La question n'est pas de savoir si ta configuration est sûre. Elle est : sûre contre qui.
Deux personnes ont la même configuration : mot de passe long dans un gestionnaire, code reçu par SMS. La première ne sera jamais inquiétée par un script de masse, qui abandonne au premier obstacle. La seconde a perdu son compte parce que son colocataire a lu le code sur l'écran verrouillé, un dimanche soir, en trente secondes.
Rien ne sépare les deux cases cochées. Ce qui les sépare, c'est qui avait envie d'entrer.
Le simulateur écrit dix-huit techniques réparties en quatre familles. Chacune franchit un obstacle précis, avec une probabilité par attaquant. Ces probabilités sont des règles posées à la main, calibrées sur des affaires publiques : elles servent à comparer deux configurations entre elles, pas à annoncer un risque absolu. Voici le catalogue, ligne par ligne, avec ce qui ferme chaque ligne. Les valeurs se lisent toujours dans le même ordre : opportuniste automatisé, ciblé à distance, proche avec accès physique.
Trois attaquants, trois économies
Pourquoi trois colonnes plutôt qu'une note unique ? Parce qu'une même technique ne coûte pas le même prix aux trois, et que c'est le prix qui décide de ce qui sera tenté.
L'opportuniste automatisé ne sait rien de toi. Il sait que ton adresse figure dans une fuite, parmi trois cents millions d'autres. Il peut lancer un script sur mille services en une nuit et louer un kit d'hameçonnage à l'abonnement. Ce qu'il ne peut pas faire, c'est passer un coup de fil pour toi seul : son coût par personne doit rester proche de zéro.
Le ciblé à distance sait ce qu'il trouve sur toi en une heure de lecture : ton employeur, ton opérateur, ton adresse, tes proches. Il peut monter une page relais, appeler un service en se faisant passer pour toi, ou appeler l'opérateur en se faisant passer pour toi encore. Il investit des heures, parfois des jours. Il ne peut pas toucher tes objets.
Le proche voit ce que tu tapes. Il connaît les réponses à tes questions secrètes sans les chercher. Il peut prendre ton téléphone posé sur la table. En général, il ne développera pas d'outil et n'achètera pas d'accès chez un opérateur étranger.
À distance, sans te connaître
Ce sont les techniques de volume. Elles tournent sur tout le monde, tout le temps, et coûtent presque rien à l'unité.
| Technique | Ce qu'elle franchit | Valeurs | Ce qui l'arrête |
|---|---|---|---|
| Rejeu d'identifiants fuités | un mot de passe réutilisé | 0,90 / 0,95 / 0,95 | un mot de passe différent par service ; un alias par service divise encore la valeur par 10 pour l'opportuniste |
| Essais répétés sur le formulaire | un mot de passe unique mais court | 0,08 / 0,25 / 0,45 si le service limite les essais ; 0,20 / 0,75 / 0,75 s'il ne limite rien | la longueur, plus une limitation côté service |
| Cassage hors ligne après fuite du service | le mot de passe, quand la base du service fuit | 0,25 / 0,40 / 0,10 s'il est court ou réutilisé ; 0,05 / 0,15 / 0,02 s'il est fort (12 caractères et plus) ; sans objet à partir de 16 | la longueur, et rien d'autre : le service a déjà tout perdu |
| Fausse page de connexion statique | l'identifiant et le mot de passe, puis bute sur le second facteur | exposition de base 0,18 / 0,50 / 0,40, dont une part relais 0,50 / 0,65 / 0,55 | un second facteur quelconque ; un gestionnaire qui ne remplit pas sur le mauvais domaine (×0,60) |
Une affaire publique. LastPass a annoncé le 22 décembre 2022 qu'un attaquant avait copié une sauvegarde de coffres clients. Les champs sensibles restaient chiffrés, mais les copies étaient chez lui : il pouvait les attaquer hors ligne, sans limite d'essais et sans que personne le voie. C'est la ligne « cassage hors ligne », et elle dit quelque chose d'inconfortable. Le jour où un service perd sa base, plus rien de ce que tu fais ne compte : tout se joue sur une décision prise des mois plus tôt, la longueur du mot de passe maître.
Le détail à retenir : le simulateur ne compte plus le cassage hors ligne au-delà de 16 caractères, par arithmétique. Passé cette longueur, un mot de passe tiré au hasard coûte plus cher à casser que le compte ne vaut.
À distance, en te visant
Ici l'attaquant accepte de dépenser du temps sur toi. Les valeurs de la colonne du milieu montent d'un cran, parfois deux.
| Technique | Ce qu'elle franchit | Valeurs | Ce qui l'arrête |
|---|---|---|---|
| Page relais en temps réel | identifiant, mot de passe, SMS, code temporaire, code email, notification, compte tiers | environ 0,09 / 0,33 / 0,22 avant réductions | la clé d'accès (passkey), et elle seule : la signature ne se produit pas sur le mauvais domaine |
| Faux conseiller au téléphone | SMS, code temporaire, code email, notification, SMS de secours | 0,03 / 0,35 / 0,25 | la règle « aucun code ne se dicte » ; une méthode qui n'a rien à dicter |
| Lien de connexion détourné | le lien de connexion reçu par email | 0,03 / 0,20 / 0,15 | une boîte email bien protégée ; un lien à usage unique et de courte durée |
| Prise de contrôle de la boîte email | la boîte, le code par email, le lien par email | 0,03 / 0,18 / 0,18 si la boîte a une clé d'accès ou un code temporaire ; 0,25 / 0,55 / 0,50 si elle n'a qu'un mot de passe ou un SMS | traiter la boîte comme le compte le plus important que tu possèdes |
| Ingénierie sociale du support | le support humain | 0,02 / 0,45 / 0,40 | un service qui refuse de réinitialiser sur appel ; un délai d'opposition avant tout changement |
| Réponses secrètes retrouvées | les questions secrètes | 0,15 / 0,60 / 0,85 | désactiver les questions, ou y répondre par une chaîne aléatoire rangée dans le coffre |
| Harcèlement par notifications | l'approbation par notification | 0,05 / 0,40 / 0,30 | le rapprochement de nombre (number matching) ; refuser et signaler au premier envoi non sollicité |
Trois affaires publiques, une par mécanique.
La page relais. Evilginx, publié en libre accès en 2017 par Kuba Gretzky, place un serveur entre la personne et le vrai site : la victime voit la vraie page de connexion, tape ses vraies informations, et l'outil récupère au passage le cookie de session. Le second facteur est franchi parce qu'il a été fourni au vrai site, au bon moment, par la bonne personne. En 2022, Resecurity a documenté EvilProxy, la même technique vendue comme service à l'abonnement. C'est ce qui a fait passer cette attaque du ciblé vers l'opportuniste.
Le support. Le 15 juillet 2020, des attaquants ont appelé des employés de Twitter en se présentant comme le service informatique interne. Le rapport d'enquête du Department of Financial Services de l'État de New York, publié en octobre 2020, décrit quatre employés convaincus de livrer leurs identifiants, puis l'usage des outils internes de gestion de comptes pour prendre la main sur 130 comptes. Aucun mot de passe d'utilisateur final n'a été deviné.
La notification. En septembre 2022, Uber a expliqué qu'un compte de prestataire externe avait été compromis, le mot de passe ayant probablement été acheté. À chaque tentative de connexion, le prestataire recevait une demande d'approbation à deux facteurs qui bloquait l'accès. Il a fini par en accepter une. L'entreprise attribue l'intrusion à un acteur affilié au groupe Lapsus$. Le facteur a tenu des dizaines de fois avant de céder, et rien dans la cryptographie n'a lâché : le volume de demandes a fini par produire un oui.
Par le canal
Ces techniques ne visent pas ton compte. Elles visent le tuyau par lequel la preuve arrive, ou le meuble dans lequel elle dort.
| Technique | Ce qu'elle franchit | Valeurs | Ce qui l'arrête |
|---|---|---|---|
| Détournement de la ligne mobile | le SMS, le SMS de secours | 0,02 / 0,25 / 0,30 | ne pas dépendre du SMS ; un code de blocage chez l'opérateur |
| SMS lu ou intercepté | le SMS | 0,01 / 0,10 / 0,30 | masquer l'aperçu des messages sur l'écran verrouillé |
| Ouverture du gestionnaire de mots de passe | le mot de passe, et le code temporaire s'il y vit | navigateur 0,12 / 0,30 / 0,45 ; gestionnaire 0,03 / 0,15 / 0,30 ; gestionnaire à deux facteurs 0,025 / 0,06 / 0,28 | verrouiller le coffre par un second facteur ; sortir le code temporaire du coffre |
| Prise de contrôle du trousseau synchronisé | la clé d'accès synchronisée | 0,01 / 0,06 / 0,08 | protéger le compte qui synchronise au moins aussi bien que le compte final |
Une affaire publique. En mai 2017, l'opérateur allemand O2 Telefónica a confirmé que des comptes bancaires de ses clients avaient été vidés en deux temps : d'abord un hameçonnage classique pour obtenir les identifiants bancaires et le numéro de téléphone, puis un détournement des SMS de confirmation en abusant du protocole SS7, par un accès acheté auprès d'un opérateur étranger. Le second facteur bancaire est arrivé chez l'attaquant, pas chez le client.
La ligne au dessus est du même ordre, en beaucoup plus simple : en août 2019, le compte Twitter de Jack Dorsey a été pris par détournement de sa ligne mobile, obtenu en manipulant le support de l'opérateur. Les messages ont ensuite été publiés par SMS. Aucune cryptographie n'a été cassée ; un humain a été convaincu.
Le SMS n'a rien de mauvais en soi. Contre un script qui passe en nombre il arrête presque tout, et la colonne de gauche le dit : 0,02 et 0,01. Le problème arrive après, quand on a posé mieux ailleurs et qu'on le laisse actif en recours. Pourquoi le retirer plutôt que le garder en supplément ? Parce qu'une porte supplémentaire n'en ferme aucune : l'attaquant prend la moins chère, et la moins chère devient celle qu'on a gardée par confort.
Sur les comptes où tu as déjà un code temporaire ou une clé d'accès, va retirer le numéro de téléphone de la page de récupération.
Par les objets
Cette famille est presque nulle pour l'opportuniste et dominante pour le proche. C'est la colonne de droite qui la rend lisible.
| Technique | Ce qu'elle franchit | Valeurs | Ce qui l'arrête |
|---|---|---|---|
| Appareil pris déverrouillé | tout ce qui vit sur cet appareil | 0 / 0,02 / 0,35 ; divisé par 2 avec deux appareils, par 3 avec trois | répartir les facteurs sur deux appareils ; un verrouillage automatique court |
| Appareil volé verrouillé | tout ce qui vit sur cet appareil | chiffré 0 / 0,01 / 0,20 ; non chiffré 0,01 / 0,10 / 0,60 | le chiffrement du disque, actif par défaut sur les téléphones récents |
| Clé physique volée | la clé physique | 0 / 0,02 / 0,06 | le code ou l'empreinte que la clé réclame avant de signer |
Une affaire publique. Des enquêtes de presse parues en 2023 ont documenté une méthode simple : observer quelqu'un taper le code de son iPhone dans un bar, puis prendre l'appareil. Le code suffisait ensuite à changer le mot de passe du compte Apple et à verrouiller le propriétaire dehors. Apple a répondu en janvier 2024 avec la protection en cas de vol de l'appareil, livrée dans iOS 17.3 : hors des lieux habituels, certaines actions exigent Face ID ou Touch ID sans repli possible par le code, et les plus lourdes imposent une heure d'attente puis une seconde vérification biométrique.
Le simulateur traduit ça par un écart : 0,35 pour l'appareil pris déverrouillé, 0,20 pour l'appareil volé verrouillé et chiffré. Le verrouillage automatique fait la différence.
Aucune de ces trois lignes ne demande de compétence technique. Un code lu par dessus une épaule, un téléphone laissé sur une table. Répartir les facteurs sur deux appareils, ça ne coûte rien, et le modèle divise alors la première ligne par deux.
Ce qui reste hors du modèle
Trois choses ne figurent dans aucun tableau, et c'est délibéré : elles ne franchissent pas un obstacle d'authentification, elles se placent en dehors du périmètre.
Le vol d'une session déjà ouverte. Un cookie volé n'a rien à prouver. Ce qui compte alors, c'est le journal des sessions, la révocation, l'alerte de connexion nouvelle, tous côté service.
Le poste entièrement compromis. Un logiciel espion persistant lit le coffre ouvert et capture le code au moment de la frappe. La question du facteur devient secondaire.
La contrainte. Un modèle de probabilités ne dit rien de quelqu'un qui obtient le code par la pression, ni d'une réquisition légale.
Le modèle porte sur les portes d'entrée. Il ne dit rien de ce qui se passe une fois qu'on est dans la pièce, et mieux vaut le savoir en lisant les notes qu'il produit.
Lire le tableau dans l'autre sens
Chaque technique renvoie au facteur qu'elle attaque. Si une ligne t'a fait tiquer, l'article qui la détaille est en face.
- Rejeu, essais répétés, cassage hors ligne : Le mot de passe.
- Réduction du rejeu par alias : L'identifiant et l'alias.
- Ouverture du gestionnaire : Le coffre.
- Détournement de ligne, SMS lu : Le code par SMS.
- Page relais contre un code à six chiffres : Le code temporaire.
- Harcèlement par notifications : L'approbation par notification.
- Prise de la boîte, lien détourné : L'email comme facteur.
- Ce que la page relais ne franchit pas, et la prise du trousseau : Les clés d'accès.
- Clé physique volée : La clé physique.
- Compte tiers comme plafond : Se connecter avec Google, Apple ou Microsoft.
- Support, questions secrètes, codes de secours : Les portes de service.
- Comment ces techniques se combinent en une note : Un compte vaut son chemin le plus faible.
Le geste, une fois le catalogue posé : prends la colonne de l'attaquant qui peut réellement t'atteindre, repère la ligne la moins chère de cette colonne, et ferme celle-là en premier. Pas la plus spectaculaire, la moins chère.
Questions fréquentes
Ces probabilités viennent-elles de mesures ?
Quelle technique arrête vraiment la clé d'accès ?
Pourquoi le proche a-t-il des valeurs si hautes sur les questions secrètes ?
Le SMS ne sert-il vraiment à rien ?
Que faire si mon service ne propose qu'un mot de passe ?
Sources
- IncidentUber Newsroom, Security update (septembre 2022)
- IncidentNew York State Department of Financial Services, Twitter Investigation Report (octobre 2020)
- IncidentLastPass, Notice of Recent Security Incident (décembre 2022)
- IncidentHelp Net Security, Attackers exploited SS7 flaws to empty Germans' bank accounts (mai 2017)
- IncidentResecurity, EvilProxy Phishing-as-a-Service with MFA Bypass (2022)
- OfficielApple, À propos de la protection en cas de vol de l'appareil (iOS 17.3)
- IncidentCNBC, Hack of Jack Dorsey's Twitter account highlights SIM swapping threat (2019)