastrophe. Un disque
externe laissé connecté en continu est chiffré en même temps que la machine par un rançongiciel, ou
effacé en même temps par quelqu’un qui fait le ménage derrière lui.

Une sauvegarde qui n’est pas débranchée — ou qui n’est pas hors ligne d’une manière ou d’une autre —
n’est pas une sauvegarde, c’est une copie exposée au même risque que l’original.

Ce que ça change concrètement

Ces six points ont une caractéristique commune : ils sont tous visibles après coup, en quelques
minutes, pour qui sait où regarder. Et ils expliquent pourquoi une remise en état qui se contente de
« changer le mot de passe et passer l’antivirus » débouche si souvent sur une récidive à quelques
semaines d’intervalle : la porte est restée ouverte.

Pour un particulier qui a un doute mais pas encore de certitude, le tri se fait plus simplement qu’on
ne le croit : la plupart des situations se classent en deux minutes à partir de
les signes qui doivent alerter (https://aidepiratage.fr/suis-je-pirate.html), avant même d’ouvrir
quoi que ce soit.

Et pour ceux qui interviennent : commencer par l’historique de connexion et les règles de
messagerie, pas par l’antivirus. Dans la grande majorité des cas domestiques, l’incident est passé
par la boîte mail avant de passer par la machine.

Article invité rédigé par Étienne Aubry, qui intervient depuis Le Mans sur les incidents de piratage chez les particuliers et les
TPE, à distance et sur place. Il est référencé comme prestataire sur cybermalveillance.gouv.fr.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici

Notifiez-moi des commentaires à venir via e-mail. Vous pouvez aussi vous abonner sans commenter.

Ce site utilise Akismet pour réduire les indésirables. Découvrez comment les données de vos commentaires sont traitées.