auth7 sept. 2026 · 9 min de lecture · par Flavien

Les scénarios d'attaque, du script de masse au proche

Dix-huit techniques rangées par famille. Pour chacune : ce qu'elle franchit, ce qu'elle coûte selon qui frappe, et ce qui la ferme.

La question n'est pas de savoir si ta configuration est sûre. Elle est : sûre contre qui.

Deux personnes ont la même configuration : mot de passe long dans un gestionnaire, code reçu par SMS. La première ne sera jamais inquiétée par un script de masse, qui abandonne au premier obstacle. La seconde a perdu son compte parce que son colocataire a lu le code sur l'écran verrouillé, un dimanche soir, en trente secondes.

Rien ne sépare les deux cases cochées. Ce qui les sépare, c'est qui avait envie d'entrer.

Le simulateur écrit dix-huit techniques réparties en quatre familles. Chacune franchit un obstacle précis, avec une probabilité par attaquant. Ces probabilités sont des règles posées à la main, calibrées sur des affaires publiques : elles servent à comparer deux configurations entre elles, pas à annoncer un risque absolu. Voici le catalogue, ligne par ligne, avec ce qui ferme chaque ligne. Les valeurs se lisent toujours dans le même ordre : opportuniste automatisé, ciblé à distance, proche avec accès physique.

Trois attaquants, trois économies

Pourquoi trois colonnes plutôt qu'une note unique ? Parce qu'une même technique ne coûte pas le même prix aux trois, et que c'est le prix qui décide de ce qui sera tenté.

L'opportuniste automatisé ne sait rien de toi. Il sait que ton adresse figure dans une fuite, parmi trois cents millions d'autres. Il peut lancer un script sur mille services en une nuit et louer un kit d'hameçonnage à l'abonnement. Ce qu'il ne peut pas faire, c'est passer un coup de fil pour toi seul : son coût par personne doit rester proche de zéro.

Le ciblé à distance sait ce qu'il trouve sur toi en une heure de lecture : ton employeur, ton opérateur, ton adresse, tes proches. Il peut monter une page relais, appeler un service en se faisant passer pour toi, ou appeler l'opérateur en se faisant passer pour toi encore. Il investit des heures, parfois des jours. Il ne peut pas toucher tes objets.

Le proche voit ce que tu tapes. Il connaît les réponses à tes questions secrètes sans les chercher. Il peut prendre ton téléphone posé sur la table. En général, il ne développera pas d'outil et n'achètera pas d'accès chez un opérateur étranger.

À distance, sans te connaître

Ce sont les techniques de volume. Elles tournent sur tout le monde, tout le temps, et coûtent presque rien à l'unité.

TechniqueCe qu'elle franchitValeursCe qui l'arrête
Rejeu d'identifiants fuitésun mot de passe réutilisé0,90 / 0,95 / 0,95un mot de passe différent par service ; un alias par service divise encore la valeur par 10 pour l'opportuniste
Essais répétés sur le formulaireun mot de passe unique mais court0,08 / 0,25 / 0,45 si le service limite les essais ; 0,20 / 0,75 / 0,75 s'il ne limite rienla longueur, plus une limitation côté service
Cassage hors ligne après fuite du servicele mot de passe, quand la base du service fuit0,25 / 0,40 / 0,10 s'il est court ou réutilisé ; 0,05 / 0,15 / 0,02 s'il est fort (12 caractères et plus) ; sans objet à partir de 16la longueur, et rien d'autre : le service a déjà tout perdu
Fausse page de connexion statiquel'identifiant et le mot de passe, puis bute sur le second facteurexposition de base 0,18 / 0,50 / 0,40, dont une part relais 0,50 / 0,65 / 0,55un second facteur quelconque ; un gestionnaire qui ne remplit pas sur le mauvais domaine (×0,60)

Une affaire publique. LastPass a annoncé le 22 décembre 2022 qu'un attaquant avait copié une sauvegarde de coffres clients. Les champs sensibles restaient chiffrés, mais les copies étaient chez lui : il pouvait les attaquer hors ligne, sans limite d'essais et sans que personne le voie. C'est la ligne « cassage hors ligne », et elle dit quelque chose d'inconfortable. Le jour où un service perd sa base, plus rien de ce que tu fais ne compte : tout se joue sur une décision prise des mois plus tôt, la longueur du mot de passe maître.

Le détail à retenir : le simulateur ne compte plus le cassage hors ligne au-delà de 16 caractères, par arithmétique. Passé cette longueur, un mot de passe tiré au hasard coûte plus cher à casser que le compte ne vaut.

À distance, en te visant

Ici l'attaquant accepte de dépenser du temps sur toi. Les valeurs de la colonne du milieu montent d'un cran, parfois deux.

TechniqueCe qu'elle franchitValeursCe qui l'arrête
Page relais en temps réelidentifiant, mot de passe, SMS, code temporaire, code email, notification, compte tiersenviron 0,09 / 0,33 / 0,22 avant réductionsla clé d'accès (passkey), et elle seule : la signature ne se produit pas sur le mauvais domaine
Faux conseiller au téléphoneSMS, code temporaire, code email, notification, SMS de secours0,03 / 0,35 / 0,25la règle « aucun code ne se dicte » ; une méthode qui n'a rien à dicter
Lien de connexion détournéle lien de connexion reçu par email0,03 / 0,20 / 0,15une boîte email bien protégée ; un lien à usage unique et de courte durée
Prise de contrôle de la boîte emailla boîte, le code par email, le lien par email0,03 / 0,18 / 0,18 si la boîte a une clé d'accès ou un code temporaire ; 0,25 / 0,55 / 0,50 si elle n'a qu'un mot de passe ou un SMStraiter la boîte comme le compte le plus important que tu possèdes
Ingénierie sociale du supportle support humain0,02 / 0,45 / 0,40un service qui refuse de réinitialiser sur appel ; un délai d'opposition avant tout changement
Réponses secrètes retrouvéesles questions secrètes0,15 / 0,60 / 0,85désactiver les questions, ou y répondre par une chaîne aléatoire rangée dans le coffre
Harcèlement par notificationsl'approbation par notification0,05 / 0,40 / 0,30le rapprochement de nombre (number matching) ; refuser et signaler au premier envoi non sollicité

Trois affaires publiques, une par mécanique.

La page relais. Evilginx, publié en libre accès en 2017 par Kuba Gretzky, place un serveur entre la personne et le vrai site : la victime voit la vraie page de connexion, tape ses vraies informations, et l'outil récupère au passage le cookie de session. Le second facteur est franchi parce qu'il a été fourni au vrai site, au bon moment, par la bonne personne. En 2022, Resecurity a documenté EvilProxy, la même technique vendue comme service à l'abonnement. C'est ce qui a fait passer cette attaque du ciblé vers l'opportuniste.

Le support. Le 15 juillet 2020, des attaquants ont appelé des employés de Twitter en se présentant comme le service informatique interne. Le rapport d'enquête du Department of Financial Services de l'État de New York, publié en octobre 2020, décrit quatre employés convaincus de livrer leurs identifiants, puis l'usage des outils internes de gestion de comptes pour prendre la main sur 130 comptes. Aucun mot de passe d'utilisateur final n'a été deviné.

La notification. En septembre 2022, Uber a expliqué qu'un compte de prestataire externe avait été compromis, le mot de passe ayant probablement été acheté. À chaque tentative de connexion, le prestataire recevait une demande d'approbation à deux facteurs qui bloquait l'accès. Il a fini par en accepter une. L'entreprise attribue l'intrusion à un acteur affilié au groupe Lapsus$. Le facteur a tenu des dizaines de fois avant de céder, et rien dans la cryptographie n'a lâché : le volume de demandes a fini par produire un oui.

Par le canal

Ces techniques ne visent pas ton compte. Elles visent le tuyau par lequel la preuve arrive, ou le meuble dans lequel elle dort.

TechniqueCe qu'elle franchitValeursCe qui l'arrête
Détournement de la ligne mobilele SMS, le SMS de secours0,02 / 0,25 / 0,30ne pas dépendre du SMS ; un code de blocage chez l'opérateur
SMS lu ou interceptéle SMS0,01 / 0,10 / 0,30masquer l'aperçu des messages sur l'écran verrouillé
Ouverture du gestionnaire de mots de passele mot de passe, et le code temporaire s'il y vitnavigateur 0,12 / 0,30 / 0,45 ; gestionnaire 0,03 / 0,15 / 0,30 ; gestionnaire à deux facteurs 0,025 / 0,06 / 0,28verrouiller le coffre par un second facteur ; sortir le code temporaire du coffre
Prise de contrôle du trousseau synchroniséla clé d'accès synchronisée0,01 / 0,06 / 0,08protéger le compte qui synchronise au moins aussi bien que le compte final

Une affaire publique. En mai 2017, l'opérateur allemand O2 Telefónica a confirmé que des comptes bancaires de ses clients avaient été vidés en deux temps : d'abord un hameçonnage classique pour obtenir les identifiants bancaires et le numéro de téléphone, puis un détournement des SMS de confirmation en abusant du protocole SS7, par un accès acheté auprès d'un opérateur étranger. Le second facteur bancaire est arrivé chez l'attaquant, pas chez le client.

La ligne au dessus est du même ordre, en beaucoup plus simple : en août 2019, le compte Twitter de Jack Dorsey a été pris par détournement de sa ligne mobile, obtenu en manipulant le support de l'opérateur. Les messages ont ensuite été publiés par SMS. Aucune cryptographie n'a été cassée ; un humain a été convaincu.

Le SMS n'a rien de mauvais en soi. Contre un script qui passe en nombre il arrête presque tout, et la colonne de gauche le dit : 0,02 et 0,01. Le problème arrive après, quand on a posé mieux ailleurs et qu'on le laisse actif en recours. Pourquoi le retirer plutôt que le garder en supplément ? Parce qu'une porte supplémentaire n'en ferme aucune : l'attaquant prend la moins chère, et la moins chère devient celle qu'on a gardée par confort.

Sur les comptes où tu as déjà un code temporaire ou une clé d'accès, va retirer le numéro de téléphone de la page de récupération.

Par les objets

Cette famille est presque nulle pour l'opportuniste et dominante pour le proche. C'est la colonne de droite qui la rend lisible.

TechniqueCe qu'elle franchitValeursCe qui l'arrête
Appareil pris déverrouillétout ce qui vit sur cet appareil0 / 0,02 / 0,35 ; divisé par 2 avec deux appareils, par 3 avec troisrépartir les facteurs sur deux appareils ; un verrouillage automatique court
Appareil volé verrouillétout ce qui vit sur cet appareilchiffré 0 / 0,01 / 0,20 ; non chiffré 0,01 / 0,10 / 0,60le chiffrement du disque, actif par défaut sur les téléphones récents
Clé physique voléela clé physique0 / 0,02 / 0,06le code ou l'empreinte que la clé réclame avant de signer

Une affaire publique. Des enquêtes de presse parues en 2023 ont documenté une méthode simple : observer quelqu'un taper le code de son iPhone dans un bar, puis prendre l'appareil. Le code suffisait ensuite à changer le mot de passe du compte Apple et à verrouiller le propriétaire dehors. Apple a répondu en janvier 2024 avec la protection en cas de vol de l'appareil, livrée dans iOS 17.3 : hors des lieux habituels, certaines actions exigent Face ID ou Touch ID sans repli possible par le code, et les plus lourdes imposent une heure d'attente puis une seconde vérification biométrique.

Le simulateur traduit ça par un écart : 0,35 pour l'appareil pris déverrouillé, 0,20 pour l'appareil volé verrouillé et chiffré. Le verrouillage automatique fait la différence.

Aucune de ces trois lignes ne demande de compétence technique. Un code lu par dessus une épaule, un téléphone laissé sur une table. Répartir les facteurs sur deux appareils, ça ne coûte rien, et le modèle divise alors la première ligne par deux.

Ce qui reste hors du modèle

Trois choses ne figurent dans aucun tableau, et c'est délibéré : elles ne franchissent pas un obstacle d'authentification, elles se placent en dehors du périmètre.

Le vol d'une session déjà ouverte. Un cookie volé n'a rien à prouver. Ce qui compte alors, c'est le journal des sessions, la révocation, l'alerte de connexion nouvelle, tous côté service.

Le poste entièrement compromis. Un logiciel espion persistant lit le coffre ouvert et capture le code au moment de la frappe. La question du facteur devient secondaire.

La contrainte. Un modèle de probabilités ne dit rien de quelqu'un qui obtient le code par la pression, ni d'une réquisition légale.

Le modèle porte sur les portes d'entrée. Il ne dit rien de ce qui se passe une fois qu'on est dans la pièce, et mieux vaut le savoir en lisant les notes qu'il produit.

Lire le tableau dans l'autre sens

Chaque technique renvoie au facteur qu'elle attaque. Si une ligne t'a fait tiquer, l'article qui la détaille est en face.

Le geste, une fois le catalogue posé : prends la colonne de l'attaquant qui peut réellement t'atteindre, repère la ligne la moins chère de cette colonne, et ferme celle-là en premier. Pas la plus spectaculaire, la moins chère.

Questions fréquentes

Ces probabilités viennent-elles de mesures ?
Non. Ce sont des règles écrites à la main dans le moteur du simulateur, calibrées sur des affaires publiques et sur la littérature du domaine. Elles servent à comparer des configurations entre elles, pas à annoncer un risque absolu.
Quelle technique arrête vraiment la clé d'accès ?
La page relais en temps réel ne fonctionne pas contre elle : la signature est liée au domaine et ne se produit pas sur un faux site. Restent les chemins qui la contournent, comme la réinitialisation par email ou le support, et la prise du trousseau qui la synchronise.
Pourquoi le proche a-t-il des valeurs si hautes sur les questions secrètes ?
Le simulateur compte 0,85 pour lui parce qu'il n'a rien à deviner : le nom de jeune fille de ta mère, ton premier animal et ta ville de naissance sont des choses qu'il sait déjà. Une réponse aléatoire rangée dans le coffre ramène cette ligne près de zéro.
Le SMS ne sert-il vraiment à rien ?
Il sert beaucoup contre l'opportuniste automatisé, où le simulateur lui donne ses valeurs les plus basses. Il tient mal face à quelqu'un qui te vise, entre le détournement de ligne et le faux conseiller. La question n'est pas si le SMS est sûr, elle est : sûr contre qui.
Que faire si mon service ne propose qu'un mot de passe ?
Rendre ce mot de passe long et unique, découpler l'identifiant avec un alias, et regarder ce que valent les portes de service : réinitialisation, questions secrètes, support. Sur un compte à un seul facteur, ces portes décident de tout.

Sources

  1. IncidentUber Newsroom, Security update (septembre 2022)
  2. IncidentNew York State Department of Financial Services, Twitter Investigation Report (octobre 2020)
  3. IncidentLastPass, Notice of Recent Security Incident (décembre 2022)
  4. IncidentHelp Net Security, Attackers exploited SS7 flaws to empty Germans' bank accounts (mai 2017)
  5. IncidentResecurity, EvilProxy Phishing-as-a-Service with MFA Bypass (2022)
  6. OfficielApple, À propos de la protection en cas de vol de l'appareil (iOS 17.3)
  7. IncidentCNBC, Hack of Jack Dorsey's Twitter account highlights SIM swapping threat (2019)

1 risque, 1 fix

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.