Dans l’épisode précédent, un faux message nous conduisait sur une fausse page de connexion. Imaginons que nous y ayons saisi notre mot de passe. L’escroc ne possède ni notre visage ni nos souvenirs. Et pourtant, pour le site visé, cela peut suffire à devenir… nous.
Car un service en ligne ne reconnaît pas une personne. Il vérifie des preuves : un secret connu, un appareil possédé, parfois une empreinte vérifiée par celui-ci. Si quelqu’un présente les preuves attendues, la porte peut s’ouvrir.
🔑 Le mot de passe devient un trousseau
Lorsqu’il est réutilisé, les criminels peuvent tester automatiquement un identifiant volé sur d’autres services. Mais la cible la plus précieuse est souvent la messagerie. Le bouton « mot de passe oublié » des autres comptes envoie généralement son lien… par courriel. Contrôler votre boîte mail permet donc de demander de nouvelles clés pour une grande partie de votre vie numérique.
🛡 Le second facteur ajoute une porte
L’authentification multifacteur oblige l’intrus à fournir une seconde preuve. C’est une excellente protection, mais toutes les méthodes ne résistent pas pareil au phishing. Un faux site peut demander le code temporaire et le transmettre immédiatement. Une succession de notifications peut aussi pousser quelqu’un à valider par lassitude.
Ne validez jamais une connexion que vous n’avez pas vous-même commencée.
🎟 Puis vient le bracelet de session
Une fois connecté, le site remet au navigateur un jeton, souvent stocké dans un cookie de session. C’est comme le bracelet donné à l’entrée d’un festival. Le contrôle a déjà eu lieu : tant que le bracelet reste valide, inutile de ressortir sa pièce d’identité à chaque page. Si ce jeton est dérobé par un logiciel malveillant ou un piège sophistiqué, un intrus peut parfois reprendre la session sans présenter à nouveau le mot de passe ou le second facteur.
Changer son mot de passe est indispensable… mais ne suffit pas toujours. Il faut aussi déconnecter les appareils et sessions inconnus.
🎭 Le double peut maintenant agir
L’intrus peut lire vos messages, récupérer des documents, modifier les coordonnées de récupération ou écrire à vos proches. Son prochain piège sera plus convaincant, car il proviendra réellement de votre adresse : « Je suis coincé, peux-tu me faire un virement ? » Votre identité devient l’appât utilisé contre les autres.
Comment casser cette chaîne ?
🔐 un mot de passe unique par service, idéalement avec un gestionnaire ;
📧 une protection renforcée pour la messagerie principale ;
🛡 plusieurs facteurs et, si possible, des clés de sécurité ou passkeys résistantes au phishing ;
👀 une vérification régulière des appareils et sessions ;
✋ aucun code ni validation pour une connexion non demandée.
Si un compte semble compromis : sécurisez la messagerie et vérifiez les moyens de récupération ; remplacez tous les mots de passe réutilisés ; révoquez les sessions et appareils inconnus ; contrôlez les transferts de courriels et applications autorisées ; prévenez vos contacts, votre banque ou votre entreprise selon les données exposées.
Notre identité numérique n’est donc pas un document unique.
C’est l’ensemble des preuves que les machines acceptent à notre place.
Mais si les mots de passe peuvent être volés, réutilisés ou recopiés…
🤔 Pourquoi continuons-nous à en utiliser — et comment les passkeys promettent-elles de les remplacer ?
C’est ce que nous découvrirons dans le prochain épisode.
🚁 Curiosity First. Learning together.
🔎 Sources : Cybermalveillance.gouv.fr · ANSSI
